Ein Angebot der intelliVision1 GmbH & Co. KG Zur IT-Systemhaus-Website

E-Mail-Spoofing-Test

Prüfen Sie kostenlos, ob sich Ihre Domain als Absender für gefälschte E-Mails missbrauchen lässt. Der Test liest ausschließlich öffentliche DNS-Einträge (SPF, DKIM, DMARC, BIMI) - es wird keine E-Mail versendet und keine Verbindung zu Ihren Systemen aufgebaut.

Beispiel: google.com

Was wird geprüft?

Öffentliche Signale zur E-Mail-Authentifizierung

Der kostenlose E-Mail-Spoofing-Test untersucht wichtige DNS-Einträge, anhand derer empfangende Mailserver überprüfen können, ob eine Nachricht tatsächlich von Ihrer Domain versendet werden darf.

Die Ergebnisse zeigen unter anderem fehlende Schutzmechanismen, schwache DMARC-Richtlinien, zu großzügige SPF-Regeln und fehlende Mailserver-Einträge. Zusätzlich werden Hinweise zu DKIM und BIMI angezeigt.

  • Autorisierte Absender über SPF
  • DMARC-Richtlinie und Berichterstellung
  • Mailserver und MX-Einträge
  • Hinweise auf gängige DKIM-Selectoren
  • BIMI-Einträge für die Darstellung von Markenlogos
  • Zusammenfassende Risikobewertung der Domain

Warum ist das wichtig?

SPF, DKIM und DMARC erschweren Domain-Spoofing

Beim E-Mail-Spoofing manipulieren Angreifer die Absenderangaben einer Nachricht. Dadurch kann eine betrügerische E-Mail so aussehen, als stamme sie von Ihrem Unternehmen, einer bekannten Person oder einer vertrauenswürdigen Marke.

SPF

Das Sender Policy Framework veröffentlicht im DNS, welche Mailserver im Namen Ihrer Domain E-Mails versenden dürfen.

DKIM

DomainKeys Identified Mail versieht ausgehende Nachrichten mit einer kryptografischen Signatur. Empfänger können damit die Herkunft und Unverändertheit der Nachricht prüfen.

DMARC

DMARC baut auf SPF und DKIM auf. Die Richtlinie legt fest, wie Mailserver mit Nachrichten umgehen sollen, die die Authentifizierungs- oder Abgleichprüfungen nicht bestehen.

BIMI

BIMI kann bei entsprechend strengem DMARC die Anzeige eines Markenlogos in unterstützten Postfächern ermöglichen. BIMI ist jedoch kein eigenständiger Schutzmechanismus.

Den zuverlässigsten Schutz bieten SPF, DKIM und DMARC gemeinsam. Eine DMARC-Richtlinie mit p=none dient lediglich der Überwachung. Erst p=quarantine oder p=reject fordert empfangende Mailserver auf, nicht authentifizierte Nachrichten auszusortieren beziehungsweise abzulehnen.

Grenzen des Tests

Ein DNS-Check ist keine vollständige Phishing-Prüfung

Dieser Test wertet ausschließlich öffentlich erreichbare DNS-Einträge aus. Er verschickt keine Testnachrichten, versucht keine Absenderfälschung und stellt keine Verbindung zu Ihren SMTP- oder Mailservern her.

Auch bei einer technisch gut geschützten Domain können Angreifer ähnliche Domains registrieren, fremde Konten übernehmen, sichtbare Absendernamen manipulieren oder Mitarbeitende durch Social Engineering täuschen. E-Mail-Authentifizierung sollte deshalb mit Spamfiltern, klaren Meldewegen und regelmäßigen Sicherheitsschulungen kombiniert werden.

Hinweis zu DKIM: Der DKIM-Selector ist frei wählbar und lässt sich nicht allgemein aus der Domain ableiten. Der Test sucht daher nach verbreiteten Selector-Namen. Das Ergebnis „nicht gefunden“ beweist nicht, dass die Domain grundsätzlich kein DKIM verwendet.

FAQ

Häufige Fragen zum E-Mail-Spoofing-Test

Beim E-Mail-Spoofing werden Absenderinformationen gefälscht oder verschleiert. Die Nachricht soll dadurch so wirken, als stamme sie von einer vertrauenswürdigen Domain, Person oder Marke.

Fehlen SPF, DKIM oder DMARC oder werden schwache Richtlinien eingesetzt, haben Angreifer mehr Möglichkeiten, Nachrichten zu verschicken, die scheinbar mit Ihrer Domain verbunden sind. Eine korrekte Konfiguration kann direkten Domain-Missbrauch deutlich erschweren.

p=none ist ein Beobachtungsmodus. Die Domain kann Berichte sammeln, fordert empfangende Mailserver aber nicht dazu auf, fehlgeschlagene Nachrichten in Quarantäne zu verschieben oder abzulehnen.

p=reject ist die stärkste übliche DMARC-Richtlinie. Sie sollte erst aktiviert werden, nachdem alle legitimen Versanddienste erfasst und korrekt für SPF oder DKIM eingerichtet wurden. Andernfalls können auch erwünschte Nachrichten abgewiesen werden.

Nein. Der Test liest ausschließlich öffentlich zugängliche DNS-Einträge. Er versendet keine E-Mails, greift nicht auf Postfächer zu und baut keine Verbindung zu Ihren Mailservern auf.