So sieht die Meldung aus
552 5.7.0 This message was blocked because its content presents a potential security issue. 552-5.7.0 Our system detected an illegal attachment on your message. Please visit https://support.google.com/mail/?p=BlockedMessage 550 5.7.1 Message content rejected due to attachment policy

Was gesperrt wird

Die großen Anbieter führen feste Listen, die nicht von einer Erkennung abhängen. Typisch betroffen sind:

  • Ausführbare Dateien — .exe, .msi, .bat, .cmd, .scr, .com, .pif.
  • Skripte — .js, .vbs, .hta, .wsf, .ps1.
  • Verknüpfungen — .lnk. Eine Verknüpfung enthält selbst keinen Code und startet trotzdem beliebige Programme; sie ist deshalb durchgehend gesperrt.
  • Abbilddateien — .iso, .img, .vhd. Sie wurden verbreitet eingesetzt, um die Herkunftsmarkierung heruntergeladener Dateien zu umgehen, und stehen seitdem auf den Listen.
  • Makro-fähige Office-Dokumente — .docm, .xlsm, .xlsb, je nach Anbieter auch die alten Formate .doc und .xls.

Entscheidend: Die Prüfung reicht in Archive hinein. Eine .exe in einer ZIP-Datei wird gefunden, auch mehrere Ebenen tief.

Die drei Umgehungsversuche, die nicht funktionieren

  1. Umbenennen. Filter lesen die ersten Bytes der Datei. Eine als .txt getarnte ausführbare Datei ist an ihrer Signatur erkennbar, und der Widerspruch zwischen Endung und Inhalt ist selbst ein Verdachtsmerkmal.
  2. Passwortgeschütztes Archiv. Das ist der klassische Fehlschluss. Ein verschlüsseltes Archiv lässt sich nicht prüfen — und was nicht geprüft werden kann, wird abgelehnt. Das Passwort in derselben Mail mitzuschicken verstärkt den Verdacht zusätzlich, weil genau so Schadsoftware verteilt wird.
  3. Doppelte Endung. rechnung.pdf.exe ist ein bekanntes Muster und wird gezielt gesucht, nicht übersehen.

Was tatsächlich hilft

Der einzig verlässliche Weg für ausführbare Inhalte ist, sie nicht per Mail zu versenden: ablegen und verlinken, in einem Repository bereitstellen oder über einen Dateidienst freigeben, den der Empfänger kennt. Für Dokumente lohnt der Blick auf das Format — ein .docx ohne Makros ist unauffällig, ein .docm mit denselben Inhalten nicht.

Kommt die Sperre unerwartet bei einer harmlosen Datei, lohnt der Blick auf eingebettete Objekte: Ein PDF mit eingebettetem Anhang oder ein Office-Dokument mit verknüpftem Objekt trägt den beanstandeten Typ im Inneren.

Abgrenzung

Geht es um die Gesamtgröße, lautet der Code 552 5.3.4. Beanstandet der Filter den Text oder die verlinkten Domains, kommt 550 5.7.350 oder eine allgemeine Spam-Meldung. Diese hier ist ausschließlich eine Aussage über den Dateityp im Anhang.

Die Ursache in der echten Nachricht finden

Sende oder leite die betroffene E-Mail an hello@analyzemy.email weiter. Der Report zeigt für genau diese Nachricht, welche IP gesendet hat, wie SPF, DKIM und DMARC ausgefallen sind und wo die Kette bricht.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Fehlermeldungen