फ़िशिंग जागरूकता गेम

हर संदेश पढ़ें, फ़िशिंग या वैध चुनें, फिर देखें क्यों - जिसमें असली लिंक कहाँ जाता है भी शामिल है।

पोर्टफोलियो पर वापस
सर्वश्रेष्ठ स्कोर: 0सर्वश्रेष्ठ लकीर: 0रन: 0

ईमेल सुरक्षा प्रशिक्षण

SPF, DKIM, DMARC, CompAuth, ARC, DNSSEC, MX, SMTP पोर्ट, STARTTLS, EHLO, SEG और संबंधित ईमेल auth मूल बातों पर छोटी, साफ़ टिप्पणियाँ.

प्रमाणीकरण और भरोसा

SPF (Sender Policy Framework)

SPF एक DNS सूची है जो बताती है कौन से सर्वर किसी डोमेन के लिए मेल भेज सकते हैं।

  1. रिसीवर भेजने वाले IP को उस सूची से मिलाता है और pass या fail जैसा परिणाम देता है।
  2. SPF उस From नाम की रक्षा नहीं करता जो लोग देखते हैं। इसे DMARC के साथ इस्तेमाल करें।
  3. रिकॉर्ड सरल रखें। बहुत ज़्यादा DNS लुकअप जाँच तोड़ सकते हैं।

DKIM (DomainKeys Identified Mail)

DKIM एक डिजिटल हस्ताक्षर है जो साबित करता है कि डोमेन ने मेल साइन किया और रास्ते में बदला नहीं गया।

  1. भेजने वाला मेल के हिस्सों पर साइन करता है। रिसीवर DNS में सार्वजनिक कुंजी जाँचता है।
  2. वैध हस्ताक्षर साइन करने वाले डोमेन पर भरोसा बढ़ाता है। अकेले दिखाई देने वाले From की ईमानदारी साबित नहीं करता।
  3. कुंजियाँ घुमाएँ और From व Subject जैसे महत्वपूर्ण हेडर साइन करें।

DMARC (Domain-based Message Authentication, Reporting and Conformance)

DMARC जाँचता है कि SPF या DKIM दिखाई देने वाले From डोमेन से मेल खाते हैं, फिर विफल होने पर क्या करना है बताता है।

  1. नीति केवल निगरानी (none), quarantine, या reject कर सकती है।
  2. रिपोर्ट स्पूफिंग और सेटअप गलतियाँ दिखाने में मदद करती हैं।
  3. DMARC ही फ़िशिंग और BEC में सीधे डोमेन स्पूफ को रोकता है।

BIMI (Brand Indicators for Message Identification)

मज़बूत DMARC होने पर BIMI समर्थित इनबॉक्स में ब्रांड लोगो दिखा सकता है।

  1. Enforced DMARC और लोगो की ओर इशारा करता BIMI DNS रिकॉर्ड चाहिए।
  2. कुछ प्रदाता verified mark certificate भी माँगते हैं।
  3. BIMI एक भरोसे का बैज है। यह SPF, DKIM या DMARC की जगह नहीं लेता।

CompAuth (Microsoft composite authentication)

CompAuth Microsoft का Exchange Online में संदेश की समग्र प्रामाणिकता स्कोर है।

  1. यह Authentication-Results में SPF, DKIM और DMARC के साथ दिखता है।
  2. यह प्रतिष्ठा और alignment सहित एक से अधिक सिग्नल तौलता है।
  3. Microsoft 365 में फ़िशिंग जाँचते समय CompAuth को अन्य auth परिणामों के साथ पढ़ें।

ARC (Authenticated Received Chain)

जब मेल आगे भेजा या बीच में बदला जाता है तो ARC पहले के auth परिणाम सुरक्षित रखता है।

  1. लिस्ट और गेटवे अक्सर संदेश बदलकर DKIM तोड़ देते हैं।
  2. ARC पिछले hop की जाँच को सील करता है।
  3. यह वैध forwarded मेल में मदद करता है। स्पूफिंग के लिए मुफ़्त पास नहीं है।

DNSSEC (DNS Security Extensions)

DNSSEC DNS उत्तरों पर साइन करता है ताकि नकली रिकॉर्ड डालना कठिन हो।

  1. नकली DNS मेल मोड़ सकता है या SPF व DKIM रिकॉर्ड नकली बना सकता है।
  2. ईमेल auth ईमानदार DNS पर निर्भर है। DNSSEC उस आधार को मज़बूत करता है।
  3. रिकॉर्ड प्रकाशित होने चाहिए और resolver को सच में validate करना चाहिए।

MTA-STS (SMTP MTA Strict Transport Security)

MTA-STS भेजने वालों से इनबाउंड मेल के लिए TLS माँगता है और cleartext डाउनग्रेड मना करता है।

  1. आप DNS मार्कर और छोटा HTTPS नीति फ़ाइल प्रकाशित करते हैं।
  2. सपोर्ट करने वाले भेजने वाले आपके MX होस्ट तक TLS लागू करते हैं।
  3. MX प्रमाणपत्र स्वस्थ रखें ताकि enforcement आउटेज न बने।

DANE / TLSA

DANE SMTP के अपेक्षित TLS प्रमाणपत्र को TLSA रिकॉर्ड से DNS से जोड़ता है।

  1. DNSSEC ज़रूरी है। बिना validated DNSSEC, TLSA पर भरोसा नहीं।
  2. जहाँ समर्थित हो, यह सामान्य web प्रमाणपत्रों से आगे SMTP TLS मज़बूत करता है।
  3. कई टीमें सरल TLS enforcement के लिए MTA-STS चुनती हैं।

SMTP और ट्रांसपोर्ट

SMTP (Simple Mail Transfer Protocol)

SMTP वह प्रोटोकॉल है जिससे सर्वर इंटरनेट पर ईमेल भेजते हैं।

  1. आमतौर पर मेल क्लाइंट से submission सर्वर, फिर hop-by-hop, फिर मेलबॉक्स तक जाता है।
  2. आज वह रास्ता फ़िल्टर होता है और अक्सर TLS से एन्क्रिप्ट होता है।
  3. Hop समझना फ़िशिंग समीक्षा में Received हेडर पढ़ने में मदद करता है।

SMTP पोर्ट (25, 465, 587, 2525)

अलग SMTP पोर्ट अलग काम करते हैं: सर्वर-टू-सर्वर relay बनाम यूज़र submission।

  1. पोर्ट 25 सर्वर-टू-सर्वर डिलीवरी है।
  2. पोर्ट 587 सामान्य authenticated submission है। पोर्ट 465 शुरू से TLS करता है।
  3. पोर्ट 2525 अक्सर तब इस्तेमाल होता है जब 587 ब्लॉक हो। अपने प्रदाता की गाइड मानें।

STARTTLS बनाम Implicit TLS

STARTTLS सादे SMTP सेशन को एन्क्रिप्शन में अपग्रेड करता है। Implicit TLS कनेक्ट होते ही एन्क्रिप्ट करता है।

  1. STARTTLS सादे से शुरू होता है, फिर EHLO के बाद स्विच करता है।
  2. MTA-STS या DANE जैसी नीति के बिना हमलावर STARTTLS हटाने की कोशिश कर सकता है।
  3. हमेशा प्रमाणपत्र जाँचें। अकेले एन्क्रिप्शन यह साबित नहीं करता कि आप असली सर्वर पर हैं।

EHLO और HELO

EHLO और HELO SMTP अभिवादन कमांड हैं। EHLO यह भी बताता है सर्वर क्या सपोर्ट करता है।

  1. आधुनिक क्लाइंट को EHLO इस्तेमाल करना चाहिए।
  2. STARTTLS के बाद क्लाइंट आमतौर पर फिर EHLO भेजते हैं।
  3. अजीब अभिवादन कमज़ोर संकेत है। नकली बनाना आसान है, अकेले इस पर भरोसा न करें।

MAIL FROM बनाम From हेडर

MAIL FROM बाउंस और SPF के लिए envelope भेजने वाला है। From वह है जो यूज़र देखते हैं।

  1. ये दोनों असली सिस्टम और फ़िशिंग दोनों में अलग हो सकते हैं।
  2. SPF envelope जाँचता है। DMARC दिखाई देने वाले From डोमेन से alignment जाँचता है।
  3. लोगों को display name से आगे असली पता देखने सिखाएँ।

VRFY और EXPN

VRFY पूछता है कि पता मौजूद है या नहीं। EXPN मेलिंग लिस्ट खोलता है। दोनों हमलावरों को पते इकट्ठा करने में मदद करते हैं।

  1. इंटरनेट-फेसिंग मेल सर्वर पर इन्हें बंद रखें।
  2. अगर VRFY दुनिया के लिए खुला है तो इसे hardening समस्या मानें।

बाउंस और NDR

बाउंस या NDR कहता है डिलीवरी विफल हुई। हमलावर क्लिक के लिए नकली विफलता नोटिस भी भेजते हैं।

  1. नकली envelope भेजने वाले निर्दोष डोमेन पर बाउंस स्पैम भर सकते हैं।
  2. SPF और DMARC वह शोर कम करते हैं।
  3. लिंक वाले अप्रत्याशित "delivery failed" मेल को संदेह से देखें।

DNS और रूटिंग

MX (Mail Exchanger)

MX रिकॉर्ड बताते हैं कौन से सर्वर किसी डोमेन का मेल लेते हैं और किस क्रम में।

  1. भेजने वाले MX खोजते हैं, फिर उन होस्ट से कनेक्ट करते हैं।
  2. बैकअप MX पर भी फ़िल्टरिंग चाहिए नहीं तो स्पैम खींचेंगे।
  3. कमज़ोर MX और बिना auth वाले नए डोमेन triage संकेत हो सकते हैं, अकेले सबूत नहीं।

A और AAAA रिकॉर्ड

A और AAAA रिकॉर्ड होस्टनेम को IPv4 और IPv6 पतों से जोड़ते हैं।

  1. कनेक्ट से पहले MX नामों का पतों में resolve होना ज़रूरी है।
  2. पता बदलने पर firewall, प्रमाणपत्र और SPF भी अपडेट करें।
  3. Received में संदिग्ध भेजने वाले IP की प्रतिष्ठा जाँचें।

PTR / रिवर्स DNS (rDNS)

PTR IP को वापस होस्टनेम से जोड़ता है। कई रिसीवर SMTP के लिए साफ़ rDNS चाहते हैं।

  1. गायब या गड़बड़ rDNS डिलीवरी प्रतिष्ठा बिगाड़ सकता है।
  2. यह hygiene है, DKIM जैसा क्रिप्टो नियंत्रण नहीं।

ईमेल auth के लिए TXT रिकॉर्ड

DNS TXT रिकॉर्ड में SPF, DMARC, DKIM कुंजियाँ, BIMI, MTA-STS मार्कर और जैसी नीतियाँ रहती हैं।

  1. DMARC _dmarc.example.com पर रहता है। DKIM कुंजियाँ selector._domainkey के नीचे।
  2. अपने DNS अकाउंट की रक्षा करें। पुराने SPF include अक्सर अचानक auth विफलता लाते हैं।

ईमेल सुरक्षा स्टैक

SEG (Secure Email Gateway)

SEG स्पैम, फ़िशिंग, मैलवेयर और डेटा लीक के लिए मेल को इनबॉक्स से पहले फ़िल्टर करता है।

  1. यह MX पर हो सकता है या Microsoft 365 / Google Workspace के सामने क्लाउड फ़िल्टर।
  2. आम टूल: URL rewriting, अटैचमेंट sandbox, AI फ़िशिंग मॉडल।
  3. प्रशिक्षण प्लस SEG अकेले किसी एक से बेहतर काम करता है।

MTA (Mail Transfer Agent)

MTA वह सॉफ़्टवेयर है जो सर्वरों के बीच ईमेल relay करता है।

  1. उदाहरण: Postfix, Exim, Exchange Transport और क्लाउड relay।
  2. इंटरनेट-फेसिंग MTA को open relay बंद रखना और submission लॉगिन सुरक्षित रखना चाहिए।

MSA (Mail Submission Agent)

MSA लॉगिन के बाद यूज़र ऐप से मेल लेता है, आमतौर पर पोर्ट 587 पर।

  1. मज़बूत auth, TLS और rate limit रखें ताकि चुराए अकाउंट आज़ादी से स्पैम न करें।
  2. जहाँ हो सके submission को inbound MX से अलग रखें।

MDA (Mail Delivery Agent)

MDA स्वीकृत मेल को अंतिम मेलबॉक्स में रखता है।

  1. यह inbox, quarantine या archive तक आखिरी hop है।
  2. घटनाओं में delivery लॉग को SEG verdict और auth परिणामों से मिलाएँ।

Journaling और आर्काइविंग

Journaling मेल की कॉपी compliance आर्काइव में रखता है - retention और कानूनी खोज के लिए।

  1. यूज़र अक्सर journal कॉपी नहीं देखते।
  2. आर्काइव कसे रखें। उनमें संवेदनशील बिज़नेस मेल और फ़िशिंग सबूत होते हैं।

फ़िशिंग बनाम स्पूफिंग बनाम BEC

फ़िशिंग लोगों को धोखा देता है। स्पूफिंग पहचान नकली बनाता है। BEC बिज़नेस वर्कफ़्लो से पैसे चुराता है।

  1. फ़िशिंग भ्रामक लिंक, फ़ाइल या लॉगिन स्क्रीन इस्तेमाल करता है।
  2. स्पूफिंग From या display name नकली बनाता है। DMARC कई सीधे डोमेन स्पूफ रोकता है।
  3. BEC अक्सर असली हैक किए मेलबॉक्स से आता है, इसलिए auth पास भी हो सकता है।

हेडर और फॉरेंसिक्स

Authentication-Results

Authentication-Results प्राप्त करने वाली सीमा पर SPF, DKIM, DMARC, ARC और कभी-कभी CompAuth लिखता है।

  1. केवल अपने मेल एज या आपके नियंत्रण वाले hop के परिणाम पर भरोसा करें।
  2. हमलावर श्रृंखला में पहले नकली auth हेडर जोड़ सकते हैं।
  3. authserv-id देखें कि परिणाम किसने दिया।

Received हेडर श्रृंखला

हर सर्वर hop एक Received लाइन जोड़ता है। आमतौर पर सबसे नई ऊपर होती है।

  1. अपने भरोसेमंद एज से शुरू करें। निचली लाइनें नकली हो सकती हैं।
  2. IP, होस्टनेम, TLS नोट और अजीब देरी देखें।
  3. संदिग्ध IP को SPF और प्रतिष्ठा डेटा से मिलाएँ।

Reply-To बनाम From

Reply-To बताता है जवाब कहाँ जाएँ। From इनबॉक्स में दिखने वाली पहचान है।

  1. फ़िशर अक्सर From में ब्रांड दिखाते हैं और जवाब कहीं और इकट्ठा करते हैं।
  2. भरोसेमंद From के साथ असंबंधित Reply-To डोमेन दोबारा जाँच के लायक है।
  3. असली टिकटिंग सिस्टम भी Reply-To इस्तेमाल करते हैं। संदर्भ मायने रखता है।

Message-ID

Message-ID एक संदेश की यूनिक ID है। टीमें इससे अलग सिस्टम के लॉग जोड़ती हैं।

  1. घटना में इसे जल्दी कैप्चर करें।
  2. गायब या अजीब ID कमज़ोर संकेत है। अकेले सबूत नहीं।