Der Kompaktkurs ist für einen schnellen, aber belastbaren Praxiseinstieg ausgelegt. Er deckt die wichtigsten Einsatzformen ab und führt jeden Themenblock unmittelbar in eine Laboraufgabe über.
Inhaltsverzeichnis
- Einordnung und Lernziele
- Zielgruppe
- Vorausgesetzte Kenntnisse
- Seminarinhalte
- Tag 1: Einrichtung, Profile und erste Triage
- Tag 2: Unix, volatile Daten und Images
- Tag 3: Sichere Ausgabe und Incident-Fallübung
- Praxisübungen
- Arbeitsweise und Unterlagen
Einordnung und Lernziele
Das Seminar ist auf praktische Anwendung, nachvollziehbare Entscheidungen und technisch prüfbare Erfassungsergebnisse ausgerichtet.
- Acquire installieren und einen nachvollziehbaren Basislauf durchführen.
- Profile, Module und Custom Paths für Windows- und Unix-Triage auswählen.
- Volatile Daten, Images und Child-Targets im Überblick erfassen.
- Container sicher ausgeben, prüfen und in einen Incident-Workflow übergeben.
Zielgruppe
SOC-Analysten, Incident Responder, Administratoren und Forensik-Einsteiger, die in kurzer Zeit arbeitsfähig werden müssen.
Vorausgesetzte Kenntnisse
Grundlegende Betriebssystem- und Kommandozeilenkenntnisse; administrative Rechte in der Schulungsumgebung.
Seminarinhalte
Die Inhalte werden in aufeinander aufbauenden Schritten vermittelt. Jeder Themenblock endet mit einer technischen Kontrolle des erzeugten Ergebnisses.
Tag 1: Einrichtung, Profile und erste Triage
Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.
Modul 1: Installation und Betriebscheck
- Schritt 1: Systemvoraussetzungen und Berechtigungen werden geprüft.
- Schritt 2: Acquire wird isoliert installiert und mit Hilfe sowie Version verifiziert.
- Schritt 3: Ausgabe-, Log- und Fallverzeichnis werden festgelegt.
- Schritt 4: Ein Minimaltest bestätigt die Funktionsfähigkeit.
Modul 2: Profile und gezielte Erweiterungen
- Schritt 1: Minimal-, Default-, Full- und None-Profil werden verglichen.
- Schritt 2: Ein Standardprofil wird um ausgewählte Module ergänzt.
- Schritt 3: Datei, Verzeichnis und Glob-Muster werden kontrolliert gesammelt.
- Schritt 4: Die gewählte Konfiguration wird im Fallprotokoll dokumentiert.
Modul 3: Windows-Erstakquisition
- Schritt 1: Registry, Event Logs, Tasks, PowerShell und Ausführungsspuren werden priorisiert.
- Schritt 2: Benutzer- und Browserartefakte ergänzen die Sammlung.
- Schritt 3: Container, Bericht und Logs werden geprüft.
- Schritt 4: Eine Nachsammlung korrigiert einen absichtlich fehlenden Artefaktbereich.
Tag 2: Unix, volatile Daten und Images
Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.
Modul 4: Linux- und macOS-Triage
- Schritt 1: System-, Benutzer-, Protokoll- und SSH-Artefakte werden plattformgerecht gewählt.
- Schritt 2: Proc-, Sys- und Netzwerkdaten werden für Live-Systeme ergänzt.
- Schritt 3: macOS-Anwendungsinformationen werden in die Sammlung aufgenommen.
- Schritt 4: Containerinhalte werden auf erwartete Pfade geprüft.
Modul 5: Volatile Windows-Daten
- Schritt 1: Netzwerkverbindungen, Prozesse, Umgebungsvariablen, ARP und DNS-Cache werden erfasst.
- Schritt 2: RDP-Sitzungen und offene Handles werden nach Incident-Frage ergänzt.
- Schritt 3: Volatile und persistente Profile werden kombiniert.
- Schritt 4: Reihenfolge und mögliche Veränderungen werden protokolliert.
Modul 6: Image- und Child-Target-Überblick
- Schritt 1: Ein virtuelles Datenträgerabbild wird als Target geladen.
- Schritt 2: Enthaltene Children werden aufgelistet und ein Child ausgewählt.
- Schritt 3: Loader- und Schlüsselkonzept werden anhand eines Beispiels eingeordnet.
- Schritt 4: Aus dem Image wird ein kompakter Triagecontainer erzeugt.
Tag 3: Sichere Ausgabe und Incident-Fallübung
Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.
Modul 7: Ausgabe und Integrität
- Schritt 1: TAR und ZIP werden nach Einsatzweg verglichen.
- Schritt 2: Kompression und Verschlüsselung werden aktiviert und getestet.
- Schritt 3: Hashwerte, Bericht und Logs werden in eine Freigabecheckliste übernommen.
- Schritt 4: Der Container wird in eine zweite Ablage kopiert und dort erneut geprüft.
Modul 8: Erfassungsplanung für mehrere Targets
- Schritt 1: Systeme werden nach Rolle, Kritikalität und Indikatoren priorisiert.
- Schritt 2: Profile werden für Workstation, Server und Unix-Host festgelegt.
- Schritt 3: Datenmenge und Parallelität werden grob geplant.
- Schritt 4: Nachsammlung und Vollimage werden als mögliche Folgeschritte definiert.
Modul 9: Kompakter Abschlussfall
- Schritt 1: Ein Incident-Ticket wird in Hypothesen und Erfassungsfragen zerlegt.
- Schritt 2: Drei unterschiedliche Targets werden mit abgestuften Profilen gesammelt.
- Schritt 3: Ein Berechtigungsfehler und ein knappes Ausgabemedium werden behandelt.
- Schritt 4: Geprüfte Container werden geordnet an die Analyse übergeben.
Praxisübungen
- Installation und erster Windows-Container.
- Unix- und volatile Kurzerfassung.
- Image-Target mit Child-Auswahl.
- Dreiteilige Incident-Triage mit sicherer Übergabe.
Arbeitsweise und Unterlagen
Vortrag, Live-Demonstrationen, angeleitete Schrittfolgen, eigenständige Übungen, Fehlerdiagnose und fallbezogene Checklisten werden kombiniert. Alle Übungen arbeiten mit klar getrennten Testtargets, Ausgabeverzeichnissen und Prüfprotokollen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC-Analysten, Incident Responder, Administratoren und Forensik-Einsteiger, die in kurzer Zeit arbeitsfähig werden müssen. |
| Voraussetzungen: | Grundlegende Betriebssystem- und Kommandozeilenkenntnisse; administrative Rechte in der Schulungsumgebung. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, angeleitete Fallstudien |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
