Keyboard shortcuts

Press ← or → to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

Anàlisi de protocols de correu electrònic

L’analitzador de correu admet SMTP, IMAP i POP3 amb seguiment de sessions i correlació de transaccions.

Anàlisi de SMTP

La captura SMTP segueix la transacció del sobre: EHLO, MAIL FROM, RCPT TO, DATA i respostes del servidor. lippycat detecta la negociació STARTTLS i els intents d’autenticació.

sequenceDiagram
    participant Client
    participant Server

    Server-->>Client: 220 mail.example.com ESMTP
    Client->>Server: EHLO client.local
    Server-->>Client: 250-STARTTLS
    Client->>Server: STARTTLS
    Server-->>Client: 220 Ready
    Note over Client,Server: TLS handshake
    Client->>Server: EHLO client.local
    Client->>Server: AUTH LOGIN
    Server-->>Client: 235 Authenticated
    Client->>Server: MAIL FROM:<alice@example.com>
    Server-->>Client: 250 OK
    Client->>Server: RCPT TO:<bob@example.com>
    Server-->>Client: 250 OK
    Client->>Server: DATA
    Server-->>Client: 354 Start mail input
    Client->>Server: (message body)
    Client->>Server: .
    Server-->>Client: 250 OK

Iniciar la captura de correu electrònic:

Per a tots els protocols de correu:

sudo lc sniff email -i eth0

Només per a SMTP:

sudo lc sniff email -i eth0 --protocol smtp

Filtrar per adreça:

sudo lc sniff email -i eth0 --address alice@example.com

Filtrar específicament per remitent:

sudo lc sniff email -i eth0 --sender alice@example.com

Filtrar específicament per destinatari:

sudo lc sniff email -i eth0 --recipient bob@example.com

Camps de metadades de correu electrònic

CampDescripcióCamí JSON
ProtocolSMTP, IMAP o POP3.EmailData.Protocol
MAIL FROMAdreça del remitent.EmailData.MailFrom
RCPT TOAdreces dels destinataris.EmailData.RcptTo
AssumpteAssumpte del missatge.EmailData.Subject
OrdreOrdre SMTP/IMAP/POP3 actual.EmailData.Command
Codi de respostaCodi de resposta del servidor.EmailData.ResponseCode
STARTTLS ofertEl servidor admet STARTTLS.EmailData.STARTTLSOffered
Mètode d’autenticacióTipus d’autenticació utilitzat.EmailData.AuthMethod
Identificador de sessióIdentificador de correlació.EmailData.SessionID

IMAP i POP3

La captura IMAP i POP3 segueix les operacions de la bústia:

Només per a IMAP:

sudo lc sniff email -i eth0 --protocol imap

Per a ports personalitzats:

sudo lc sniff email -i eth0 --imap-port "143,993" --pop3-port "110,995"

Els camps específics d’IMAP inclouen l’etiqueta d’ordre, la bústia seleccionada, els UID dels missatges i els indicadors. Els camps POP3 inclouen números i mides de missatge.

Investigacions de correu habituals

Detectar sessions SMTP no xifrades:

sudo lc sniff email -i eth0 --protocol smtp 2>/dev/null | \
  jq -r 'select(.EmailData.Command == "EHLO" and
    .EmailData.STARTTLSOffered == false) |
    [.Timestamp, .SrcIP, .DstIP, "No STARTTLS"] | @tsv'

Supervisar intents d’autenticació:

sudo lc sniff email -i eth0 2>/dev/null | \
  jq -r 'select(.EmailData.AuthMethod != null and .EmailData.AuthMethod != "") |
    [.Timestamp, .SrcIP, .EmailData.Protocol, .EmailData.AuthMethod,
     .EmailData.AuthUser] | @tsv'

Seguir el flux de correu:

sudo lc sniff email -i eth0 --protocol smtp 2>/dev/null | \
  jq -r 'select(.EmailData.Command == "MAIL" or .EmailData.Command == "RCPT") |
    [.Timestamp, .EmailData.MailFrom // "", (.EmailData.RcptTo | join(","))] |
    @tsv'