Jeder Hop ist ein Zeuge. Jeder Zeitstempel eine Aussage.

Professionelle Offline-E-Mail-Forensik für macOS.

Rohe RFC-5322-Header parsen, Transitrouten geografisch nachverfolgen und gerichtsfeste PDF-Beweispakete erzeugen — zu 100 % lokal.

SPF: PASS · Relay verifiziert
Δ 47s Relay-Verzögerungsanomalie
HeaderLume-Telemetriegraph, der eine E-Mail von ihrer Ursprungs-IP über die Absenderdomain bis zum Empfängerpostfach verfolgt
0
Header-Felder pro Analyse decodiert
0
Auth-Protokolle sofort geprüft
0
MBOX ohne Absturz gestreamt
0
Bytes verlassen jemals Ihren Mac
In 15 Sprachen lokalisiert — Ihre Beweise lesen sich in jeder Jurisdiktion gleich.
Entwickelt für Teams mit ernsthaften Aufgaben
Prozesskanzleien Incident Response Digitalforensik-Labore Strafverfolgung eDiscovery-Dienstleister
// Interaktive Demo

Sehen Sie zu, wie ein Header gesteht.

Laden Sie einen forensischen Beispiel-Header und sehen Sie zu, wie HeaderLume den Transitpfad der Nachricht Hop für Hop rekonstruiert — genau wie in der App.

HeaderLume — Forensische Analysesitzung
evidence/message-0447.eml
SPF
SPF: PASS — Die sendende IP 203.0.113.47 ist laut veröffentlichtem SPF-Eintrag ein autorisierter Absender für veridian-legal.example.
DKIM
DKIM: PASS — Kryptografische Signatur (Selektor s2048) verifiziert. Nachrichtentext und Schlüssel-Header wurden unterwegs nicht verändert.
DMARC
DMARC: WARNING — Die From-Domain-Ausrichtung ist gelockert und die Richtlinie ist p=none. Gefälschte Mails würden von Empfängern nicht abgewiesen.
ARC
ARC: SEALED — Die Authentifizierungsergebnisse wurden über die Weiterleitungskette hinweg durch ein gültiges ARC-Siegel (i=1) bewahrt.
warte auf Header-Beweismaterial…
idle — no evidence loaded
// Fähigkeiten

Ein komplettes Forensiklabor. Ganz ohne Netzwerk.

Gebaut für Ermittler, Prozessanwälte und Incident Responder, die sich kein Beweisleck in die Cloud leisten können.

Offline-MIME-Parser

Rohes RFC-5322-Header-Parsing vollständig auf dem Gerät. Keine Daten verlassen jemals den Rechner des Ermittlers.

3D-Transitrouten-Kartierung

Geografische Karten mit Pfadzeichnung, die IP-Hops auflösen und Relay-Verzögerungsanomalien messen.

Authentifizierungs-Ampeln

Sofortige Statusprüfung für SPF-, DKIM-, DMARC- und ARC-Sicherheitssiegel.

E-Discovery-Ladedateien

Automatische Erzeugung von Concordance-.DAT-Ladedateien und .OPT-Bildprotokollen für die Relativity-Übernahme.

Speichereffizientes MBOX-Streaming

Riesige Mailbox-Datenbanken (10 GB+) zeilenweise asynchron streamen — ohne Out-of-Memory-Abstürze.

Absolute Zero Telemetry

Vom App Sandbox erzwungener Offline-Isolationsschalter, der sofort alle Netzwerk-Sockets blockiert.

// Im Einsatz

Gebaut für den Arbeitsplatz des Ermittlers.

Natives macOS, standardmäßig dunkel, ausgelegt auf lange Analysesitzungen. Klicken Sie sich durch den Workflow.

HeaderLume.app — Routing-Chronologie
// Warum nicht von Hand?

Manuelles Header-Lesen skaliert nicht. Und hält nicht stand.

Auf eine Received-Kette starren kann jeder. Belastbare, reproduzierbare Befunde zu liefern ist ein anderer Beruf.

AufgabeHeader manuell lesenGenerische Web-CheckerHeaderLume
Komplette Received-Kette parsenMinuten, fehleranfälligTeilweiseSofort, jeder Hop
Erkennung von Relay-VerzögerungsanomalienHandrechnung pro HopNeinAutomatische Δ-Analyse
SPF- / DKIM- / DMARC- / ARC-PrüfungErfordert CLI-WerkzeugeEinfachAmpel-Sofortstatus
Vertraulichkeit der BeweiseLokalUpload an Dritte100 % auf dem Gerät, sandboxed
10-GB+-MBOX-ArchiveUnpraktikabelUpload-LimitsAsynchrones Streaming
Gerichtsfester OutputFormatierung in EigenregieScreenshotsPDF-Zertifikate + .DAT/.OPT
// Gebaut für den Gerichtssaal

Befunde, die die Gegenseite nicht wegwischen kann.

Jedes HeaderLume-Analysezertifikat bettet Ermittleridentität, Zeitstempel und SHA-256-Beweishashes ein — das Metadatenfundament für die Authentifizierung elektronischer Aufzeichnungen.

Weil die Analyse den Rechner nie verlässt, bleibt Ihre Beweismittelkette intakt: kein Drittverarbeiter für eine Vorladung, keine Cloud-AGB, die Sie einem Richter erklären müssten.

Concordance-.DAT- und .OPT-Exporte laufen direkt in Relativity und andere Review-Plattformen ein, die Ihr Litigation-Support-Team bereits betreibt.

FRE 902(13)–(14)

Selbstauthentifizierende elektronische Aufzeichnungen

Zertifizierte Aufzeichnungen aus einem elektronischen Prozess sowie mit digitaler Identifikation (Hashing) kopierte Daten können ohne mündliche Grundlagenaussage zugelassen werden. Genau um diesen Rahmen sind HeaderLumes Zertifikate gebaut.

Daubert-taugliche Methodik

Wiederholbarer, dokumentierter Prozess

Deterministisches Parsing veröffentlichter Standards (RFC 5322, RFC 7208, RFC 6376, RFC 7489) bedeutet: Ein anderer Ermittler kann Ihre Befunde Schritt für Schritt reproduzieren.

// In der Praxis

Wo HeaderLume zur Arbeit geht.

Derselbe Parser, drei sehr unterschiedliche Arbeitsplätze.

Prozessführung & eDiscovery

Strittige E-Mails authentifizieren, gefälschte Ketten markieren und der Kanzlei vorlagefertige PDF-Zertifikate übergeben — mit bereits eingebetteten SHA-256-Hashes und Ermittler-Metadaten. Ladedateien laufen direkt in Relativity ein.

PDF certificates · .DAT / .OPT

Incident Response

Phishing- und BEC-Kampagnen in Sekunden triagieren: den wahren Ursprung verfolgen, SPF/DKIM/DMARC-Ausrichtung prüfen und Relay-Verzögerungsanomalien erkennen — auf privilegiertem Material, das nie einen Fremdserver berühren darf.

SPF · DKIM · DMARC · ARC

Forensiklabore & Strafverfolgung

Komplette Custodian-Postfächer verarbeiten — 10-GB+-MBOX-Archive streamen asynchron — in einem Air-Gap-Workflow, dessen Beweismittelkette die Werkbank nie verlässt.

10GB+ MBOX · air-gap
// Lizenzierung

Beweistaugliches Werkzeug, in jeder Größenordnung.

Gratis starten. Upgraden, wenn die Fallzahl wächst.

Basic
Für neugierige Ermittler
$0
Gratis-Download. Kein Konto erforderlich.
  • Einzelnes EML-Parsing
  • Roh-Header-Visualisierung
  • Lokale DNS-Prüfungen
Gratis laden
AM BELIEBTESTEN
Premium
Jahresabo für aktive Ermittler
$199.99$99.99/ 1. Jahr
Verlängert sich danach automatisch für $199.99/Jahr. Familienfreigabe aktiviert.
  • Unbegrenztes EML-/MBOX-Parsing
  • 3D-Transit-Kartierung
  • E-Discovery-Ladedatei-Exporte
  • Gerichtsfeste PDF-Zertifikate
Premium starten — ohne Risiko
Genesis Partner
Lifetime-Lizenz für Kanzleien & Labore
$999.99
Einmalzahlung. Für immer Ihres.
  • Lifetime-Lizenz, alle künftigen Major-Upgrades
  • Priorisierter Entwickler-Support
  • Enterprise-Mehrplatz-Schlüssel
Partner werden
Abos werden über den Mac App Store abgerechnet — jederzeit mit einem Tipp kündbar, Apples übliche Erstattungsregeln gelten. Kartendaten berühren nie unsere Server (wir haben keine Server).
// Fragen

Von jedem Ermittler gefragt. Beantwortet.

Wie lese ich E-Mail-Header auf dem Mac?
Öffnen Sie in Apple Mail die Nachricht und wählen Sie Darstellung → E-Mail → Alle Header, dann fügen Sie den Rohtext in HeaderLume ein (oder ziehen Sie die .eml-Datei hinein). Es parst jeden Received-Hop, löst die Ursprungs-IP auf und zeichnet die Transitroute als visuellen Graphen — ganz ohne manuelles Decodieren.
Kann HeaderLume die IP-Adresse des Absenders einer E-Mail verfolgen?
Ja. Es durchläuft die Received-Kette im rohen RFC-5322-Header, extrahiert jede Relay-IP und kartiert die geografische Route Hop für Hop — und markiert Relay-Verzögerungsanomalien, die auf Spoofing oder Abfangen hindeuten. Beachten Sie: Der wahre Ursprung kann vom ersten Provider der Kette verdeckt werden; HeaderLume zeigt Ihnen exakt, wie weit die Beweise tragen.
Ist E-Mail-Header-Analyse vor Gericht zulässig?
Header-Beweise werden bei ordnungsgemäßer Authentifizierung routinemäßig zugelassen. HeaderLumes PDF-Zertifikate betten Ermittler-Metadaten und SHA-256-Beweishashes ein, ausgelegt auf die Authentifizierung nach FRE 902(13)–(14) für selbstauthentifizierende elektronische Aufzeichnungen. (Für jurisdiktionsspezifische Anforderungen konsultieren Sie Ihre Rechtsberatung.)
Lädt HeaderLume meine E-Mails irgendwohin hoch?
Nein. Das gesamte Parsing läuft lokal im macOS App Sandbox — keine Tracking-Skripte, keine Analytik, kein Logging. Der Absolute-Zero-Telemetry-Schalter blockiert jeden ausgehenden Socket, einschließlich optionaler Geolokalisierungsabfragen, für die Air-Gap-Untersuchung.
Was ist der Unterschied zwischen SPF, DKIM und DMARC?
SPF bestätigt, dass die IP des sendenden Servers von der Domain autorisiert ist. DKIM beweist kryptografisch, dass die Nachricht unterwegs nicht verändert wurde. DMARC verknüpft beides mit der sichtbaren Absenderadresse und sagt Empfängern, was bei einem Fehlschlag zu tun ist. HeaderLume prüft alle drei — plus ARC-Siegel für weitergeleitete Mails — als sofortige Ampeln.
Welche Formate importiert und exportiert HeaderLume?
Import: roh eingefügte Header, .eml-Dateien und MBOX-Archive (asynchron gestreamt, 10 GB+ unterstützt). Export: gerichtsfeste PDF-Analysezertifikate, PNG-Telemetriegraphen und Concordance-.DAT-/.OPT-Ladedateien für die Relativity-Übernahme.