Email Security

zhaoxuya520/reverse-skill/skills/email-security

作者 zhaoxuya520cab634bd855f无许可证40K 个星标收录于 2026年10月9日更新于 2026年10月9日仓库2周前更新

Use for authorized email security review including phishing analysis, header authentication (SPF/DKIM/DMARC), BEC patterns, and mailbox token abuse research.

仅含说明Security
AI 生成的概览

指导经授权的电子邮件安全审查:钓鱼分析、SPF/DKIM/DMARC 头认证、BEC 模式与邮箱令牌滥用。

功能
提供审查可疑邮件的结构化工作流,涵盖完整原始邮件头检查、Received 链与 From/Return-Path 一致性、SPF/DKIM/DMARC 对齐结果、URL 与附件检查,以及品牌仿冒和回复地址差异。还涉及租户侧控制措施,如反钓鱼策略、外部标记、MFA 和 OAuth 应用同意,并指向随附的邮件认证检查清单参考。产出为分析结论和可检测化的指标,而非文件。
适用场景
适用于执行经授权的电子邮件安全审查,例如拆解钓鱼样本、评估 SPF/DKIM/DMARC 配置、调查商务邮件欺诈(BEC)模式,或研究 OAuth 应用钓鱼与邮箱令牌滥用。前提是已获得对所审查样本或租户的授权。
运行要求
仅为说明文档,不附带脚本。它引用随附的检查清单文件,并需要访问原始邮件头、dig 或 nslookup 等 DNS 查询工具、URL 与附件沙箱服务,以及用于策略审查的租户管理中心。

Email Security & Phishing Analysis

ACTION REQUIRED(读完后立刻执行)

  1. NOW: 确认授权(分析样本邮件 / 租户配置评审)
  2. NOW: 不向真实用户二次投递恶意样本
  3. ACT: 头认证 → 内容/URL → 附件沙箱 → 租户控制面建议

适用场景

  • 钓鱼邮件拆解与 IOC
  • SPF/DKIM/DMARC 配置评估
  • BEC 商务邮件欺诈模式
  • OAuth 应用钓鱼 / 邮箱令牌滥用(联合 llm/cloud 身份)
  • 安全意识演练设计(授权)

工作流

text
□ 完整原始头:Received 链、From/Return-Path 一致性□ SPF/DKIM/DMARC 对齐结果□ URL 沙箱与附件静态(联合 malware-analysis)□ 仿冒品牌与回复地址差异□ 租户:反钓鱼策略、外部标记、MFA、OAuth app 同意

工具链

工具用途
邮件客户端「查看源」头
dig/nslookupSPF/DMARC 记录
urlscan / 沙箱链接与附件
租户管理中心策略

参考

  • references/email-auth-checklist.md
  • ../malware-analysis/ ../attack-chain/(钓鱼阶段) ../windows-ad/(令牌)

路由上下文

上游: MASTER R36
MUST NOT: 未授权对第三方域群发测试钓鱼

任务完成自检

  • 头认证结论是否完整?
  • IOC 是否可检测化(联合 threat-hunting)?
  • Checklist?

来源与署名

来源:zhaoxuya520/reverse-skill位于skills/email-security提交cab634b

许可证: 无许可证

内容归原作者所有。SourceWeft 从公开仓库中收录这些内容。

举报或申请下架