Cabeçalhos de mensagens antisspam em organizações na nuvem

Sugestão

Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.

Em todas as organizações com caixas de correio na nuvem, o Microsoft 365 analisa todas as mensagens recebidas relativamente a spam, software maligno e outras ameaças. Os resultados destas análises são adicionados aos seguintes campos de cabeçalho nas mensagens:

  • X-Forefront-Antispam-Report: contém informações sobre a mensagem e sobre como foi processada.
  • X-Microsoft-Antispam: contém informações adicionais sobre correio em massa e phishing.
  • Resultados da autenticação: contém informações sobre os resultados da autenticação de e-mail, incluindo Sender Policy Framework (SPF), Domainkeys Identified Mail (DKIM) e Domain-based Message Authentication, Reporting e Conformance (DMARC).

Este artigo descreve o que está disponível nestes campos de cabeçalho.

Para obter informações sobre como ver um cabeçalho de mensagem de e-mail em vários clientes de e-mail, consulte Ver cabeçalhos de mensagens da Internet no Outlook.

Sugestão

Pode copiar e colar os conteúdos de um cabeçalho de mensagem na ferramenta Analisador de Cabeçalhos de Mensagens . Esta ferramenta ajuda a analisar cabeçalhos num formato mais legível.

Campos do cabeçalho da mensagem X-Forefront-Antispam-Report

Depois de ter as informações do cabeçalho da mensagem, procure o cabeçalho X-Forefront-Antispam-Report. Existem múltiplos pares de campos e valores neste cabeçalho separados por ponto e vírgula (;). Por exemplo:

...CTRY:;LANG:hr;SCL:1;SRV:;IPV:NLI;SFV:NSPM;PTR:;SFTY:;...

Os campos e valores individuais estão descritos na tabela seguinte.

Nota

O cabeçalho X-Forefront-Antispam-Report contém muitos campos e valores diferentes. Os campos que não estão descritos na tabela são utilizados exclusivamente pela equipa anti-spam da Microsoft para fins de diagnóstico.

Campo Descrição
ARC O Authenticated Received Chain (ARC) protocolo tem os seguintes campos:
  • AAR: regista o conteúdo do cabeçalho Authentication-results da DMARC.
  • AMS: inclui assinaturas criptográficas da mensagem.
  • AS: inclui assinaturas criptográficas dos cabeçalhos de mensagens. Este campo contém um marcador de validação de cadeia designado por "cv=", que inclui o resultado da validação de cadeia: none, pass ou fail.
CAT: A categoria da política de ameaças aplicada à mensagem:
  • AMP: Anti-malware
  • BIMP: falsificação de identidade da marca*
  • BULK: em massa
  • DIMP: falsificação de domínio*
  • FTBP: Anti-malware filtro de anexos comuns
  • GIMP: Inteligência da caixa de correio falsificação de identidade*
  • HPHSH ou HPHISH: phishing de alta confiança
  • HSPM: spam com elevado grau de confiança
  • INTOS: phishing intraorganizacional
  • MALW: Malware
  • OSPM: spam enviado
  • PHSH: Phishing
  • SAP: Anexos Seguros*
  • SPM: Spam
  • SPOOF: Falsificação
  • UIMP: personificação de utilizador*

*Defender apenas para Office 365.

Várias formas de proteção e múltiplas análises de deteção podem sinalizar uma mensagem de entrada. As políticas são aplicadas por ordem de precedência e a política com a prioridade mais alta é aplicada primeiro. Para obter mais informações, consulte Que política se aplica quando são executados vários métodos de proteção e análises de deteção no seu e-mail.
CIP:[IP address] O endereço IP de ligação. Pode utilizar este endereço IP na Lista de Permissões de IP ou na Lista de Bloqueios de IP. Para obter mais informações, veja Configurar a filtragem de ligações.
CTRY O país/região de origem, conforme determinado pelo endereço IP de ligação, que pode não ser o mesmo que o endereço IP de envio de origem.
DIR A Direcionalidade da mensagem:
  • INB: Mensagem de entrada.
  • OUT: Mensagem de saída.
  • INT: mensagem interna.
H:[helostring] A sequência HELO ou EHLO do servidor de e-mail de origem da ligação.
IPV:CAL A mensagem ignorou a filtragem de spam porque o endereço IP de origem estava na Lista de Permissões de IP. Para obter mais informações, veja Configurar a filtragem de ligações.
IPV:NLI O endereço IP não foi encontrado em nenhuma lista de reputação de IP.
LANG O idioma em que a mensagem foi escrita conforme especificado pelo código de país (por exemplo, ru_RU para russo).
PTR:[ReverseDNS] O registo PTR (também conhecido como consulta DNS inversa) do endereço IP de origem.
SCL O nível de confiança de spam (SCL) da mensagem. Nas organizações na cloud, este valor não determina se a mensagem é identificada como spam ou a ação tomada sobre ela. É usado principalmente em ambientes Exchange locais, incluindo entrega híbrida para a pasta de Spam Email. Para perceber como a mensagem foi filtrada, use os CAT valores e DIR em vez disso. Para obter mais informações, veja Nível de confiança de spam (SCL).
SFTY A mensagem foi identificada como phishing e também está marcada com um dos seguintes valores:
  • 9.19: Falsificação de domínio. O domínio de envio está a tentar fazer-se passar por um domínio protegido. O aviso de segurança para falsificação de domínio é adicionado à mensagem (se a falsificação de domínio estiver ativada).
  • 9.20: Impersonação de utilizador. O utilizador que está a enviar está a tentar representar um utilizador na organização do destinatário ou um utilizador protegido especificado numa política anti-phishing no Microsoft Defender para Office 365. O aviso de segurança para a personificação de utilizador é adicionado à mensagem (se a personificação de utilizador estiver ativada).
  • 9.25: Conselho de segurança para o primeiro contacto. Este valor pode ser uma indicação de uma mensagem suspeita ou de phishing. Para obter mais informações, consulte Sugestão de segurança do primeiro contacto.
SFV:BLK A filtragem foi ignorada e a mensagem foi bloqueada porque foi enviada a partir de um endereço na lista de Remetentes Bloqueados de um utilizador.

Para mais informações sobre como os administradores podem gerir a lista de Remetentes Bloqueados de um utilizador, consulte Configurar as definições do email lixo nas caixas de correio cloud.
SFV:NSPM A filtragem de spam marcou a mensagem como nonspam e a mensagem foi enviada para os destinatários pretendidos.
SFV:SFE A filtragem foi ignorada e a mensagem foi permitida porque foi enviada a partir de um endereço na lista de Remetentes Seguros de um utilizador.

Para mais informações sobre como os administradores podem gerir a lista de Remetentes Seguros de um utilizador, consulte Configurar as definições de spam email nas caixas de correio cloud.
SFV:SKA A mensagem ignorou a filtragem de spam e foi entregue na Caixa de Entrada porque o remetente estava na lista de remetentes permitidos ou na lista de domínios permitidos numa política anti-spam. Para obter mais informações, veja Configurar políticas antisspam.
SFV:SKB A mensagem foi marcada como spam porque correspondia a um remetente na lista de remetentes bloqueados ou na lista de domínios bloqueados numa política antiss spam. Para obter mais informações, veja Configurar políticas antisspam.
SFV:SKI A mensagem saltou o filtro de spam porque o endereço IP de origem estava na Lista de Autorização de IP na política de filtro de ligação. Para obter mais informações, veja Configurar a filtragem de ligações.
SFV:SKN A mensagem contornou o filtro de spam devido a uma regra de fluxo de correio do Exchange (regra de transporte).
SFV:SKQ A mensagem foi divulgada a partir da quarentena e foi enviada para os destinatários pretendidos.
SFV:SKS A mensagem era marcada como spam antes de ser processada pelo filtro de spam, quer por uma regra de fluxo de email do Exchange (regra de transporte) que definia o SCL, quer por uma decisão de spam transmitida pelo Exchange local numa implementação híbrida. Estas ações são entradas para filtragem, não para a decisão final. O Secure por defeito avalia o pedido e pode não o aceitar, sendo SFV:SKS carimbado apenas quando o pedido para marcar a mensagem como spam é aceite.
SFV:SPM A mensagem foi marcada como spam por filtragem de spam.
SRV:BULK A mensagem foi identificada como e-mail em massa através da filtragem de spam e do limiar de nível de reclamação em massa (BCL). Quando o parâmetro MarkAsSpamBulkMail está On (está ativado por defeito), as mensagens de email em massa são identificadas como spam. Para obter mais informações, veja Configurar políticas antisspam.
X-CustomSpam: [ASFOption] A mensagem correspondeu a uma definição de Filtro de Spam Avançado (ASF). Para ver o valor do cabeçalho X para cada definição do ASF, veja Definições avançadas do Filtro de Spam (ASF) em políticas antisspam.

Nota: O ASF adiciona X-CustomSpam: campos X-header às mensagens após as regras de fluxo de correio processarem as mensagens. Não pode utilizar regras de fluxo de correio para identificar e agir sobre mensagens filtradas pelo ASF.

Campos de cabeçalho da mensagem X-Microsoft-Antispam

A tabela seguinte descreve campos úteis no cabeçalho da mensagem X-Microsoft-Antispam . Outros campos neste cabeçalho são utilizados exclusivamente pela equipa antiss spam da Microsoft para fins de diagnóstico.

Campo Descrição
BCL O nível de reclamação em massa (BCL) da mensagem. Um BCL superior indica que é mais provável que uma mensagem de correio em massa gere reclamações (pelo que é mais provável que seja spam). Para obter mais informações, veja Nível de reclamação em massa (BCL).

Cabeçalho da mensagem authentication-results

Os resultados das verificações de autenticação de e-mail para SPF, DKIM e DMARC são registados (carimbados) no cabeçalho da mensagem Authentication-results nas mensagens de entrada. O cabeçalho Authentication-results é definido em RFC 7001.

A lista seguinte descreve o texto adicionado ao cabeçalho Authentication-Results para cada tipo de verificação de autenticação de e-mail:

  • O SPF utiliza a seguinte sintaxe:

    spf=<pass (IP address)|fail (IP address)|softfail (reason)|neutral|none|temperror|permerror> smtp.mailfrom=<domain>
    

    Por exemplo:

    spf=pass (sender IP is 192.168.0.1) smtp.mailfrom=contoso.com
    
    spf=fail (sender IP is 127.0.0.1) smtp.mailfrom=contoso.com
    
  • O DKIM utiliza a seguinte sintaxe:

    dkim=<pass|fail (reason)|none> header.d=<domain>
    

    Por exemplo:

    dkim=pass (signature was verified) header.d=contoso.com
    
    dkim=fail (body hash did not verify) header.d=contoso.com
    
  • DMARC utiliza a seguinte sintaxe:

    dmarc=<pass|fail|bestguesspass|none> action=<permerror|temperror|oreject|pct.quarantine|pct.reject> header.from=<domain>
    

    Por exemplo:

    dmarc=pass action=none header.from=contoso.com
    
    dmarc=bestguesspass action=none header.from=contoso.com
    
    dmarc=fail action=none header.from=contoso.com
    
    dmarc=fail action=oreject header.from=contoso.com
    

Campos de cabeçalho de mensagem de resultados de autenticação

A tabela seguinte descreve os campos e os valores possíveis para cada verificação de autenticação de e-mail.

Campo Descrição
action Indica a ação tomada pelo filtro de spam com base nos resultados da verificação DMARC. Por exemplo:
  • pct.quarantine: indica que uma percentagem inferior a 100% das mensagens que não passam dMARC são entregues de qualquer forma. Este resultado significa que a mensagem falhou em DMARC e a política DMARC foi definida como p=quarantine. No entanto, o campo pct não estava definido como 100%, e o sistema decidiu aleatoriamente não aplicar a ação DMARC de acordo com a política DMARC do domínio especificado.
  • pct.reject: indica que uma percentagem inferior a 100% das mensagens que não passam dMARC são entregues de qualquer forma. Este resultado significa que a mensagem falhou em DMARC e a política DMARC foi definida como p=reject. No entanto, o campo pct não estava definido como 100% e o sistema decidiu aleatoriamente não aplicar a ação DMARC de acordo com a política DMARC do domínio especificado.
  • permerror: ocorreu um erro permanente durante a avaliação de DMARC, por exemplo, ao encontrar um registo TXT de DMARC incorretamente formatado no DNS. Reenviar esta mensagem não é provável que tenha um resultado diferente. Em vez disso, poderá ter de contactar o proprietário do domínio para resolver o problema.
  • temperror: Ocorreu um erro temporário durante a avaliação DMARC. Se o remetente enviar a mensagem mais tarde, poderá ser processada corretamente.
compauth Resultado da autenticação composta. O Microsoft 365 combina vários tipos de autenticação (SPF, DKIM e DMARC) e outras partes da mensagem para determinar se a mensagem está autenticada. Utiliza o domínio De: como base para avaliação. Nota: apesar de uma compauth falha, a mensagem poderá continuar a ser permitida se outras avaliações não indicarem uma natureza suspeita.
dkim Descreve os resultados da verificação DKIM da mensagem. Os valores possíveis incluem:
  • pass: indica a verificação DKIM da mensagem transmitida.
  • fail (reason): indica que a verificação DKIM da mensagem falhou e porquê. Por exemplo, se a mensagem não tiver sido assinada ou a assinatura não tiver sido verificada.
  • nenhum: indica que a mensagem não foi assinada. Este resultado pode ou não indicar que o domínio possui um registo DKIM ou que o registo DKIM não produz um resultado.
dmarc Descreve os resultados da verificação DMARC da mensagem. Os valores possíveis incluem:
  • pass: indica a verificação DMARC da mensagem transmitida.
  • falha: indica que a verificação DMARC da mensagem falhou.
  • bestguesspass: indica que não existe nenhum registo TXT DMARC para o domínio. Se o domínio tivesse um registo TXT DMARC, a verificação DMARC da mensagem passaria.
  • none: indica que não existe nenhum registo TXT DMARC para o domínio de envio no DNS.
header.d Domínio identificado na assinatura DKIM, se existir. Este domínio é consultado para a chave pública.
header.from O domínio do endereço do campo De no cabeçalho da mensagem de e-mail (também conhecido como endereço «5322.From» ou remetente P2). O destinatário vê o endereço do remetente nos clientes de correio eletrónico.
reason A razão pela qual a autenticação composta passou ou falhou. O valor é um código de três dígitos. Para obter mais informações, consulte a secção Códigos de motivo da autenticação composta.
smtp.mailfrom O domínio do endereço MAIL FROM (também conhecido como endereço 5321.MailFrom , remetente P1 ou remetente de envelope). Este endereço de e-mail é utilizado para relatórios de não entrega (também conhecidos como NDRs ou mensagens de devolução).
spf Descreve os resultados da verificação SPF da mensagem (se a origem da mensagem está incluída no registo SPF do domínio). Os valores possíveis incluem:
  • pass (IP address): a origem da mensagem está incluída no registo SPF do domínio. A origem está autorizada a enviar ou reencaminhar e-mails para o domínio.
  • fail (IP address): também conhecido como falha difícil. A origem da mensagem não está incluída no registo SPF do domínio e o domínio indica ao sistema de e-mail de destino para rejeitar a mensagem (-all).
  • softfail (reason): também conhecido como falha suave. A origem da mensagem não está incluída no registo SPF do domínio e o domínio indica ao sistema de e-mail de destino para aceitar e marcar a mensagem (~all).
  • neutral: a origem da mensagem não está incluída no registo SPF do domínio e o domínio não oferece ao destino nenhuma instrução específica para a mensagem (?all).
  • none: O domínio não tem um registo SPF ou o registo SPF não produz qualquer resultado.
  • temperror: ocorreu um erro temporário. Por exemplo, um erro de DNS. A mesma verificação mais tarde poderá ser bem-sucedida.
  • permerror: Ocorreu um erro permanente. Por exemplo, o domínio tem um registo SPF mal formatado.

Códigos de razão da autenticação composta

A tabela seguinte descreve os códigos de três dígitos reason utilizados nos resultados compauth.

Sugestão

Para obter mais informações sobre os resultados da autenticação de e-mail e como corrigir falhas, consulte Guia de Operações de Segurança para autenticação de e-mail no Microsoft 365.

Código do motivo Descrição
000 A mensagem falhou na autenticação explícita (compauth=fail). A mensagem recebeu uma falha DMARC e a ação de política DMARC é p=quarantine ou p=reject.
001 A mensagem falhou na autenticação implícita (compauth=fail). O domínio de envio não tinha registos de autenticação de e-mail publicados ou, se o fizeram, tinham uma política de falha mais fraca (SPF ~all ou ?all, ou uma política DMARC de p=none).
002 A organização tem uma política para o par remetente/domínio que proíbe explicitamente o envio de correio eletrónico falsificado. Um administrador configura manualmente esta definição.
010 A mensagem não passou na verificação DMARC, a ação da política DMARC é p=reject ou p=quarantine e o domínio do remetente é um dos domínios aceites da sua organização (falsificação self-to-self ou intra-org).
1xx A mensagem passou autenticação explícita ou implícita (compauth=pass).
  100 O SPF foi aprovado ou o DKIM foi aprovado e os domínios dos endereços MAIL FROM e From estão alinhados.
  101 A mensagem foi assinada com DKIM pelo domínio utilizado no endereço do remetente.
  102 Os domínios MAIL FROM e do endereço From estavam alinhados, e o SPF foi aprovado.
  103 O domínio do endereço do remetente corresponde ao registo PTR do DNS (pesquisa inversa) associado ao endereço IP de origem
  104 O registo DNS PTR (resolução inversa) associado ao endereço IP de origem está alinhado com o domínio do endereço "De".
  108 O DKIM falhou devido a uma modificação do corpo da mensagem atribuída a saltos legítimos anteriores. Por exemplo, o corpo da mensagem foi modificado no ambiente de e-mail no local da organização.
  109 Embora o domínio do remetente não tenha nenhum registo DMARC, a mensagem passaria, mesmo assim.
  111 Apesar de um erro temporário de DMARC ou de um erro permanente, o domínio SPF ou DKIM está alinhado com o domínio do endereço De.
  112 Um tempo limite de DNS impediu a obtenção do registo DMARC.
  115 A mensagem foi enviada a partir de uma organização do Microsoft 365 em que o domínio do endereço do remetente está configurado como um domínio aceite.
  116 O registo MX do domínio do endereço do remetente está alinhado com o registo PTR (consulta inversa) do endereço IP de origem da ligação.
  130 O resultado ARC de um selador ARC de confiança sobrepôs-se à falha de DMARC.
2xx A mensagem teve uma aprovação parcial na autenticação implícita (compauth=softpass).
  201 O registo PTR do domínio do endereço do remetente corresponde à sub-rede do registo PTR do endereço IP de origem da ligação.
  202 O domínio do endereço do remetente está alinhado com o domínio do registo PTR do endereço IP de conexão.
3xx A mensagem não foi verificada para autenticação composta (compauth=none).
4xx A mensagem ignorou a autenticação composta (compauth=none).
501 O DMARC não foi imposto. A mensagem é um relatório de não entrega válido (também conhecido como NDR ou mensagem devolvida), e o contacto entre o remetente e o destinatário já foi previamente estabelecido.
502 O DMARC não foi imposto. A mensagem é um NDR válido para uma mensagem enviada por esta organização.
6xx A mensagem falhou na autenticação implícita de e-mail (compauth=fail).
  601 O domínio de envio é um domínio aceite na sua organização (falsificação de si para si próprio ou intraorganizacional).
7xx A mensagem foi submetida a autenticação implícita (compauth=pass).
  701-704 O DMARC não foi imposto porque esta organização tem um histórico de receção de mensagens legítimas da infraestrutura de envio.
9xx A mensagem ignorou a autenticação composta (compauth=none).
  905 O DMARC não foi aplicado devido a um roteamento complexo. Por exemplo, as mensagens da Internet são encaminhadas através de um ambiente do Exchange no local ou de um serviço que não seja da Microsoft antes de chegarem ao Microsoft 365.