Как сохранить доказательства подозрительного письма: пошаговое руководство

Получив письмо с подозрительным вложением или ссылкой, большинство пользователей либо удаляют его, либо пересылают коллегам с вопросом «что это?». Оба действия уничтожают ценные технические следы. Заголовки письма содержат маршрут прохождения, реального отправителя, результаты проверок SPF/DKIM/DMARC и уникальные идентификаторы. Исходный код (raw source) фиксирует точное содержимое на момент получения. Хэши вложения позволяют проверить файл в базах угроз без его запуска. Ниже — алгоритм сохранения всего необходимого для передачи в службу информационной безопасности, CERT или правоохранительные органы.

Содержание
  1. Первое правило: не взаимодействуйте и не пересылайте стандартным способом
  2. Что именно нужно сохранить: чек-лист артефактов
  3. Как получить полные заголовки и исходный код в популярных почтовых клиентах
  4. Gmail (веб-интерфейс)
  5. Outlook в браузере (OWA / Outlook.com / Microsoft 365)
  6. Outlook для Windows (классический / New Outlook / Microsoft 365 Apps)
  7. Mozilla Thunderbird
  8. Apple Mail (macOS / iOS)
  9. Яндекс.Почта (веб)
  10. Mail.ru (веб)
  11. Другие клиенты и протоколы
  12. Работа с вложением: безопасное сохранение и первичная триаж
  13. Расчёт хэшей (Windows / Linux / macOS)
  14. Проверка в открытых базах (без загрузки файла)
  15. Архивация для передачи
  16. Документирование контекста: почему это важно
  17. Куда и как передать собранные данные
  18. Типичные ошибки, которые делают доказательства бесполезными
  19. Сценарии: как действовать в типичных ситуациях
  20. Сценарий А: Обычный сотрудник, корпоративная почта (Exchange / M365 / Google Workspace)
  21. Сценарий Б: ИБ-аналитик / админ, собирает артефакты с рабочей станции пользователя
  22. Сценарий В: Частное лицо / фрилансер, нет корпоративной ИБ
  23. Практический чек-лист перед закрытием инцидента
  24. Ограничения и нюансы, о которых стоит помнить
  25. Что делать дальше: алгоритм на завтра

Первое правило: не взаимодействуйте и не пересылайте стандартным способом

Не открывайте вложение, не кликайте по ссылкам, не нажимайте «Ответить» или «Переслать» в стандартном интерфейсе почтового клиента. Обычное пересылание (Forward) подменяет заголовки: новый сервер ставит свои Received-записи, меняет Message-ID, а оригинальные технические данные теряются или становятся недоступными для анализа. Если вы уже переслали письмо — оригинал всё ещё в вашем ящике (в «Отправленных» или «Входящих»), работайте с ним.

Изолируйте письмо: не удаляйте его из папки «Входящие» и не очищайте «Корзину» до завершения сбора данных. В корпоративной среде сразу сообщите в ИБ-службу или администраторам — у них могут быть инструменты централизованного сбора (eDiscovery, journaling, SIEM), которые сохраняют копию на уровне сервера.

Что именно нужно сохранить: чек-лист артефактов

Для полноценного инцидент-респонса или расследования соберите следующий набор:

  • Полные заголовки (Full Headers / Internet Headers) — текстовый блок со всеми Received, Authentication-Results, Message-ID, Return-Path, X-Originating-IP и прочими служебными полями.
  • Исходный код письма (Raw Source / .eml / .msg) — бинарно-точная копия MIME-сообщения: заголовки + тело (text/plain, text/html) + все вложения в base64. Это эталон для повторного разбора парсерами.
  • Вложения в исходном виде — сохранённые на диск без открытия. Для каждого файла: имя, размер, MIME-тип, хэши (MD5, SHA-1, SHA-256).
  • Метаданные контекста — дата/время получения (по вашему часовому поясу и UTC), папка, в которой лежало письмо, учётная запись получателя, действия, которые вы совершили (открывали ли письмо, пытались ли сохранить вложение).
  • Скриншоты интерфейса — опционально, но полезно: вид письма в списке, предупреждения антивируса/почтового шлюза, диалоги безопасности.

Как получить полные заголовки и исходный код в популярных почтовых клиентах

Терминология отличается: «Исходное сообщение», «Просмотр источника», «Все заголовки», «Свойства». Ниже — актуальные пути для основных платформ на 2024–2025 гг. Интерфейсы обновляются; если пункт меню не найден — ищите по ключевым словам «заголовки», «исходный», «source», «headers».

Gmail (веб-интерфейс)

  1. Откройте письмо.
  2. Нажмите три точки справа от кнопки «Ответить» (меню «Ещё»).
  3. Выберите «Показать исходное сообщение» (Show original).
  4. Откроется новая вкладка с полными заголовками и кнопками «Скачать исходное сообщение» (скачивает .eml) и «Копировать в буфер обмена».
  5. Скачайте .eml — это и есть готовый исходник со вложениями внутри.

Outlook в браузере (OWA / Outlook.com / Microsoft 365)

  1. Откройте письмо.
  2. Нажмите три точки в правом верхнем углу письма (не окна браузера).
  3. Выберите «Просмотр» → «Просмотр источника сообщения» (View → View message source).
  4. Откроется модальное окно с текстом заголовков и тела. Скопируйте всё в текстовый файл .txt или .eml.
  5. Вложения скачивайте отдельно через стандартные кнопки, но не открывайте — только «Сохранить как».

Outlook для Windows (классический / New Outlook / Microsoft 365 Apps)

В новых версиях (New Outlook, Version 2306+) интерфейс сближен с веб-версией:

  1. Дважды кликните письмо, чтобы открыть в отдельном окне.
  2. Вкладка Файл (File)Свойства (Properties).
  3. Внизу окна — поле «Интернет-заголовки» (Internet headers). Выделите всё (Ctrl+A), скопируйте в блокнот.
  4. Для сохранения полного .eml: вкладка ФайлСохранить как → тип файла «Файл сообщения Outlook (*.msg)» или «Текст в формате Unicode (*.txt)» (только тело). Нативного .eml экспорта нет; .msg читается парсерами (msgconvert, Outlook на другом ПК, онлайн-конвертеры — только если файл неконфиденциальный).

В старом классическом Outlook (Legacy) путь тот же: Файл → Свойства → Интернет-заголовки. Сохранение как .msg — стандартный формат.

Mozilla Thunderbird

  1. Выделите письмо в списке.
  2. Меню Вид (View)Источник сообщения (Message Source) (горячие клавиши Ctrl+U).
  3. Откроется окно с полным исходным текстом. Нажмите «Сохранить как…» → сохраняет .eml.
  4. Вложения: правый клик на вложении в области письма → «Сохранить как…» — сохраняет файл в исходном виде.

Apple Mail (macOS / iOS)

macOS: Выделите письмо → Меню Вид (View)Сообщение (Message)Все заголовки (All Headers) (или Cmd+Shift+H). Для полного .eml: Файл (File)Сохранить как… → формат «Исходный формат сообщения (Raw Message Source)» → расширение .eml.

iOS / iPadOS: Нативного просмотра заголовков нет. Варианты: (1) переслать письмо на другой ящик, доступный с macOS/Windows; (2) использовать ярлык (Shortcuts) «Get Email Headers» из галереи; (3) зайти в веб-интерфейс почтового провайдера (iCloud.com, Gmail, Outlook) и действовать по инструкциям выше.

Яндекс.Почта (веб)

  1. Откройте письмо.
  2. Кнопка «Ещё» (три точки) → «Свойства письма».
  3. Откроется модальное окно с заголовками и исходным текстом. Скопируйте или сохраните через контекстное меню браузера «Сохранить как…» → .html или текст.
  4. Вложения — кнопка «Скачать» рядом с файлом.

Mail.ru (веб)

  1. Откройте письмо.
  2. Кнопка «Ещё» (три точки) → «Исходный текст письма».
  3. Откроется новая вкладка с plain-text исходником. Сохраните страницу (Ctrl+S) как .txt или .html.
  4. Вложения скачиваются стандартными кнопками.

Другие клиенты и протоколы

  • Roundcube / Horde / SquirrelMail (веб-интерфейсы хостингов): обычно «Ещё» → «Показать исходный код» или «View source».
  • IMAP/POP3 клиенты (K-9 Mail, FairEmail, Spark, eM Client, The Bat!): поищите в контекстном меню письма «View Source», «Show Headers», «Save as .eml».
  • Корпоративные шлюзы (Mimecast, Proofpoint, Cisco ESA, Kaspersky Security for Mail Server): администраторы получают доступ к полному исходнику через консоль управления (Message Tracking, Quarantine, Logs). Пользователю достаточно передать Message-ID и время; ИБ-служба достанет оригинал с шлюза.

Работа с вложением: безопасное сохранение и первичная триаж

Сохраните вложение на диск без запуска. В Windows по умолчанию скрыты расширения — включите их (Проводник → Вид → Расширения файлов), чтобы видеть настоящий тип (.exe, .scr, .js, .vbs, .bat, .lnk, .iso, .img, .pdf с эксплойтами).

Расчёт хэшей (Windows / Linux / macOS)

Хэши нужны для проверки в VirusTotal, Hybrid Analysis, Malware Bazaar, внутренних базах ИБ без загрузки самого файла.

  • Windows (PowerShell): Get-FileHash -Algorithm SHA256,MD5,SHA1 «C:\path\file.pdf»
  • Windows (cmd, встроенная утилита certutil): certutil -hashfile «C:\path\file.pdf» SHA256
  • Linux / macOS: sha256sum file.pdf, md5sum file.pdf, shasum -a 1 file.pdf
  • Кроссплатформенно (Python): python3 -c «import hashlib; print(hashlib.sha256(open(‘file.pdf’,’rb’).read()).hexdigest())»

Сохраните хэши в тот же текстовый файл, куда клали заголовки. Подпишите: filename.pdf | SHA256: a1b2c3… | MD5: d4e5f6… | Size: 123456 bytes.

Проверка в открытых базах (без загрузки файла)

Перейдите на virustotal.com или hybrid-analysis.com и вставьте SHA-256 в поиск. Если файл известен — вы сразу увидите вердикты, поведение, IOC. Если не найден — файл уникален или новый; это повод передать его в ИБ-службу для песочницы (sandbox). Не загружайте сам файл в публичные песочницы, если он может содержать корпоративные данные или PII — используйте изолированную внутреннюю среду или согласованный внешний сервис с NDA.

Архивация для передачи

Упакуйте вложение в пароль-защищённый архив (ZIP с AES-256 или 7z) с паролем infected (стандарт де-факто для обмена вредоносами между аналитиками). Пароль укажите в сопроводительном письме или отдельном канале связи. Это предотвратит случайный запуск и срабатывание антивируса на почтовом релее при пересылке аналитику.

Документирование контекста: почему это важно

Технические артефакты бесполезны без контекста. Зафиксируйте в текстовом файле incident_context.txt:

  • Дата и время получения (локальное и UTC, например: 2025-03-15 14:32:05 MSK / 11:32:05 UTC).
  • Папка: «Входящие», «Спам», «Карantine», «Deleted Items».
  • Почтовый ящик получателя (ваш адрес).
  • Действия: «Письмо открывалось в превью», «Вложение не открывалось», «Письмо пересылалось коллеге в 14:35», «Антивирус на рабочей станции не реагировал».
  • Наблюдаемые аномалии: необычный язык, ошибки в имени отправителя, несоответствие темы и содержания, срочность, угрозы, просьба обойти безопасность (включить макросы, запустить от админа).
  • Наличие предупреждений почтового шлюза: баннеры «Внешнее письмо», «Не прошло DMARC», «Подозрительное вложение», «Ссылка заменена Safe Links».

Куда и как передать собранные данные

  1. Корпоративная ИБ-служба / SOC / Helpdesk — основной получатель. Передайте: .eml/.msg, хэши, контекст, пароль от архива с вложением. Используйте корпоративный мессенджер, защищённый файлобменник или специальный почтовый ящик инцидентов (например, security@company.com). Не пересылайте подозрительное письмо стандартным Forward — пришлите подготовленные артефакты.
  2. Национальный CERT / CSIRT (в РФ — ГосСОПКА / ФСТЭК, CERT.ru; в других юрисдикциях — соответствующие органы). Обычно есть форма на сайте или емейл incident@cert.xx. Приложите .eml и хэши.
  3. Почтовый провайдер / антиспам-сервис — кнопки «Жалоба на фишинг/спам» в веб-интерфейсе отправляют заголовки автоматически. Дополнительно можно переслать .eml на abuse@provider.com.
  4. Правоохранительные органы — только если есть признаки преступления (мошенничество, утечка гостайны, атака на КИИ). В этом случае сохраняйте цепочку владения (chain of custody): кто, когда, откуда получил, как хранил, кому передавал. Оригинал .eml на диске не меняйте; работайте с копией. Консультируйтесь с юристом перед передачей.

Типичные ошибки, которые делают доказательства бесполезными

Ошибка Последствие Правильно
Переслали письмо кнопкой Forward и удалили оригинал Потеряны оригинальные Received-заголовки, SPF/DKIM результаты, реальный IP отправителя Работайте с оригиналом в папке «Входящие» или «Отправленные»; сохраняйте .eml/.msg
Открыли вложение «просто посмотреть» Риск исполнения кода; изменение времени последнего доступа к файлу; возможная утечка данных Сохраняйте на диск без открытия; анализируйте в песочнице или на изолированной ВМ
Сохранили только скриншот письма Нет технических заголовков, хэшей, точного текста — невозможно автоматизированная корреляция Скриншот — только дополнение к .eml и хэшам
Скачали вложение, антивирус удалил/карантинил его, вы не зафиксировали хэш Файл недоступен для анализа, хэш неизвестен — нельзя проверить в VT Сначала хэш, потом действия с файлом; настройте антивирус на «только уведомлять» для папки сбора
Передали вложение без пароля в открытом чате/почте Сработал антивирус релея — файл не дошёл до аналитика; или коллега случайно запустил Архив с паролем infected, пароль отдельным каналом
Не записали время получения и часовой пояс Сложно коррелировать с логами шлюза, SIEM, DNS-запросами Всегда фиксируйте UTC и локальное время

Сценарии: как действовать в типичных ситуациях

Сценарий А: Обычный сотрудник, корпоративная почта (Exchange / M365 / Google Workspace)

  1. Не кликайте по ссылкам и вложениям.
  2. Сообщите в ИБ/Helpdesk по установленному каналу (телефон, чат, спец. ящик).
  3. По просьбе ИБ: откройте письмо в веб-версии (OWA / Gmail Web) → скачайте .eml («Показать исходное») → отправьте .eml аналитику.
  4. Если просят вложение: сохраните его → посчитайте SHA256 в PowerShell → заархивируйте с паролем infected → передайте архив и хэш.
  5. Не удаляйте письмо до подтверждения от ИБ «собрали всё, можно чистить».

Сценарий Б: ИБ-аналитик / админ, собирает артефакты с рабочей станции пользователя

  1. Получите доступ к почте пользователя (делегирование, eDiscovery, экспорт PST/OST, доступ к OWA).
  2. Выгрузите письмо в .eml через PowerShell (Exchange Online: New-MailboxExportRequest или Graph API GET /messages/{id}/$value).
  3. Проверьте журналы шлюза (Message Tracking) по Message-ID — там будут все Received-хопы, вердикты антивируса/антиспама, действия sandbox.
  4. Сопоставьте хэш вложения с логами EDR/антивируса на конечной точке — было ли исполнение, карантин, алерт.
  5. Зафиксируйте цепочку владения: кто выгрузил, когда, хэш .eml файла (sha256sum evidence.eml).

Сценарий В: Частное лицо / фрилансер, нет корпоративной ИБ

  1. Сохраните .eml через веб-интерфейс провайдера (Gmail, Яндекс, Mail.ru, Outlook.com).
  2. Вложение → хэш → проверка в VirusTotal по хэшу.
  3. Если вредонос подтверждён: смените пароли от аккаунтов, указанных в письме (банк, госуслуги, почта), включите 2FA.
  4. Пожаловайтесь через кнопку «Спам/Фишинг» в веб-почте — это улучшает фильтры для всех.
  5. Если есть финансовые потери или угроза — обратитесь в полицию с распечаткой .eml и хэшами.

Практический чек-лист перед закрытием инцидента

  • [ ] Оригинальное письмо не удалено из ящика (или есть подтверждённая копия на шлюзе).
  • [ ] Сохранён файл original.eml (или .msg) — открывается парсером, содержит все заголовки и вложения в base64.
  • [ ] Выделены и записаны ключевые заголовки: Message-ID, Received цепочка, Return-Path, Authentication-Results (SPF/DKIM/DMARC), X-Originating-IP / Received-SPF.
  • [ ] Все вложения сохранены на диск, для каждого: имя, размер, SHA-256, MD5, пароль архива infected.
  • [ ] Хэши проверены в VirusTotal / Hybrid Analysis / внутренней базе — результат зафиксирован.
  • [ ] Написан context.txt с временем (UTC), ящиком, действиями, наблюдениями.
  • [ ] Артефакты переданы получателю (ИБ, CERT, полиция) через защищённый канал.
  • [ ] Получено подтверждение получения и приёмки артефактов.
  • [ ] Только после этого — письмо можно удалить / очистить папку «Удалённые».

Ограничения и нюансы, о которых стоит помнить

  • DKIM-подпись проверяется только на исходном теле. Любое изменение (перекодировка, добавление футера корпоративного шлюза, конвертация в .msg и обратно) ломает DKIM. Поэтому .eml из веб-интерфейса или прямой IMAP FETCH — лучший источник.
  • Received-заголовки можно подделать отправителем (добавить фейковые хопы в DATA), но не может подделать получатель — каждый реальный MTA добавляет свой Received сверху. Анализ идет снизу вверх: последняя запись — ваш входящий шлюз, она доверенная.
  • Вложения в .eml закодированы в base64. Не пытайтесь открыть .emл в блокноте и вырезать вложение вручную — используйте парсеры (emldump, mimetools, Outlook, Thunderbird).
  • Письмо могло быть изменено почтовым шлюзом (рерайт ссылок Safe Links, удаление опасных вложений, добавление баннеров). В .eml из веб-интерфейса вы увидите уже изменённую версию. Оригинал «как пришло на шлюз» есть только в логах шлюза / журнале карантина. Запросите у админов «сырой» вариант, если нужно расследовать обход защиты.
  • Правовые аспекты. Если инцидент может уйти в судебную или регуляторную плоскость (утечка ПДн, атака на КИИ, мошенничество) — оформление доказательств должно соответствовать требованиям статьи 75 УПК РФ (или аналогичным нормам в других юрисдикциях): нотариальное освидетельствование, протокол осмотра, цепочка владения. Консультируйтесь с юристом до начала сбора, а не после.

Материал носит информационный характер и не заменяет консультации специалистов по информационной безопасности, цифровой криминалистике или юристов. При инцидентах с возможными правовыми последствиями (кража данных, финансовый ущерб, атаки на критическую инфраструктуру) обязательно привлекайте профильных экспертов до совершения необратимых действий с доказательствами.

Что делать дальше: алгоритм на завтра

1. Прямо сейчас проверьте, умеете ли вы в своём почтовом клиенте (веб и десктоп) открыть «Исходное сообщение» и сохранить .eml. Потренируйтесь на обычном письме.

2. Включите отображение расширений файлов в Проводнике Windows / Finder macOS.

3. Сохраните в закладках или заметках команды PowerShell / bash для быстрого расчёта SHA-256.

4. Уточните у ИБ-службы (или заведите для себя) адрес/канал для передачи подозрительных писем: куда слать .eml, хэши, пароль архива.

5. Если вы администратор — настройте централизованный сбор (journaling / eDiscovery / SIEM коннектор), чтобы не зависеть от ручных действий пользователей.

Грамотное сохранение технических артефактов занимает 5–10 минут, но экономит часы работы аналитиков и недели расследования. Начните с .eml и хэшей — это 80% ценности для триажа.

PEFile.ru