O IMAP não tem "cabeçalhos", da maneira que você acha que está pensando neles. Tem comandos e respostas de comando. Os cabeçalhos de e-mail fazem parte da mensagem em si, à qual o IMAP pode fornecer acesso. Esses são os cabeçalhos mais úteis em termos de rastrear de onde um e-mail veio e denunciá-lo por abuso. Quando as pessoas falam sobre cabeçalhos de e-mail, elas normalmente significam os cabeçalhos das mensagens de e-mail (cabeçalhos RFC-822 / RFC-2822) e não "cabeçalhos IMAP".
Em outras palavras, o Acesso IMAP pode acessar os cabeçalhos de e-mail, mas eles não são especificamente cabeçalhos IMAP.
No que diz respeito ao uso do wireshark para visualizar os cabeçalhos, é provável que isso seja complicado por SSL ou TLS. Talvez seja necessário desativar o SSL ou o TLS para poder visualizar essas conexões. Dependendo da configuração do servidor, talvez você nem consiga efetuar login no servidor de e-mail com SSL / TLS desativado.
Se você controlar o servidor e o certificado SSL / TLS, o wireshark poderá importar o arquivo da chave do certificado e descriptografar os pacotes.
Como Wil diz, o conjunto de comandos do IMAP é bastante grande e complicado.