BIT HAPPENSSYSADMIN TOOLKIT
RUN DIAGNOSTICDIAG
MENU
EMAIL // HEADERS // FORENSICS

Como analisar o cabeçalho de um e-mail

Aprenda a ler Received, Authentication-Results, SPF, DKIM, DMARC, Return-Path, Reply-To e Message-ID para investigar uma mensagem.

Atualizado em 2026-09-25Leitura prática
ANALISAR CABEÇALHO →

Comece pelos campos que ajudam a reconstruir identidade e rota

From é o remetente exibido ao usuário. Return-Path costuma representar o envelope sender usado no fluxo SMTP. Reply-To pode direcionar respostas para outro endereço. Message-ID normalmente é criado pelo sistema de envio. Diferenças entre esses domínios podem ser legítimas em plataformas de marketing e helpdesk, por isso contexto importa.

Leia Authentication-Results

Servidores receptores adicionam resultados como spf=pass, dkim=pass e dmarc=pass. Esses resultados são mais úteis quando adicionados por infraestrutura em que você confia. Um cabeçalho copiado de uma origem não confiável pode conter linhas forjadas.

Authentication-Results: mx.example;
 spf=pass;
 dkim=pass;
 dmarc=pass

A cadeia Received deve ser lida de baixo para cima

Cada servidor SMTP adiciona uma linha Received no topo ao receber a mensagem. Por isso, a linha mais antiga fica mais abaixo. A parte mais próxima do seu servidor receptor tende a ser a mais confiável; linhas anteriores podem depender de sistemas externos.

Observe hostnames, IPs, timestamps e saltos inesperados. Fusos horários diferentes não significam necessariamente fraude.

Sinais que merecem investigação

  • DMARC falhando para um From que imita marca conhecida;
  • Reply-To apontando para domínio sem relação com o remetente;
  • From semelhante visualmente, mas com domínio diferente;
  • cadeia Received incompatível com a infraestrutura declarada;
  • SPF ou DKIM falhando sem explicação operacional.
NÃO CONCLUA CEDO //

Um único campo estranho não prova phishing. Combine autenticação, rota, domínio, conteúdo e contexto da mensagem.

O Email Header Analyzer processa o cabeçalho localmente no navegador.