Posta elettronica

Analisi phishing

Il modulo Analisi phishing esamina un messaggio sospetto e riporta solo fatti tecnici verificabili: ciò che chiunque può ricontrollare leggendo il file e interrogando il DNS. Niente giudizi sul tono del testo, niente elenchi di marchi o di reputazione: un indicatore è un fatto, oppure non c'è. I link non vengono mai aperti.

Cosa fa

Cosa fa il modulo Analisi phishing

Percorso dei server

Ogni salto (Received) con server, IP, ritardi e orari incoerenti; per gli IP pubblici il nome inverso e il titolare della rete (RDAP).

SPF, due volte

L'esito registrato dal server che ha ricevuto il messaggio, e una valutazione di oggi secondo RFC 7208 con la traccia di ogni passo: include, redirect, limite di dieci interrogazioni.

DKIM

L'impronta del corpo si verifica senza rete; la firma, con la chiave pubblicata nel DNS del dominio. Per ogni firma: dominio, selettore, algoritmo ed esito.

DMARC

Allineamento fra il dominio del mittente visibile e quelli autenticati da SPF e DKIM, e la policy pubblicata dal dominio.

Link: testo contro destinazione

Se il testo di un link mostra un indirizzo e il link porta a un altro host, è segnalato. Il confronto è sugli host, non su percorso o parametri, e un sottodominio dello stesso dominio è coerente. Segnalati anche i link a indirizzi IP, con @ e i domini con caratteri non ASCII.

Allegati

Tutto l'albero, compresi i messaggi allegati e winmail.dat: doppie estensioni, tipo reale diverso da quello dichiarato, eseguibili, archivi ZIP cifrati.

YARA

Le regole scaricate dall'endpoint configurato sono applicate al messaggio e agli allegati. Se non si scaricano, il rapporto lo dice: «non ho potuto guardare» non è «pulito».

Intestazioni e rapporto PDF

Tutte le intestazioni, gli esiti Authentication-Results e un rapporto con ogni rilievo e la sua spiegazione.

Passo per passo

Come funziona

  1. Trascina il messaggio (.eml, .emlx, .msg) e scegli se usare le verifiche di rete e YARA.
  2. Segui l'avanzamento passo per passo: lettura isolata, chiavi DKIM, analisi, DNS, IP del percorso, SPF.
  3. Leggi i rilievi per categoria e genera il rapporto PDF.
FAQ

Domande frequenti

Probatio apre i link del messaggio?
No. I link vengono estratti e confrontati, mai aperti. Le sole interrogazioni di rete sono DNS e RDAP sui domini e sugli IP presenti nel messaggio, e si possono disattivare.
Perché non valuta il testo del messaggio?
Perché un giudizio sul tono non è un fatto ricontrollabile e produce falsi allarmi su email legittime. Probatio riporta solo ciò che si può verificare sul file e nel DNS.
Che differenza c'è fra l'SPF «alla consegna» e quello «di oggi»?
Il primo è l'esito registrato dal server che ha ricevuto il messaggio; il secondo è ricalcolato oggi sui record DNS attuali. Se nel frattempo il dominio ha cambiato record possono differire, e il rapporto lo segnala.
DKIM si può verificare senza rete?
In parte: l'impronta del corpo del messaggio sì. La firma richiede la chiave pubblica, pubblicata nel DNS del dominio firmatario.