Anàlisi de protocols de correu electrònic
L’analitzador de correu admet SMTP, IMAP i POP3 amb seguiment de sessions i correlació de transaccions.
Anàlisi de SMTP
La captura SMTP segueix la transacció del sobre: EHLO, MAIL FROM, RCPT TO, DATA i respostes del servidor. lippycat detecta la negociació STARTTLS i els intents d’autenticació.
sequenceDiagram
participant Client
participant Server
Server-->>Client: 220 mail.example.com ESMTP
Client->>Server: EHLO client.local
Server-->>Client: 250-STARTTLS
Client->>Server: STARTTLS
Server-->>Client: 220 Ready
Note over Client,Server: TLS handshake
Client->>Server: EHLO client.local
Client->>Server: AUTH LOGIN
Server-->>Client: 235 Authenticated
Client->>Server: MAIL FROM:<alice@example.com>
Server-->>Client: 250 OK
Client->>Server: RCPT TO:<bob@example.com>
Server-->>Client: 250 OK
Client->>Server: DATA
Server-->>Client: 354 Start mail input
Client->>Server: (message body)
Client->>Server: .
Server-->>Client: 250 OK
Iniciar la captura de correu electrònic:
Per a tots els protocols de correu:
sudo lc sniff email -i eth0
Només per a SMTP:
sudo lc sniff email -i eth0 --protocol smtp
Filtrar per adreça:
sudo lc sniff email -i eth0 --address alice@example.com
Filtrar específicament per remitent:
sudo lc sniff email -i eth0 --sender alice@example.com
Filtrar específicament per destinatari:
sudo lc sniff email -i eth0 --recipient bob@example.com
Camps de metadades de correu electrònic
| Camp | Descripció | Camí JSON |
|---|---|---|
| Protocol | SMTP, IMAP o POP3 | .EmailData.Protocol |
| MAIL FROM | Adreça del remitent | .EmailData.MailFrom |
| RCPT TO | Adreces dels destinataris | .EmailData.RcptTo |
| Assumpte | Assumpte del missatge | .EmailData.Subject |
| Ordre | Ordre SMTP/IMAP/POP3 actual | .EmailData.Command |
| Codi de resposta | Codi de resposta del servidor | .EmailData.ResponseCode |
| STARTTLS ofert | El servidor admet STARTTLS | .EmailData.STARTTLSOffered |
| Mètode d’autenticació | Tipus d’autenticació utilitzat | .EmailData.AuthMethod |
| Identificador de sessió | Identificador de correlació | .EmailData.SessionID |
IMAP i POP3
La captura IMAP i POP3 segueix les operacions de la bústia:
Només per a IMAP:
sudo lc sniff email -i eth0 --protocol imap
Per a ports personalitzats:
sudo lc sniff email -i eth0 --imap-port "143,993" --pop3-port "110,995"
Els camps específics d’IMAP inclouen l’etiqueta d’ordre, la bústia seleccionada, els UID dels missatges i els indicadors. Els camps POP3 inclouen números i mides de missatge.
Investigacions de correu habituals
Detectar sessions SMTP no xifrades:
sudo lc sniff email -i eth0 --protocol smtp 2>/dev/null | \
jq -r 'select(.EmailData.Command == "EHLO" and
.EmailData.STARTTLSOffered == false) |
[.Timestamp, .SrcIP, .DstIP, "No STARTTLS"] | @tsv'
Supervisar intents d’autenticació:
sudo lc sniff email -i eth0 2>/dev/null | \
jq -r 'select(.EmailData.AuthMethod != null and .EmailData.AuthMethod != "") |
[.Timestamp, .SrcIP, .EmailData.Protocol, .EmailData.AuthMethod,
.EmailData.AuthUser] | @tsv'
Seguir el flux de correu:
sudo lc sniff email -i eth0 --protocol smtp 2>/dev/null | \
jq -r 'select(.EmailData.Command == "MAIL" or .EmailData.Command == "RCPT") |
[.Timestamp, .EmailData.MailFrom // "", (.EmailData.RcptTo | join(","))] |
@tsv'