Получив письмо с подозрительным вложением или ссылкой, большинство пользователей либо удаляют его, либо пересылают коллегам с вопросом «что это?». Оба действия уничтожают ценные технические следы. Заголовки письма содержат маршрут прохождения, реального отправителя, результаты проверок SPF/DKIM/DMARC и уникальные идентификаторы. Исходный код (raw source) фиксирует точное содержимое на момент получения. Хэши вложения позволяют проверить файл в базах угроз без его запуска. Ниже — алгоритм сохранения всего необходимого для передачи в службу информационной безопасности, CERT или правоохранительные органы.
- Первое правило: не взаимодействуйте и не пересылайте стандартным способом
- Что именно нужно сохранить: чек-лист артефактов
- Как получить полные заголовки и исходный код в популярных почтовых клиентах
- Gmail (веб-интерфейс)
- Outlook в браузере (OWA / Outlook.com / Microsoft 365)
- Outlook для Windows (классический / New Outlook / Microsoft 365 Apps)
- Mozilla Thunderbird
- Apple Mail (macOS / iOS)
- Яндекс.Почта (веб)
- Mail.ru (веб)
- Другие клиенты и протоколы
- Работа с вложением: безопасное сохранение и первичная триаж
- Расчёт хэшей (Windows / Linux / macOS)
- Проверка в открытых базах (без загрузки файла)
- Архивация для передачи
- Документирование контекста: почему это важно
- Куда и как передать собранные данные
- Типичные ошибки, которые делают доказательства бесполезными
- Сценарии: как действовать в типичных ситуациях
- Сценарий А: Обычный сотрудник, корпоративная почта (Exchange / M365 / Google Workspace)
- Сценарий Б: ИБ-аналитик / админ, собирает артефакты с рабочей станции пользователя
- Сценарий В: Частное лицо / фрилансер, нет корпоративной ИБ
- Практический чек-лист перед закрытием инцидента
- Ограничения и нюансы, о которых стоит помнить
- Что делать дальше: алгоритм на завтра
Первое правило: не взаимодействуйте и не пересылайте стандартным способом
Не открывайте вложение, не кликайте по ссылкам, не нажимайте «Ответить» или «Переслать» в стандартном интерфейсе почтового клиента. Обычное пересылание (Forward) подменяет заголовки: новый сервер ставит свои Received-записи, меняет Message-ID, а оригинальные технические данные теряются или становятся недоступными для анализа. Если вы уже переслали письмо — оригинал всё ещё в вашем ящике (в «Отправленных» или «Входящих»), работайте с ним.
Изолируйте письмо: не удаляйте его из папки «Входящие» и не очищайте «Корзину» до завершения сбора данных. В корпоративной среде сразу сообщите в ИБ-службу или администраторам — у них могут быть инструменты централизованного сбора (eDiscovery, journaling, SIEM), которые сохраняют копию на уровне сервера.
Что именно нужно сохранить: чек-лист артефактов
Для полноценного инцидент-респонса или расследования соберите следующий набор:
- Полные заголовки (Full Headers / Internet Headers) — текстовый блок со всеми Received, Authentication-Results, Message-ID, Return-Path, X-Originating-IP и прочими служебными полями.
- Исходный код письма (Raw Source / .eml / .msg) — бинарно-точная копия MIME-сообщения: заголовки + тело (text/plain, text/html) + все вложения в base64. Это эталон для повторного разбора парсерами.
- Вложения в исходном виде — сохранённые на диск без открытия. Для каждого файла: имя, размер, MIME-тип, хэши (MD5, SHA-1, SHA-256).
- Метаданные контекста — дата/время получения (по вашему часовому поясу и UTC), папка, в которой лежало письмо, учётная запись получателя, действия, которые вы совершили (открывали ли письмо, пытались ли сохранить вложение).
- Скриншоты интерфейса — опционально, но полезно: вид письма в списке, предупреждения антивируса/почтового шлюза, диалоги безопасности.
Как получить полные заголовки и исходный код в популярных почтовых клиентах
Терминология отличается: «Исходное сообщение», «Просмотр источника», «Все заголовки», «Свойства». Ниже — актуальные пути для основных платформ на 2024–2025 гг. Интерфейсы обновляются; если пункт меню не найден — ищите по ключевым словам «заголовки», «исходный», «source», «headers».
Gmail (веб-интерфейс)
- Откройте письмо.
- Нажмите три точки справа от кнопки «Ответить» (меню «Ещё»).
- Выберите «Показать исходное сообщение» (Show original).
- Откроется новая вкладка с полными заголовками и кнопками «Скачать исходное сообщение» (скачивает .eml) и «Копировать в буфер обмена».
- Скачайте .eml — это и есть готовый исходник со вложениями внутри.
Outlook в браузере (OWA / Outlook.com / Microsoft 365)
- Откройте письмо.
- Нажмите три точки в правом верхнем углу письма (не окна браузера).
- Выберите «Просмотр» → «Просмотр источника сообщения» (View → View message source).
- Откроется модальное окно с текстом заголовков и тела. Скопируйте всё в текстовый файл .txt или .eml.
- Вложения скачивайте отдельно через стандартные кнопки, но не открывайте — только «Сохранить как».
Outlook для Windows (классический / New Outlook / Microsoft 365 Apps)
В новых версиях (New Outlook, Version 2306+) интерфейс сближен с веб-версией:
- Дважды кликните письмо, чтобы открыть в отдельном окне.
- Вкладка Файл (File) → Свойства (Properties).
- Внизу окна — поле «Интернет-заголовки» (Internet headers). Выделите всё (Ctrl+A), скопируйте в блокнот.
- Для сохранения полного .eml: вкладка Файл → Сохранить как → тип файла «Файл сообщения Outlook (*.msg)» или «Текст в формате Unicode (*.txt)» (только тело). Нативного .eml экспорта нет; .msg читается парсерами (msgconvert, Outlook на другом ПК, онлайн-конвертеры — только если файл неконфиденциальный).
В старом классическом Outlook (Legacy) путь тот же: Файл → Свойства → Интернет-заголовки. Сохранение как .msg — стандартный формат.
Mozilla Thunderbird
- Выделите письмо в списке.
- Меню Вид (View) → Источник сообщения (Message Source) (горячие клавиши Ctrl+U).
- Откроется окно с полным исходным текстом. Нажмите «Сохранить как…» → сохраняет .eml.
- Вложения: правый клик на вложении в области письма → «Сохранить как…» — сохраняет файл в исходном виде.
Apple Mail (macOS / iOS)
macOS: Выделите письмо → Меню Вид (View) → Сообщение (Message) → Все заголовки (All Headers) (или Cmd+Shift+H). Для полного .eml: Файл (File) → Сохранить как… → формат «Исходный формат сообщения (Raw Message Source)» → расширение .eml.
iOS / iPadOS: Нативного просмотра заголовков нет. Варианты: (1) переслать письмо на другой ящик, доступный с macOS/Windows; (2) использовать ярлык (Shortcuts) «Get Email Headers» из галереи; (3) зайти в веб-интерфейс почтового провайдера (iCloud.com, Gmail, Outlook) и действовать по инструкциям выше.
Яндекс.Почта (веб)
- Откройте письмо.
- Кнопка «Ещё» (три точки) → «Свойства письма».
- Откроется модальное окно с заголовками и исходным текстом. Скопируйте или сохраните через контекстное меню браузера «Сохранить как…» → .html или текст.
- Вложения — кнопка «Скачать» рядом с файлом.
Mail.ru (веб)
- Откройте письмо.
- Кнопка «Ещё» (три точки) → «Исходный текст письма».
- Откроется новая вкладка с plain-text исходником. Сохраните страницу (Ctrl+S) как .txt или .html.
- Вложения скачиваются стандартными кнопками.
Другие клиенты и протоколы
- Roundcube / Horde / SquirrelMail (веб-интерфейсы хостингов): обычно «Ещё» → «Показать исходный код» или «View source».
- IMAP/POP3 клиенты (K-9 Mail, FairEmail, Spark, eM Client, The Bat!): поищите в контекстном меню письма «View Source», «Show Headers», «Save as .eml».
- Корпоративные шлюзы (Mimecast, Proofpoint, Cisco ESA, Kaspersky Security for Mail Server): администраторы получают доступ к полному исходнику через консоль управления (Message Tracking, Quarantine, Logs). Пользователю достаточно передать Message-ID и время; ИБ-служба достанет оригинал с шлюза.
Работа с вложением: безопасное сохранение и первичная триаж
Сохраните вложение на диск без запуска. В Windows по умолчанию скрыты расширения — включите их (Проводник → Вид → Расширения файлов), чтобы видеть настоящий тип (.exe, .scr, .js, .vbs, .bat, .lnk, .iso, .img, .pdf с эксплойтами).
Расчёт хэшей (Windows / Linux / macOS)
Хэши нужны для проверки в VirusTotal, Hybrid Analysis, Malware Bazaar, внутренних базах ИБ без загрузки самого файла.
- Windows (PowerShell): Get-FileHash -Algorithm SHA256,MD5,SHA1 «C:\path\file.pdf»
- Windows (cmd, встроенная утилита certutil): certutil -hashfile «C:\path\file.pdf» SHA256
- Linux / macOS: sha256sum file.pdf, md5sum file.pdf, shasum -a 1 file.pdf
- Кроссплатформенно (Python): python3 -c «import hashlib; print(hashlib.sha256(open(‘file.pdf’,’rb’).read()).hexdigest())»
Сохраните хэши в тот же текстовый файл, куда клали заголовки. Подпишите: filename.pdf | SHA256: a1b2c3… | MD5: d4e5f6… | Size: 123456 bytes.
Проверка в открытых базах (без загрузки файла)
Перейдите на virustotal.com или hybrid-analysis.com и вставьте SHA-256 в поиск. Если файл известен — вы сразу увидите вердикты, поведение, IOC. Если не найден — файл уникален или новый; это повод передать его в ИБ-службу для песочницы (sandbox). Не загружайте сам файл в публичные песочницы, если он может содержать корпоративные данные или PII — используйте изолированную внутреннюю среду или согласованный внешний сервис с NDA.
Архивация для передачи
Упакуйте вложение в пароль-защищённый архив (ZIP с AES-256 или 7z) с паролем infected (стандарт де-факто для обмена вредоносами между аналитиками). Пароль укажите в сопроводительном письме или отдельном канале связи. Это предотвратит случайный запуск и срабатывание антивируса на почтовом релее при пересылке аналитику.
Документирование контекста: почему это важно
Технические артефакты бесполезны без контекста. Зафиксируйте в текстовом файле incident_context.txt:
- Дата и время получения (локальное и UTC, например: 2025-03-15 14:32:05 MSK / 11:32:05 UTC).
- Папка: «Входящие», «Спам», «Карantine», «Deleted Items».
- Почтовый ящик получателя (ваш адрес).
- Действия: «Письмо открывалось в превью», «Вложение не открывалось», «Письмо пересылалось коллеге в 14:35», «Антивирус на рабочей станции не реагировал».
- Наблюдаемые аномалии: необычный язык, ошибки в имени отправителя, несоответствие темы и содержания, срочность, угрозы, просьба обойти безопасность (включить макросы, запустить от админа).
- Наличие предупреждений почтового шлюза: баннеры «Внешнее письмо», «Не прошло DMARC», «Подозрительное вложение», «Ссылка заменена Safe Links».
Куда и как передать собранные данные
- Корпоративная ИБ-служба / SOC / Helpdesk — основной получатель. Передайте: .eml/.msg, хэши, контекст, пароль от архива с вложением. Используйте корпоративный мессенджер, защищённый файлобменник или специальный почтовый ящик инцидентов (например, security@company.com). Не пересылайте подозрительное письмо стандартным Forward — пришлите подготовленные артефакты.
- Национальный CERT / CSIRT (в РФ — ГосСОПКА / ФСТЭК, CERT.ru; в других юрисдикциях — соответствующие органы). Обычно есть форма на сайте или емейл incident@cert.xx. Приложите .eml и хэши.
- Почтовый провайдер / антиспам-сервис — кнопки «Жалоба на фишинг/спам» в веб-интерфейсе отправляют заголовки автоматически. Дополнительно можно переслать .eml на abuse@provider.com.
- Правоохранительные органы — только если есть признаки преступления (мошенничество, утечка гостайны, атака на КИИ). В этом случае сохраняйте цепочку владения (chain of custody): кто, когда, откуда получил, как хранил, кому передавал. Оригинал .eml на диске не меняйте; работайте с копией. Консультируйтесь с юристом перед передачей.
Типичные ошибки, которые делают доказательства бесполезными
| Ошибка | Последствие | Правильно |
|---|---|---|
| Переслали письмо кнопкой Forward и удалили оригинал | Потеряны оригинальные Received-заголовки, SPF/DKIM результаты, реальный IP отправителя | Работайте с оригиналом в папке «Входящие» или «Отправленные»; сохраняйте .eml/.msg |
| Открыли вложение «просто посмотреть» | Риск исполнения кода; изменение времени последнего доступа к файлу; возможная утечка данных | Сохраняйте на диск без открытия; анализируйте в песочнице или на изолированной ВМ |
| Сохранили только скриншот письма | Нет технических заголовков, хэшей, точного текста — невозможно автоматизированная корреляция | Скриншот — только дополнение к .eml и хэшам |
| Скачали вложение, антивирус удалил/карантинил его, вы не зафиксировали хэш | Файл недоступен для анализа, хэш неизвестен — нельзя проверить в VT | Сначала хэш, потом действия с файлом; настройте антивирус на «только уведомлять» для папки сбора |
| Передали вложение без пароля в открытом чате/почте | Сработал антивирус релея — файл не дошёл до аналитика; или коллега случайно запустил | Архив с паролем infected, пароль отдельным каналом |
| Не записали время получения и часовой пояс | Сложно коррелировать с логами шлюза, SIEM, DNS-запросами | Всегда фиксируйте UTC и локальное время |
Сценарии: как действовать в типичных ситуациях
Сценарий А: Обычный сотрудник, корпоративная почта (Exchange / M365 / Google Workspace)
- Не кликайте по ссылкам и вложениям.
- Сообщите в ИБ/Helpdesk по установленному каналу (телефон, чат, спец. ящик).
- По просьбе ИБ: откройте письмо в веб-версии (OWA / Gmail Web) → скачайте .eml («Показать исходное») → отправьте .eml аналитику.
- Если просят вложение: сохраните его → посчитайте SHA256 в PowerShell → заархивируйте с паролем infected → передайте архив и хэш.
- Не удаляйте письмо до подтверждения от ИБ «собрали всё, можно чистить».
Сценарий Б: ИБ-аналитик / админ, собирает артефакты с рабочей станции пользователя
- Получите доступ к почте пользователя (делегирование, eDiscovery, экспорт PST/OST, доступ к OWA).
- Выгрузите письмо в .eml через PowerShell (Exchange Online: New-MailboxExportRequest или Graph API GET /messages/{id}/$value).
- Проверьте журналы шлюза (Message Tracking) по Message-ID — там будут все Received-хопы, вердикты антивируса/антиспама, действия sandbox.
- Сопоставьте хэш вложения с логами EDR/антивируса на конечной точке — было ли исполнение, карантин, алерт.
- Зафиксируйте цепочку владения: кто выгрузил, когда, хэш .eml файла (sha256sum evidence.eml).
Сценарий В: Частное лицо / фрилансер, нет корпоративной ИБ
- Сохраните .eml через веб-интерфейс провайдера (Gmail, Яндекс, Mail.ru, Outlook.com).
- Вложение → хэш → проверка в VirusTotal по хэшу.
- Если вредонос подтверждён: смените пароли от аккаунтов, указанных в письме (банк, госуслуги, почта), включите 2FA.
- Пожаловайтесь через кнопку «Спам/Фишинг» в веб-почте — это улучшает фильтры для всех.
- Если есть финансовые потери или угроза — обратитесь в полицию с распечаткой .eml и хэшами.
Практический чек-лист перед закрытием инцидента
- [ ] Оригинальное письмо не удалено из ящика (или есть подтверждённая копия на шлюзе).
- [ ] Сохранён файл original.eml (или .msg) — открывается парсером, содержит все заголовки и вложения в base64.
- [ ] Выделены и записаны ключевые заголовки: Message-ID, Received цепочка, Return-Path, Authentication-Results (SPF/DKIM/DMARC), X-Originating-IP / Received-SPF.
- [ ] Все вложения сохранены на диск, для каждого: имя, размер, SHA-256, MD5, пароль архива infected.
- [ ] Хэши проверены в VirusTotal / Hybrid Analysis / внутренней базе — результат зафиксирован.
- [ ] Написан context.txt с временем (UTC), ящиком, действиями, наблюдениями.
- [ ] Артефакты переданы получателю (ИБ, CERT, полиция) через защищённый канал.
- [ ] Получено подтверждение получения и приёмки артефактов.
- [ ] Только после этого — письмо можно удалить / очистить папку «Удалённые».
Ограничения и нюансы, о которых стоит помнить
- DKIM-подпись проверяется только на исходном теле. Любое изменение (перекодировка, добавление футера корпоративного шлюза, конвертация в .msg и обратно) ломает DKIM. Поэтому .eml из веб-интерфейса или прямой IMAP FETCH — лучший источник.
- Received-заголовки можно подделать отправителем (добавить фейковые хопы в DATA), но не может подделать получатель — каждый реальный MTA добавляет свой Received сверху. Анализ идет снизу вверх: последняя запись — ваш входящий шлюз, она доверенная.
- Вложения в .eml закодированы в base64. Не пытайтесь открыть .emл в блокноте и вырезать вложение вручную — используйте парсеры (emldump, mimetools, Outlook, Thunderbird).
- Письмо могло быть изменено почтовым шлюзом (рерайт ссылок Safe Links, удаление опасных вложений, добавление баннеров). В .eml из веб-интерфейса вы увидите уже изменённую версию. Оригинал «как пришло на шлюз» есть только в логах шлюза / журнале карантина. Запросите у админов «сырой» вариант, если нужно расследовать обход защиты.
- Правовые аспекты. Если инцидент может уйти в судебную или регуляторную плоскость (утечка ПДн, атака на КИИ, мошенничество) — оформление доказательств должно соответствовать требованиям статьи 75 УПК РФ (или аналогичным нормам в других юрисдикциях): нотариальное освидетельствование, протокол осмотра, цепочка владения. Консультируйтесь с юристом до начала сбора, а не после.
Материал носит информационный характер и не заменяет консультации специалистов по информационной безопасности, цифровой криминалистике или юристов. При инцидентах с возможными правовыми последствиями (кража данных, финансовый ущерб, атаки на критическую инфраструктуру) обязательно привлекайте профильных экспертов до совершения необратимых действий с доказательствами.
Что делать дальше: алгоритм на завтра
1. Прямо сейчас проверьте, умеете ли вы в своём почтовом клиенте (веб и десктоп) открыть «Исходное сообщение» и сохранить .eml. Потренируйтесь на обычном письме.
2. Включите отображение расширений файлов в Проводнике Windows / Finder macOS.
3. Сохраните в закладках или заметках команды PowerShell / bash для быстрого расчёта SHA-256.
4. Уточните у ИБ-службы (или заведите для себя) адрес/канал для передачи подозрительных писем: куда слать .eml, хэши, пароль архива.
5. Если вы администратор — настройте централизованный сбор (journaling / eDiscovery / SIEM коннектор), чтобы не зависеть от ручных действий пользователей.
Грамотное сохранение технических артефактов занимает 5–10 минут, но экономит часы работы аналитиков и недели расследования. Начните с .eml и хэшей — это 80% ценности для триажа.
