
تحلیل خودکار هدر ایمیل برای امنیت و تشخیص جعل
10 دقیقه مطالعه · منتشر شده ۱۴۰۵/۴/۲۸
دانلود workflow
فایل JSON آماده import در n8n — credentialها باید در n8n شما تنظیم شوند.
- فایل JSON را دانلود کنید.
- در n8n: Workflows → Import from File.
- Credentialهای هر node را متصل کنید.
- workflow را فعال کنید.
شناسه workflow: 2676 · منبع: کاتالوگ Axeto
تحلیل هدرهای ایمیل برای اعتبار IP و تشخیص جعل هویت - Outlook
این گردش کار، تحلیل هدرهای ایمیل را برای تشخیص اعتبار IP و جعل هویت احتمالی خودکار میکند. این گردش کار برای تیمهای عملیات امنیتی و IT طراحی شده است تا با اعتبارسنجی هدرهای احراز هویت ایمیل (SPF، DKIM، DMARC) و ارزیابی اعتبار آدرس IP مبدأ، ایمیلهای فیشینگ، هرزنامه و حسابهای به خطر افتاده را شناسایی کند.
این گردش کار میتواند دادههای ایمیل را یا با نظرسنجی از صندوق پستی Microsoft Outlook یا با دریافت دادههای هدر ایمیل از طریق یک وبهوک از پلتفرمهای شخص ثالث دریافت کند.
نمای کلی گردش کار
این گردش کار به طور منطقی به مراحل زیر تقسیم میشود:
1. دریافت ورودی ایمیل: ایمیلهای ورودی را از طریق Outlook یا Webhook مدیریت میکند.
2. استخراج و پردازش هدر ایمیل: آدرس IP مبدأ را از هدرهای "Received" جدا میکند.
3. تحلیل اعتبار IP: APIهای خارجی را برای اعتبار IP و اطلاعات جغرافیایی جستجو میکند.
4. اعتبارسنجی هدر احراز هویت ایمیل: نتایج احراز هویت SPF، DKIM و DMARC را بررسی میکند.
5. تجمیع دادهها و قالببندی خروجی: تمام یافتهها را تجمیع کرده و خروجی را آماده میکند.
---
تشریح کامل گردش کار
۱. دریافت ورودی ایمیل
این مرحله دادههای ایمیل را دریافت کرده و هدرهای آن را برای تجزیه و تحلیل بعدی آماده میکند.
- نودها:
* microsoftOutlookTrigger (تریگر بر اساس ایمیل جدید)
* httpRequest (بازیابی هدرهای ایمیل)
* set (تنظیم هدرها در اینجا)
* webhook (Webhook1)
* set (تنظیم هدرهای وبهوک در اینجا)
- جزئیات نود:
* microsoftOutlookTrigger (تریگر بر اساس ایمیل جدید)
* نقش: پوشه مشخص شده Outlook را برای ایمیلهای جدید بررسی میکند.
* پیکربندی: نیاز به اعتبارنامههای OAuth2 برای Outlook و شناسه پوشه خاص دارد.
* خروجی: JSON خام ایمیل، شامل شناسه پیام.
* نکته: به طور پیشفرض غیرفعال است. در صورت فعالسازی، از اعتبارنامهها و شناسه پوشه صحیح اطمینان حاصل کنید. مراقب محدودیتهای نرخ API و خطاهای احراز هویت باشید.
* httpRequest (بازیابی هدرهای ایمیل)
* نقش: از API Microsoft Graph برای دریافت internetMessageHeaders دقیق برای یک شناسه ایمیل معین استفاده میکند.
* پیکربندی: درخواست GET به https://graph.microsoft.com/v1.0/me/messages/{{ $json.id }}?$select=internetMessageHeaders. نیاز به اعتبارنامههای OAuth2 Outlook دارد.
* ورودی: شناسه پیام ایمیل از نود تریگر.
* خروجی: JSON حاوی هدرهای ایمیل.
* نکته: خرابی API، عدم وجود مجوزهای لازم یا توکنهای نامعتبر میتوانند باعث خطا شوند.
* set (تنظیم هدرها در اینجا)
* نقش: آرایه internetMessageHeaders را به یک فیلد استاندارد شده headers برای پردازش آسانتر در مراحل بعدی استخراج میکند.
* ورودی: JSON با internetMessageHeaders.
* خروجی: JSON با آرایه headers.
* نکته: آرایههای هدر خالی یا null را مدیریت میکند.
* webhook (Webhook1)
* نقش: منتظر درخواستهای POST ورودی حاوی دادههای ایمیل از سیستمهای خارجی میماند.
* پیکربندی: متد POST، مسیر وبهوک تنظیم شده، responseMode روی "respond with a node" تنظیم شده است.
* ورودی: درخواست HTTP POST با هدرها و دادههای ایمیل.
* خروجی: JSON با محموله خام وبهوک.
* نکته: برای پاسخدهی نیاز به گردش کار فعال دارد. محمولههای نامعتبر یا هدرهای گمشده میتوانند منجر به شکست شوند.
* set (تنظیم هدرهای وبهوک در اینجا)
* نقش: آرایه headers را از بدنه محموله وبهوک به فیلد استاندارد شده headers استخراج میکند.
* ورودی: JSON از نود webhook.
* خروجی: JSON با آرایه headers.
* نکته: محمولههایی را که ساختار مورد انتظار را ندارند یا فیلد headers گمشده را دارند، مدیریت میکند.
---
۲. استخراج و پردازش هدر ایمیل
این مرحله با فیلتر کردن و پاکسازی هدرهای "Received"، آدرس IP مبدأ را جدا میکند.
- نودها:
* set (تنظیم هدرها)
* code (استخراج هدرهای Received)
* limit (حذف هدرهای اضافی Received)
* set (استخراج IP مبدأ اصلی)
* if (IP مبدأ اصلی یافت شد؟)
* noOp (بدون عملیات، کاری انجام نده)
- جزئیات نود:
* set (تنظیم هدرها)
* نقش: آرایه استاندارد شده headers را برای پردازش ارسال میکند.
* ورودی: JSON با آرایه headers.
* خروجی: همان JSON با هدرهای دست نخورده.
* code (استخراج هدرهای Received)
* نقش: آرایه headers را فیلتر میکند تا فقط هدرهای با نام "Received" باقی بمانند.
* عبارت کلیدی: headers را که در آن header.name === "Received" فیلتر میکند.
* ورودی: JSON با آرایه هدرها.
* خروجی: آرایهای از هدرهای "Received".
* نکته: مواردی را که هیچ هدر "Received" وجود ندارد، مدیریت میکند.
* limit (حذف هدرهای اضافی Received)
* نقش: فقط آخرین (جدیدترین) هدر "Received" را نگه میدارد که معمولاً حاوی IP فرستنده اصلی است.
* ورودی: آرایهای از هدرهای "Received".
* خروجی: یک مورد هدر "Received".
* set (استخراج IP مبدأ اصلی)
* نقش: از یک عبارت منظم برای استخراج آدرس IP خارجی اصلی از مقدار هدر "Received" استفاده میکند. این محدوده IP خصوصی را مستثنی میکند (به عنوان مثال، 127.x.x.x، 10.x.x.x، 192.168.x.x).
* فیلد خروجی: extractedfromip (رشته حاوی IP شناسایی شده یا undefined).
* نکته: عدم وجود IP عمومی معتبر یا شکست تطابق عبارت منظم را مدیریت میکند.
* if (IP مبدأ اصلی یافت شد؟)
* نقش: بررسی میکند که آیا extractedfromip خالی یا null نیست.
* شرط: بررسی بولی روی extractedfromip.
* شاخه True: به پرسوجوهای اعتبار IP ادامه میدهد.
* شاخه False: پردازش بیشتر را از طریق نود noOp متوقف میکند.
* نکته: شکست استخراج IP را مدیریت میکند.
* noOp (بدون عملیات، کاری انجام نده)
* نقش: یک نود جایگزین برای توقف پردازش در صورت عدم یافتن IP معتبر.
* خروجی: ورودی را بدون تغییر ارسال میکند.
---
۳. تجزیه و تحلیل اعتبار IP
این مرحله برای ارزیابی اعتبار و اطلاعات جغرافیایی آدرس IP مبدأ، APIهای خارجی را فراخوانی میکند.
- نودها:
* httpRequest (فراخوانی API IP Quality Score)
* httpRequest (فراخوانی API IP)
* if (هدر Authentication-Results؟)
- جزئیات نود:
* httpRequest (فراخوانی API IP Quality Score)
* نقش: API IPQualityScore را با IP استخراج شده فراخوانی میکند تا دادههای اعتبار، از جمله امتیاز تقلب و فعالیت اسپم را بازیابی کند.
* قالب URL: https://ipqualityscore.com/api/json/ip/API_KEY/{{ extractedfromip }}?strictness=1&allow_public_access_points=true&lighter_penalties=true
* ورودی: IP استخراج شده از مرحله قبل.
* خروجی: JSON با معیارهای اعتبار (به عنوان مثال، fraud_score).
* نکته: نیاز به کلید API دارد. از محدودیتهای نرخ API، خطاهای شبکه و IPهای نامعتبر آگاه باشید.
* httpRequest (فراخوانی API IP)
* نقش: اطلاعات موقعیت جغرافیایی و سازمان را در مورد IP از ip-api.com درخواست میکند.
* قالب URL: http://ip-api.com/json/{{ extractedfromip }}
* ورودی: IP استخراج شده.
* خروجی: JSON با فیلدهایی مانند org, country, city.
* نکته: مشمول محدودیتهای نرخ و خرابی احتمالی API است.
* if (هدر Authentication-Results؟)
* نقش: بررسی میکند که آیا هدر "Authentication-Results" در هدرهای ایمیل وجود دارد یا خیر.
* شرط: وجود هدر با نام "Authentication-Results" را بررسی میکند.
* شاخه True: به استخراج و ارزیابی نتایج احراز هویت از این هدر ادامه میدهد.
* شاخه False: به بررسی هدرهای احراز هویت دیگر (Received-SPF, DKIM-Signature, DMARC) ادامه میدهد.
* نکته: هدرهای گمشده یا بدشکل را مدیریت میکند.
---
۴. اعتبارسنجی هدر احراز هویت ایمیل
این مرحله حضور هدرهای احراز هویت SPF، DKIM و DMARC را تأیید کرده و محتوای آنها را ارزیابی میکند تا مشروعیت ایمیل را تعیین کند.
- نودها:
* code (استخراج هدر Authentication-Results)
* set (تعیین مقادیر احراز هویت)
* set (قالببندی خروجی ترکیبی احراز هویت)
* if (هدر Received-SPF؟)
* code (استخراج هدر Received-SPF)
* aggregate (تجمیع هدرهای Received-SPF)
* set (تنظیم مقدار SPF)
* set (SPF یافت نشد)
* if (هدر DKIM-Signature؟)
* set (امضای DKIM یافت شد)
* set (امضای DKIM یافت نشد)
* if (هدر DMARC؟)
* code (استخراج هدر DMARC)
* set (تنظیم مقدار DMARC)
* set (هدر DMARC یافت نشد)
- جزئیات نود:
* code (استخراج هدر Authentication-Results)
* نقش: هدرها را برای جداسازی هدر "Authentication-Results" فیلتر میکند.
* ورودی: آرایه هدرها.
* خروجی: آرایهای از هدرهای "Authentication-Results".
* set (تعیین مقادیر احراز هویت)
* نقش: محتوای هدر "Authentication-Results" را تجزیه و تحلیل کرده و spfvalue, dkimvalue, و dmarcvalue را بر اساس کلماتی مانند "pass", "fail", "temperror", یا "neutral" تنظیم میکند.
* منطق: از تطابق زیررشته بدون حساسیت به بزرگی و کوچکی حروف استفاده میکند.
* خروجی: رشتههای وضعیت احراز هویت برای SPF، DKIM و DMARC.
* نکته: محتوای هدر ناشناخته یا بدشکل را مدیریت میکند.
* set (قالببندی خروجی ترکیبی احراز هویت)
* نقش: مقادیر احراز هویت را با اطلاعات IP و دادههای اعتبار در یک شیء JSON ترکیبی جمعآوری میکند.
* فیلدهای گنجانده شده: spf, dkim, dmarc, initialIP, organization, country, city, recentSpamActivity, ipSenderReputation.
* نکته: مقادیر گمشده با رشتههای پیشفرض جایگزین میشوند.
* if (هدر Received-SPF؟)
* نقش: حضور هدر "Received-SPF" را بررسی میکند.
* شاخه True: به استخراج و تجمیع هدرهای SPF ادامه میدهد.
* شاخه False: وضعیت SPF را "not found" تنظیم میکند.
* code (استخراج هدر Received-SPF)
* نقش: هدرها را برای استخراج تمام هدرهای "Received-SPF" فیلتر میکند.
* aggregate (تجمیع هدرهای Received-SPF)
* نقش: تمام دادههای هدر SPF را در یک مجموعه داده واحد تجمیع میکند.
* set (تنظیم مقدار SPF)
* نقش: دادههای تجمیع شده SPF را تجزیه و تحلیل کرده و spfvalue را بر اساس مقدار آخرین هدر به "pass", "fail", یا "unknown" تنظیم میکند.
* set (SPF یافت نشد)
* نقش: در صورت عدم وجود هدر SPF، spfvalue را "not found" تنظیم میکند.
* if (هدر DKIM-Signature؟)
* نقش: حضور هدر "DKIM-Signature" را بررسی میکند.
* set (امضای DKIM یافت شد)
* نقش: dkimvalue را به "found" تنظیم میکند.
* set (امضای DKIM یافت نشد)
* نقش: dkimvalue را به "not found" تنظیم میکند.
* if (هدر DMARC؟)
* نقش: حضور هدر "DMARC" را بررسی میکند.
* code (استخراج هدر DMARC)
* نقش: هدرها را برای استخراج هدر "DMARC" فیلتر میکند.
* set (تنظیم مقدار DMARC)
* نقش: dmarcvalue را بر اساس محتوای هدر DMARC (به عنوان مثال، "pass", "fail") تنظیم میکند.
* set (هدر DMARC یافت نشد)
* نقش: در صورت عدم وجود هدر DMARC، dmarcvalue را "not found" تنظیم میکند.
---
۵. تجمیع دادهها و قالببندی خروجی
این مرحله نهایی تمام دادههای جمعآوری شده را ادغام کرده و آن را برای خروجی، معمولاً از طریق پاسخ وبهوک، قالببندی میکند.
- نودها:
* merge (ادغام همه دادهها)
* httpRequest (پاسخ به وبهوک)
- جزئیات نود:
* merge (ادغام همه دادهها)
* نقش: دادههای اعتبار IP، نتایج احراز هویت و فراداده ایمیل اصلی را در یک شیء JSON واحد و جامع ترکیب میکند.
* ورودی: دادهها از مراحل اعتبار IP و اعتبارسنجی احراز هویت.
* خروجی: یک شیء JSON تلفیقی حاوی تمام اطلاعات تجزیه و تحلیل شده.
* httpRequest (پاسخ به وبهوک)
* نقش: نتایج تجزیه و تحلیل تلفیقی را به عنوان پاسخی به درخواست وبهوک اولیه ارسال میکند.
* پیکربندی: برای پاسخ به وبهوک ورودی پیکربندی شده است.
* ورودی: دادههای JSON ادغام شده.
* خروجی: پاسخ HTTP حاوی نتایج تجزیه و تحلیل.
---
کاتالوگ Axeto.ai
این Workflow در کاتالوگ Axeto.ai موجود است. میتوانید آن را مستقیماً در نمونه n8n خود پیدا و وارد کنید تا سریع شروع کنید.
- لینک: https://axeto.ai/n8n
---
سناریوهای استفاده
- تشخیص فیشینگ: شناسایی ایمیلهای مشکوک با تجزیه و تحلیل اعتبار IP و شکستهای احراز هویت.
- فیلتر کردن هرزنامه: بهبود تشخیص هرزنامه با ارزیابی مشروعیت فرستنده ایمیل.
- نظارت بر به خطر افتادن حساب: شناسایی تصاحب احتمالی حساب با علامتگذاری ایمیلهای ارسال شده از آدرسهای IP غیرمعمول یا ایمیلهایی که احراز هویت را با شکست مواجه میکنند.
- اتوماسیون عملیات امنیتی: خودکارسازی غربالگری اولیه ایمیلهای مشکوک، کاهش بار کاری دستی برای تیمهای امنیتی.
---
نیازمندیها
- نمونه n8n: یک نمونه در حال اجرای n8n.
- حساب مایکروسافت ۳۶۵: برای ادغام Outlook (نیاز به راهاندازی OAuth2 دارد).
- کلیدهای API:
* کلید API مایکروسافت ۳۶۵.
- دسترسی شبکه: نمونه n8n باید بتواند به API مایکروسافت گراف، API مایکروسافت ۳۶۵ و ip-api.com دسترسی پیدا کند.
Nodeهای استفادهشده
سوالات متداول
این گردش کار n8n چه کاری انجام میدهد؟▾
این گردش کار به طور خودکار هدرهای ایمیل را تجزیه و تحلیل میکند تا اعتبار IP مبدأ را بررسی کرده و نشانههایی از جعل هویت یا فیشینگ را شناسایی کند. همچنین احراز هویت ایمیل مانند SPF، DKIM و DMARC را اعتبارسنجی میکند.
چگونه این گردش کار دادههای ایمیل را دریافت میکند؟▾
این گردش کار میتواند دادههای ایمیل را از طریق ادغام با Microsoft Outlook (با استفاده از تریگر ایمیل جدید) یا با دریافت دادههای هدر ایمیل از طریق یک وبهوک از سیستمهای خارجی دریافت کند.
چه پارامترهای امنیتی در این گردش کار بررسی میشوند؟▾
این گردش کار اعتبار IP مبدأ را با استفاده از APIهای خارجی بررسی میکند و نتایج اعتبارسنجی پروتکلهای احراز هویت ایمیل مانند SPF، DKIM و DMARC را تجزیه و تحلیل میکند.
workflowهای مرتبط
- طبقهبندی خودکار حوادث امنیتی با GPT-4 و Google SheetsSecOps
- خودکارسازی اصلاح نقطه پایانی با Wazuh، ClamAV و GPT-4SecOps
- احراز هویت کاربران با OpenID Connect در n8nBuilding Blocks
- حسابرسی خودکار یکپارچگی IP و اثر انگشت با هوش مصنوعیSecOps
- ممیزی خودکار هدرهای امنیتی وب با هوش مصنوعی و گزارشدهیSecOps
- ممیزی خودکار مجوزهای فایل Google Drive برای امنیتIT Ops
