Análisis Forense de Correo - Analizador Gratuito de Cabeceras, Autenticación y Adjuntos .eml

AdSense Placeholder
Slot: header_tool
Análisis privado en el navegador

Análisis Forense de Correo

Carga un archivo .eml sin procesar o un .msg de Outlook para reconstruir su cadena de entrega, verificar su hash de cuerpo DKIM sin conexión y comprobar sus adjuntos, archivos comprimidos y enlaces, sin subir nada.

Tu mensaje permanece en este dispositivo
Archivo: -- Formato: -- Partes MIME: -- Adjuntos: -- Tamaño: --
Espacio de análisis

Suelta aquí un archivo .eml o .msg

o haz clic para explorar tu dispositivo

Elegir mensaje
--
Cadena de entrega a lo largo del tiempo
Leyendo cabeceras… 0%

Herramientas de análisis

Resumen del Mensaje

Los campos del sobre que declara este mensaje, y lo que más destaca de él.

Cadena de Cabeceras

Cada cabecera Received:, reconstruida en el orden en que el mensaje viajó realmente, y representada arriba sobre un eje temporal común para que un salto largo o una marca de tiempo desordenada se vean de un vistazo.

Autenticación

Esta herramienta solo puede mostrar e interpretar la cabecera Authentication-Results que ya registró un servidor de correo receptor - no puede consultar DNS para volver a verificar SPF, DKIM o DMARC de forma independiente. Un resultado totalmente aprobado solo es fiable si lo registró tu propia infraestructura de correo; una cabecera añadida por un salto intermedio no confiable no demuestra nada. La única excepción es el hash del cuerpo DKIM, que aquí se recalcula a partir del propio mensaje; consulta el panel de abajo para ver exactamente qué demuestra y qué no una coincidencia.

Cabeceras

Cada cabecera tal como está almacenada, y la misma lista decodificada y señalada si hay algo inusual, como un From o un Subject duplicado.

Cuerpo y Enlaces

El cuerpo HTML se muestra dentro de un marco aislado con los scripts deshabilitados, y las imágenes o recursos remotos que referencia nunca se cargan, solo se cuentan.

Adjuntos

Cada archivo adjunto, su tipo declarado frente a lo que realmente son sus propios bytes, un hash SHA-256 y cualquier truco de doble extensión. Los adjuntos comprimidos se abren y su contenido recibe las mismas comprobaciones, sin que nada de lo que hay dentro llegue a ejecutarse.

Análisis del Remitente

Comprobaciones del nombre para mostrar y la dirección, además de una mirada puramente heurística al dominio remitente en busca de etiquetas internacionalizadas (punycode) y caracteres visualmente confundibles.

Cadenas

Texto imprimible encontrado en cualquier parte del archivo sin procesar.

--

Fuente sin Procesar

El código fuente .eml completo, tal como se leyó del archivo.

AdSense Placeholder
Slot: tool_mid_article

Entendiendo el Análisis Forense de Cabeceras de Correo

Qué Muestra Realmente la Cadena Received

Cada servidor de correo que maneja un mensaje añade su propia cabecera Received: al principio antes de reenviarlo, así que el origen sin procesar termina con el salto más reciente listado primero. Leer esa cadena en el orden en que el mensaje viajó realmente - del salto más antiguo al más reciente - reconstruye la ruta de entrega real: desde qué servidor salió, qué servidores lo retransmitieron y, aproximadamente, cuánto tardó cada salto. Un salto con una marca de tiempo anterior a la del salto previo, o una diferencia de varias horas donde no se espera ninguna, es una pista que merece investigarse, no una prueba por sí sola - el desfase de reloj entre servidores es habitual y mundano.

Por Qué los Resultados de Autenticación no se Pueden Reverificar Aquí

SPF, DKIM y DMARC dependen de consultas DNS a los registros publicados del dominio remitente en el momento en que se entregó el mensaje. Una página en el navegador no tiene forma de hacer esa consulta después de los hechos, e incluso si pudiera, los registros pueden haber cambiado desde entonces. Lo que esta herramienta sí puede hacer es leer la cabecera Authentication-Results que ya registró tu propio servidor de correo, y explicar qué dice. Esa cabecera solo tiene sentido si confías en la infraestructura que la añadió - un atacante que controle un salto anterior puede añadir una cabecera falsa que declare que todo pasó.

Por Qué el Cuerpo HTML se Ejecuta en un Entorno Aislado

Un correo HTML es, en la práctica, una página web sin confianza escrita por otra persona. Esta herramienta lo muestra dentro de un iframe con todos los permisos de aislamiento desactivados - sin scripts, sin acceso al mismo origen, sin envío de formularios, sin ventanas emergentes - después de eliminar también las etiquetas script/style, los atributos de manejadores de eventos y los enlaces javascript: del propio marcado. Las imágenes remotas y otros recursos alojados externamente referenciados en el HTML nunca se descargan: cargarlos confirmaría silenciosamente a quien envió el mensaje que fue abierto, que es exactamente para lo que sirve un píxel de rastreo.

100% Privado, en el Navegador

El análisis de cabeceras, la decodificación MIME, la interpretación de autenticación y el hash de adjuntos se ejecutan todos localmente en tu navegador. El mensaje nunca se sube a ningún sitio. Esto importa aquí más que en casi cualquier otra parte de este sitio: los correos que la gente más quiere comprobar son los que parecen phishing, fraude de facturación o compromiso de cuenta - exactamente los mensajes que no deberían reenviarse a un servidor de terceros para obtener una respuesta.

Indicios, no Pruebas

Todo lo que aparece en esta página describe lo que está almacenado en el archivo, que no es lo mismo que la intención. Una cabecera Authentication-Results ausente puede significar que ningún servidor de confianza revisó el mensaje, o simplemente que se envió desde una cuenta que no realiza esas comprobaciones. Un dominio en punycode puede ser un nombre comercial internacionalizado perfectamente legítimo. Un Reply-To que no coincide es práctica habitual en muchas listas de correo y sistemas de soporte. Trata cada hallazgo aquí como una pista que corroborar con el contexto completo - quién envía el mensaje, qué pide y si coincide con la forma en que ese remitente se comunica normalmente - y cuando lo que está en juego sea importante, involucra a alguien cualificado en lugar de confiar en una única lectura automatizada.

Puntos Clave

  • La cadena de entrega se reconstruye, no se adivina: cada cabecera Received: se interpreta y se coloca en el orden en que el mensaje viajó realmente.
  • Los resultados de autenticación se muestran, nunca se reverifican: las comprobaciones SPF/DKIM/DMARC requieren DNS en vivo, algo que esta página deliberadamente no hace.
  • El cuerpo HTML nunca puede ejecutar código: se sanea y luego se muestra en un marco totalmente aislado con los scripts deshabilitados.
  • Las imágenes remotas nunca se cargan: los recursos con forma de píxel de rastreo se cuentan y se informan, no se descargan.
  • Nada sale de tu dispositivo: todo el análisis, hash y comprobación se ejecuta en el lado del cliente, en tu navegador.
AdSense Placeholder
Slot: footer_leaderboard