Email Forensics Header Analysis
forensicsDéfinition
La forensique email analyse les messages électroniques pour identifier les expéditeurs réels (qui peuvent être dissimulés ou falsifiés), retracer le chemin de transmission, et détecter les indicateurs de phishing, de fraude, ou de communications malveillantes. L'analyse des en-têtes email (headers) est l'étape fondamentale car les headers contiennent les métadonnées de transmission révélant le parcours complet du message. Les en-têtes email les plus forensiquement pertinents incluent : From (expéditeur apparent, facilement falsifiable), Return-Path (adresse de rebond réelle, plus difficile à falsifier), Received (trace de chaque serveur qui a relayé le message, ajoutée de bas en haut — la plus ancienne en bas), DKIM-Signature (signature cryptographique qui authentifie le domaine expéditeur), SPF (Sender Policy Framework, résultat d'authentification), DMARC (Domain-based Message Authentication Reporting and Conformance), Message-ID (identifiant unique généré par le serveur émetteur), X-Originating-IP (IP du client original pour les webmails), et X-Mailer ou User-Agent (client email utilisé). La chaîne des en-têtes Received retrace le chemin du message. En lisant de bas en haut, on suit le message depuis le client SMTP original jusqu'au serveur de destination. L'IP du client SMTP original (dans le premier Received header, celui en bas) peut révéler l'emplacement géographique de l'expéditeur réel si l'email n'a pas été envoyé via un relai ou un VPN. L'authentification email (SPF, DKIM, DMARC) est la méthode moderne de vérification de légitimité des expéditeurs. SPF vérifie que l'IP d'envoi est autorisée par le domaine expéditeur, DKIM valide une signature cryptographique ajoutée à l'email, et DMARC définit la politique à appliquer en cas d'échec SPF ou DKIM. Les résultats d'authentification sont dans les headers Authentication-Results. L'analyse des pièces jointes malveillantes (malicious attachments) dans les emails de phishing est complémentaire à l'analyse des headers et est réalisée avec des outils comme OLETools (pour les documents Office), pdf-parser (pour les PDFs), et des sandboxes pour l'exécution sécurisée.
Fonctionnement
Les en-têtes email sont ajoutés à chaque étape du transit SMTP. Le premier serveur SMTP ajoute le premier Received header (en bas), puis chaque relai ajoute le sien au-dessus. La vérification DKIM : extraire la clé publique DKIM depuis le DNS (sélecteur._domainkey.domaine.com TXT), vérifier la signature des headers et du corps. SPF : vérifier si l'IP d'envoi est dans l'enregistrement TXT SPF du domaine expéditeur (_spf.domaine.com).
Application DFIR
Analyse email forensique : 1) Extraire les headers complets (View Source dans webmail, ou ouvrir le .eml brut), 2) Analyser la chaîne Received (lire de bas en haut), 3) Vérifier SPF/DKIM/DMARC dans Authentication-Results, 4) Analyser l'IP de source (premier Received) : AbuseIPDB, VirusTotal Graph, MaxMind GeoIP, 5) Vérifier le Message-ID pour l'authenticité (domaine dans Message-ID correspond-il au domaine expéditeur ?), 6) Analyser les pièces jointes avec OLETools/sandbox.
Outils
Analyse headers : MXToolbox Email Header Analyzer (mxtoolbox.com/EmailHeaders.aspx), Google Email Header Analyzer, Mailheader.org. Extraction EML : emlAnalyzer (Python), eml_parser. Analyse DKIM/SPF : DMARC Analyzer, dmarcian. Analyse pièces jointes : OLETools, pdf-parser (Didier Stevens), Any.run sandbox. Logiciels email forensiques : Intella (email forensics commercial), Axiom UFED (messagerie intégrée), Nuix (eDiscovery email).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h