Das zweitägige Seminar verbindet sichere Firmwareabbilder mit UEFI-Dekodierung, NVRAM-Extraktion, Komponentenvergleich und Analyse von Updatepaketen. Zwei Tage sind erforderlich, um Erfassung, strukturelle Analyse, Indikatorensuche, Versionsvergleich und belastbare Beweissicherung ohne riskante Änderungen durchzuführen.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Firmwareabbilder nachvollziehbar erfassen, verifizieren und beweissicher verwalten.
- Firmware Volumes, Files, Sections, NVRAM und eingebettete Komponenten dekodieren.
- Golden Images, Geräteabbilder und Updateversionen strukturiert vergleichen.
- Unbekannte Module, veränderte Komponenten und auffällige Persistenzartefakte priorisieren.
- Updateketten, Signaturkontext, Rollback und Retest forensisch dokumentieren.
Schrittweise Seminarinhalte
1. Forensischer Erfassungsplan
Schwerpunkt: Scope, Gerätedaten, Firmwareversion, Dumpweg, Mehrfachaufnahme, Hashwerte, Zeitbezug, Chain of Custody und Recoverygrenzen.
- Untersuchungsauftrag, Originalquelle, Schutzbedarf und Beweissicherungsregeln für „Forensischer Erfassungsplan“ festlegen.
- Artefakte anhand von Scope, Gerätedaten, Firmwareversion, Dumpweg, Mehrfachaufnahme, Hashwerte, Zeitbezug, Chain of Custody und Recoverygrenzen read-only erfassen, hashen, beschriften und getrennt vom Arbeitsmaterial ablegen.
- Strukturen und Inhalte schrittweise dekodieren; Parserfehler und nicht interpretierbare Bereiche gesondert kennzeichnen.
- Auffälligkeiten durch Vergleich, Zweiterfassung und Kontextdaten verifizieren; Fehlalarme nachvollziehbar ausschließen.
- Als Arbeitsergebnis einen beweissicheren Erfassungsplan mit Evidenzkette, Bewertung und Retestempfehlung erstellen.
2. UEFI-Image dekodieren
Schwerpunkt: Firmware Volumes, File-Systeme, GUIDs, Sections, Kompression, PE/TE-Komponenten, NVRAM-Bereiche und Parsingfehler.
- Untersuchungsauftrag, Originalquelle, Schutzbedarf und Beweissicherungsregeln für „UEFI-Image dekodieren“ festlegen.
- Artefakte anhand von Firmware Volumes, File-Systeme, GUIDs, Sections, Kompression, PE/TE-Komponenten, NVRAM-Bereiche und Parsingfehler read-only erfassen, hashen, beschriften und getrennt vom Arbeitsmaterial ablegen.
- Strukturen und Inhalte schrittweise dekodieren; Parserfehler und nicht interpretierbare Bereiche gesondert kennzeichnen.
- Auffälligkeiten durch Vergleich, Zweiterfassung und Kontextdaten verifizieren; Fehlalarme nachvollziehbar ausschließen.
- Als Arbeitsergebnis eine strukturierte Firmware-Inventarliste mit Evidenzkette, Bewertung und Retestempfehlung erstellen.
3. NVRAM und persistente Konfiguration
Schwerpunkt: Variablenspeicher, Attribute, Namensräume, Secure-Boot-Schlüssel, sensible Inhalte, gelöschte beziehungsweise duplizierte Einträge.
- Untersuchungsauftrag, Originalquelle, Schutzbedarf und Beweissicherungsregeln für „NVRAM und persistente Konfiguration“ festlegen.
- Artefakte anhand von Variablenspeicher, Attribute, Namensräume, Secure-Boot-Schlüssel, sensible Inhalte, gelöschte beziehungsweise duplizierte Einträge read-only erfassen, hashen, beschriften und getrennt vom Arbeitsmaterial ablegen.
- Strukturen und Inhalte schrittweise dekodieren; Parserfehler und nicht interpretierbare Bereiche gesondert kennzeichnen.
- Auffälligkeiten durch Vergleich, Zweiterfassung und Kontextdaten verifizieren; Fehlalarme nachvollziehbar ausschließen.
- Als Arbeitsergebnis eine priorisierte NVRAM-Analyse mit Evidenzkette, Bewertung und Retestempfehlung erstellen.
4. Imagevergleich und Änderungsanalyse
Schwerpunkt: Hash- und Strukturvergleich, GUID-Mengen, Versionsdaten, Binärdeltas, hinzugefügte oder entfernte Module und erwartete Updateänderungen.
- Untersuchungsauftrag, Originalquelle, Schutzbedarf und Beweissicherungsregeln für „Imagevergleich und Änderungsanalyse“ festlegen.
- Artefakte anhand von Hash- und Strukturvergleich, GUID-Mengen, Versionsdaten, Binärdeltas, hinzugefügte oder entfernte Module und erwartete Updateänderungen read-only erfassen, hashen, beschriften und getrennt vom Arbeitsmaterial ablegen.
- Strukturen und Inhalte schrittweise dekodieren; Parserfehler und nicht interpretierbare Bereiche gesondert kennzeichnen.
- Auffälligkeiten durch Vergleich, Zweiterfassung und Kontextdaten verifizieren; Fehlalarme nachvollziehbar ausschließen.
- Als Arbeitsergebnis einen nachvollziehbaren Firmware-Deltabericht mit Evidenzkette, Bewertung und Retestempfehlung erstellen.
5. Indikatoren und Auffälligkeiten
Schwerpunkt: unbekannte Module, unerwartete Treiber, anomale Größen, manipulierte Metadaten, Blocklisten, Reputationsergebnisse und Fehlalarme.
- Untersuchungsauftrag, Originalquelle, Schutzbedarf und Beweissicherungsregeln für „Indikatoren und Auffälligkeiten“ festlegen.
- Artefakte anhand von unbekannte Module, unerwartete Treiber, anomale Größen, manipulierte Metadaten, Blocklisten, Reputationsergebnisse und Fehlalarme read-only erfassen, hashen, beschriften und getrennt vom Arbeitsmaterial ablegen.
- Strukturen und Inhalte schrittweise dekodieren; Parserfehler und nicht interpretierbare Bereiche gesondert kennzeichnen.
- Auffälligkeiten durch Vergleich, Zweiterfassung und Kontextdaten verifizieren; Fehlalarme nachvollziehbar ausschließen.
- Als Arbeitsergebnis einen verifizierten Auffälligkeitskatalog mit Evidenzkette, Bewertung und Retestempfehlung erstellen.
6. Updateanalyse und Retest
Schwerpunkt: Updatepaket, Zielversion, Rollbackschutz, Capsule-Kontext, Vorher-Nachher-Vergleich, Funktionsprüfung und erneute Sicherheitsmodule.
- Zielzustand, Verantwortlichkeiten, Aussagegrenzen und Kontrollkriterien für „Updateanalyse und Retest“ festlegen.
- Benötigte Evidenz und Entscheidungsdaten anhand von Updatepaket, Zielversion, Rollbackschutz, Capsule-Kontext, Vorher-Nachher-Vergleich, Funktionsprüfung und erneute Sicherheitsmodule in einer prüfbaren Struktur erfassen.
- Technische Ergebnisse nach Ursache, Auswirkung, Reichweite und Verlässlichkeit bewerten.
- Maßnahmen, Ausnahmen, Freigaben und Retestkriterien mit Positiv- und Negativfällen operationalisieren.
- Als Arbeitsergebnis ein forensisches Update- und Retest-Runbook dokumentieren, fachlich abnehmen und in den Regelprozess überführen.
Praxisübungen und Laborszenarien
- Beweissichere Aufnahme und Hashprüfung eines vorbereiteten Firmwareabbilds.
- Dekodierung von Firmware Volumes, Dateien, Sections und NVRAM-Strukturen.
- Vergleich eines Golden Images mit einem veränderten Geräteabbild.
- Bewertung eines Firmwareupdates mit Vorher-Nachher-Dokumentation und Retestplan.
Zielgruppe und Voraussetzungen
Zielgruppe: Firmware Forensics, Incident Response, Malware Analysis, Hardware Security, CSIRT und technische Revision.
Voraussetzungen: Grundkenntnisse in UEFI-Firmware, Hashverfahren und forensischer Evidenzsicherung; CHIPSEC-Grundbedienung.
Didaktik und Arbeitsweise
Der gesamte Ablauf bleibt read-only. Vorbereitete Images ermöglichen reproduzierbare Übungen ohne Risiko für die Laborhardware. Jede Analyse bewahrt Original, Arbeitskopie, Hashwerte und Befundprotokoll getrennt.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Firmware Forensics, Incident Response, Malware Analysis, Hardware Security, CSIRT und technische Revision |
| Voraussetzungen: | Grundkenntnisse in UEFI-Firmware, Hashverfahren und forensischer Evidenzsicherung; CHIPSEC-Grundbedienung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
