Разбирает подозрительное письмо, уведомление или запись в журнале: чем это может быть, насколько серьёзно и что делать прямо сейчас.
Разбирает подозрительное письмо, сообщение, уведомление о входе или запись в журнале и говорит три вещи: чем это может быть, насколько серьёзно и что делать прямо сейчас. Отдельно перечисляет, чего в этой ситуации делать не надо. Разбор идёт только по тому, что вы прислали. Инструмент не ходит по ссылкам, не проверяет адреса по чёрным спискам и не сканирует вложения — он читает текст так, как его прочитал бы человек, который такие письма видел много раз.
Пришло письмо от банка, налоговой или маркетплейса, и что-то в нём смущает, но непонятно что. Уведомление о входе в аккаунт из города, где вас не было. Клиент или сотрудник переслал сомнительное сообщение и спрашивает, можно ли переходить по ссылке. В журнале сервера появились строки, которых раньше не было.
Само событие целиком. Для письма лучше со служебными заголовками: в них видно настоящего отправителя, а не подпись в теле. В большинстве почтовых программ они открываются пунктом «Показать оригинал» или «Свойства письма». Не обрезайте текст до «самого главного» — именно в отброшенном обычно и лежат признаки: настоящий адрес отправителя, расхождение имени и домена, странное время отправки. Второе поле — где вы это увидели и что насторожило. Одна строка вроде «пришло на рабочую почту, просят срочно оплатить счёт» заметно уточняет разбор.
Что пришло Вставьте письмо, сообщение или строки журнала как есть. До 8000 знаков. Если журнал длинный, возьмите фрагмент вокруг подозрительного момента, а не первые попавшиеся строки. Что это Выбор влияет на то, какие признаки ищутся. У письма это отправитель и домены, у уведомления о входе — место и устройство, у журнала — повторяемость и время. Где увидели и что насторожило Необязательно, но помогает. Особенно если есть контекст, которого нет в самом тексте: «мы с этим подрядчиком не работаем», «счёт я не заказывал».
Пять разделов: вердикт одной строкой, конкретные признаки с цитатами из присланного, короткий список самостоятельных проверок, шаги на сейчас и список того, чего делать не стоит. Вердикт бывает и успокаивающим. Если признаков атаки нет, инструмент так и скажет, а не станет выдумывать угрозу ради убедительности.
Присылают скриншот словами. Пересказ «там было письмо от Сбербанка» разобрать нельзя — нужен текст. Обрезают заголовки письма. Без них настоящий отправитель не виден, и разбор идёт по подписи, которую подделать проще всего. Ждут проверки ссылок и вложений. Инструмент никуда не ходит и файлы не открывает. Ссылку он оценит по виду домена, не по содержимому. Принимают вердикт за окончательный. Это первичный разбор, чтобы понять, срочно или нет. По деньгам и рабочим доступам решение всё равно за человеком.