Percorso dei server
Ogni salto (Received) con server, IP, ritardi e orari incoerenti; per gli IP pubblici il nome inverso e il titolare della rete (RDAP).
Il modulo Analisi phishing esamina un messaggio sospetto e riporta solo fatti tecnici verificabili: ciò che chiunque può ricontrollare leggendo il file e interrogando il DNS. Niente giudizi sul tono del testo, niente elenchi di marchi o di reputazione: un indicatore è un fatto, oppure non c'è. I link non vengono mai aperti.
Ogni salto (Received) con server, IP, ritardi e orari incoerenti; per gli IP pubblici il nome inverso e il titolare della rete (RDAP).
L'esito registrato dal server che ha ricevuto il messaggio, e una valutazione di oggi secondo RFC 7208 con la traccia di ogni passo: include, redirect, limite di dieci interrogazioni.
L'impronta del corpo si verifica senza rete; la firma, con la chiave pubblicata nel DNS del dominio. Per ogni firma: dominio, selettore, algoritmo ed esito.
Allineamento fra il dominio del mittente visibile e quelli autenticati da SPF e DKIM, e la policy pubblicata dal dominio.
Se il testo di un link mostra un indirizzo e il link porta a un altro host, è segnalato. Il confronto è sugli host, non su percorso o parametri, e un sottodominio dello stesso dominio è coerente. Segnalati anche i link a indirizzi IP, con @ e i domini con caratteri non ASCII.
Tutto l'albero, compresi i messaggi allegati e winmail.dat: doppie estensioni, tipo reale diverso da quello dichiarato, eseguibili, archivi ZIP cifrati.
Le regole scaricate dall'endpoint configurato sono applicate al messaggio e agli allegati. Se non si scaricano, il rapporto lo dice: «non ho potuto guardare» non è «pulito».
Tutte le intestazioni, gli esiti Authentication-Results e un rapporto con ogni rilievo e la sua spiegazione.
.eml, .emlx, .msg) e scegli se usare le verifiche di rete e YARA.