Seminar Fox-IT Acquire – Profile, Module und gezielte Artefaktsammlung

Profile liefern einen schnellen Standard, ersetzen aber nicht die fallbezogene Auswahl. Das Seminar zeigt, wie Umfang, Datenmenge, Sensibilität und Ermittlungswert in einem nachvollziehbaren Collection-Plan ausbalanciert werden.

Inhaltsverzeichnis

  1. Einordnung und Lernziele
  2. Zielgruppe
  3. Vorausgesetzte Kenntnisse
  4. Seminarinhalte
  5. Tag 1: Profile und Modularchitektur
  6. Tag 2: Custom Paths, Globs, Hashfilter und Collection-Plan
  7. Praxisübungen
  8. Arbeitsweise und Unterlagen

Einordnung und Lernziele

Das Seminar ist auf praktische Anwendung, nachvollziehbare Entscheidungen und technisch prüfbare Erfassungsergebnisse ausgerichtet.

  • Standardprofile je Betriebssystem und Einsatzzweck sicher unterscheiden.
  • Module einzeln aktivieren, deaktivieren und sinnvoll kombinieren.
  • Benutzerdefinierte Dateien, Verzeichnisse und Glob-Muster präzise erfassen.
  • Collection-Pläne testen, versionieren und anhand von Berichten verbessern.

Zielgruppe

Incident Responder, DFIR-Analysten, Threat Hunter und technische Einsatzplaner mit Acquire-Basiserfahrung.

Vorausgesetzte Kenntnisse

Erste praktische Erfahrung mit Acquire und grundlegende Kenntnisse von Windows- oder Unix-Artefakten.

Seminarinhalte

Die Inhalte werden in aufeinander aufbauenden Schritten vermittelt. Jeder Themenblock endet mit einer technischen Kontrolle des erzeugten Ergebnisses.

Tag 1: Profile und Modularchitektur

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 1: Full, Default, Minimal und None

  1. Schritt 1: Die Profile werden hinsichtlich Modulumfang, Datenmenge und typischer Laufzeit verglichen.
  2. Schritt 2: Betriebssystemspezifische Unterschiede für Windows, Linux, BSD, ESXi und macOS werden herausgearbeitet.
  3. Schritt 3: Für Triage, Vertiefung und Sonderfall werden Auswahlkriterien festgelegt.
  4. Schritt 4: Ein Profilentscheid wird mit Incident-Frage und Systemrolle begründet.

Modul 2: Modulgruppen nach Ermittlungsziel

  1. Schritt 1: Ausführungs-, Persistenz-, Benutzer-, Netzwerk-, Server- und Sicherheitsartefakte werden gruppiert.
  2. Schritt 2: Jede Hypothese wird auf Kernmodule und optionale Ergänzungen abgebildet.
  3. Schritt 3: Große oder sensible Module werden mit Freigaben und Größenlimits versehen.
  4. Schritt 4: Überlappungen zwischen Profil und expliziten Modulen werden vor dem Lauf bereinigt.

Modul 3: Ein- und Ausschalten einzelner Module

  1. Schritt 1: Ein Standardprofil wird um ein Modul erweitert und erneut ausgeführt.
  2. Schritt 2: Ein nicht benötigtes Modul wird explizit deaktiviert.
  3. Schritt 3: Der Bericht wird auf die tatsächlich ausgeführte Auswahl geprüft.
  4. Schritt 4: Datenmenge und Laufzeit werden mit dem unveränderten Profil verglichen.

Tag 2: Custom Paths, Globs, Hashfilter und Collection-Plan

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 4: Dateien und Verzeichnisse

  1. Schritt 1: Eine konkrete Datei wird über einen eindeutigen Pfad erfasst.
  2. Schritt 2: Ein Verzeichnis wird rekursiv gesammelt und vorab auf Umfang geprüft.
  3. Schritt 3: Relative, alternative und benutzerspezifische Pfade werden mit Testtargets validiert.
  4. Schritt 4: Sensible Bereiche werden mit dokumentierten Ausschlüssen behandelt.

Modul 5: Glob-Muster und Hashfilter

  1. Schritt 1: Ein enges Glob-Muster wird zunächst gegen eine Teststruktur geprüft.
  2. Schritt 2: Breite Wildcards werden durch Pfadbestandteile und Dateitypen eingeschränkt.
  3. Schritt 3: Hashing wird nach Glob, Erweiterung oder Verzeichnis auf relevante Dateien begrenzt.
  4. Schritt 4: Hashfunktion und Ergebnisablage werden im Collection-Plan festgehalten.

Modul 6: Wiederverwendbarer Collection-Plan

  1. Schritt 1: Systemrolle, Hypothese, Profil, Zusatzmodule, Pfade und volatile Optionen werden in einer Vorlage zusammengeführt.
  2. Schritt 2: Testfälle prüfen erwartete und bewusst ausgeschlossene Artefakte.
  3. Schritt 3: Bericht und Containergröße dienen als Abnahmekriterien.
  4. Schritt 4: Der Plan wird versioniert und für einen zweiten Incident-Typ angepasst.

Praxisübungen

  • Profilvergleich auf Windows- und Linux-Testtargets.
  • Aktivieren und Deaktivieren einzelner Module.
  • Entwicklung sicherer Pfad- und Glob-Muster.
  • Erstellung und Test eines rollenbasierten Collection-Plans.

Arbeitsweise und Unterlagen

Vortrag, Live-Demonstrationen, angeleitete Schrittfolgen, eigenständige Übungen, Fehlerdiagnose und fallbezogene Checklisten werden kombiniert. Alle Übungen arbeiten mit klar getrennten Testtargets, Ausgabeverzeichnissen und Prüfprotokollen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Incident Responder, DFIR-Analysten, Threat Hunter und technische Einsatzplaner mit Acquire-Basiserfahrung.
Voraussetzungen: Erste praktische Erfahrung mit Acquire und grundlegende Kenntnisse von Windows- oder Unix-Artefakten.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System, angeleitete Fallstudien
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stuttgart 2 Tage
Dresden 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Jena 2 Tage
Trier 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Kassel 2 Tage
Ulm 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben