Aller au contenu
Phishing#phishing#email#spf#dkim

Analyser un e-mail de phishing : en-têtes, SPF, DKIM, DMARC

Comment analyser un e-mail de phishing : lecture des en-têtes, vérification SPF, DKIM et DMARC, analyse des liens et des pièces jointes.

Publié le Mis à jour le 4 min de lectureNiveau : Intermédiaire

Sommaire
  1. Étape 1 : récupérer le message complet
  2. Étape 2 : lire les en-têtes
  3. Étape 3 : vérifier SPF, DKIM et DMARC dans un e-mail de phishing
  4. Étape 4 : analyser les liens
  5. Étape 5 : examiner les pièces jointes
  6. Automatiser une partie de l'analyse
  7. Que faire d'un e-mail confirmé comme malveillant ?
  8. Pour se former

Pour analyser un e-mail de phishing, l’apparence du message compte moins que ses en-têtes techniques. Un e-mail de phishing réussit rarement par sa technique : il réussit parce qu'il ressemble à un message légitime. Pour un analyste SOC comme pour un utilisateur averti, la question est la même : ce message vient-il vraiment de qui il prétend venir ? Les en-têtes techniques d'un e-mail répondent à cette question mieux que son apparence.

Étape 1 : récupérer le message complet

L'analyse s'appuie sur le message source (avec tous ses en-têtes), pas sur ce qui s'affiche dans la boîte de réception. Selon votre messagerie :

  • Thunderbird : FichierEnregistrer sousFichier, au format .eml.
  • Gmail : menu ⋮ du message → Télécharger le message (fichier .eml) ou Afficher l'original.
  • Outlook : transférer le message suspect en pièce jointe plutôt qu'en transfert simple, afin de conserver les en-têtes.

Ne cliquez sur aucun lien et n'ouvrez aucune pièce jointe pendant l'analyse.

Étape 2 : lire les en-têtes

Quelques champs à examiner en priorité :

En-tête Ce qu'il indique Signal suspect
From Adresse affichée à l'utilisateur Domaine proche d'un vrai domaine (paypa1.com), nom d'affichage sans rapport avec l'adresse
Return-Path Adresse d'enveloppe (retours d'erreur) Domaine différent de celui de From
Reply-To Adresse à laquelle la réponse sera envoyée Adresse gratuite ou sans lien avec l'expéditeur affiché
Received Chaîne des serveurs traversés Premier serveur inattendu, pays incohérent
Message-ID Identifiant unique du message Domaine sans rapport avec l'expéditeur
Authentication-Results Résultat des contrôles SPF, DKIM, DMARC fail, softfail ou absence de contrôle

La chaîne Received se lit de bas en haut : le serveur le plus bas est le premier à avoir pris en charge le message, celui du haut est votre propre serveur de messagerie. Seuls les en-têtes ajoutés par votre infrastructure sont fiables ; un attaquant peut écrire les autres à sa guise.

Étape 3 : vérifier SPF, DKIM et DMARC dans un e-mail de phishing

Ces trois mécanismes permettent au destinataire de vérifier qu'un message a bien été envoyé au nom d'un domaine.

  • SPF (Sender Policy Framework) : le domaine publie dans le DNS la liste des serveurs autorisés à envoyer du courrier. Le récepteur vérifie que l'adresse IP émettrice figure dans cette liste, pour le domaine de l'enveloppe (Return-Path / MAIL FROM).
  • DKIM (DomainKeys Identified Mail) : l'expéditeur signe le message avec une clé privée ; le récepteur vérifie la signature avec la clé publique publiée dans le DNS (domaine d= et sélecteur s= de l'en-tête DKIM-Signature). Une signature valide prouve que les en-têtes signés et le corps n'ont pas été modifiés.
  • DMARC (Domain-based Message Authentication, Reporting and Conformance) : le domaine indique quelle politique appliquer (none, quarantine ou reject) si le message échoue aux contrôles, et exige que le domaine de From soit aligné avec celui validé par SPF ou DKIM.

Dans Authentication-Results, on cherche des lignes de la forme spf=pass, dkim=pass et dmarc=pass. Attention : un pass ne signifie pas que le message est légitime. Un attaquant peut envoyer un e-mail parfaitement authentifié depuis un domaine qu'il a lui-même enregistré, par exemple entreprise-support.com. À l'inverse, un échec sur un domaine sensible qui a une politique DMARC stricte est un signal fort.

Étape 4 : analyser les liens

  • Survolez le lien pour lire la véritable adresse de destination (sans cliquer).
  • Décodez les liens de réécriture : certaines passerelles de messagerie remplacent l'URL d'origine par une URL de leur service. Le domaine final se trouve dans un paramètre.
  • Comparez le domaine avec le site officiel : sous-domaines trompeurs (login.banque.exemple.evil.com), caractères ressemblants (rn à la place de m), extensions inhabituelles.
  • Analysez l'URL dans un environnement isolé : notre outil d'analyse d'URL suspecte permet d'examiner une adresse (redirections, comportement selon le User-Agent, cloaking) sans l'ouvrir depuis votre navigateur habituel.
  • Vérifiez le certificat : un certificat valide ne prouve pas la légitimité d'un site (les sites de phishing en obtiennent aussi gratuitement), mais une émission très récente ou une configuration TLS faible sont des indices. L'analyseur de certificat et d'en-têtes HTTP examine le certificat SSL/TLS et les en-têtes de sécurité (HSTS, CSP…) d'un domaine.

Étape 5 : examiner les pièces jointes

Les formats les plus utilisés pour livrer un logiciel malveillant sont les documents Office avec macros, les archives (.zip, .iso), les raccourcis .lnk, les fichiers .html (pages de connexion autonomes) et les PDF contenant un lien. Ne les ouvrez pas : calculez leur empreinte (SHA-256) et interrogez un service d'analyse de fichiers, ou ouvrez-les uniquement dans une machine virtuelle isolée.

Automatiser une partie de l'analyse

Notre analyseur d'e-mail EML traite un fichier .eml entièrement en local (aucun e-mail n'est transmis) : il inspecte les en-têtes d'authentification (SPF, DKIM, DMARC), extrait les pièces jointes et les indicateurs de compromission (URL, domaines, adresses IP) et aide à détecter l'usurpation d'identité. Il ne remplace pas le jugement de l'analyste, mais accélère le tri.

Que faire d'un e-mail confirmé comme malveillant ?

  1. Ne pas répondre, ne pas transférer sans précaution.
  2. Signaler : en France, plateformes Signal Spam et Phishing Initiative ; pour un SMS ou un appel frauduleux, le 33700. Sur le site cybermalveillance.gouv.fr, un parcours d'assistance est proposé aux victimes.
  3. En entreprise : alerter le SOC ou le RSSI, rechercher les autres destinataires du même message, bloquer l'expéditeur et les URL, et réinitialiser les identifiants si quelqu'un a saisi un mot de passe.

Pour se former

Le phishing reste l'un des premiers vecteurs d'intrusion. Notre module interactif de sensibilisation au phishing permet de s'entraîner à reconnaître les indices d'un message frauduleux. Côté investigation, retrouvez aussi notre article sur les outils OSINT gratuits.

Passez à la pratique

Vous venez d’analyser un phishing ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils