Windows bietet eine große Zahl komplementärer Artefaktgruppen. Das Seminar ordnet die Module nach Ermittlungsfragen und zeigt, wie Ausführung, Persistenz, Benutzeraktivität, Netzwerk, Sicherheitsprodukte und Serverrollen zu einem zielgerichteten Erfassungsprofil kombiniert werden.
Inhaltsverzeichnis
- Einordnung und Lernziele
- Zielgruppe
- Vorausgesetzte Kenntnisse
- Seminarinhalte
- Tag 1: System-, Ausführungs- und Persistenzartefakte
- Tag 2: Benutzeraktivität, Netzwerk und Sicherheitsprodukte
- Tag 3: Windows-Serverrollen und Abschlussfall
- Praxisübungen
- Arbeitsweise und Unterlagen
Einordnung und Lernziele
Das Seminar ist auf praktische Anwendung, nachvollziehbare Entscheidungen und technisch prüfbare Erfassungsergebnisse ausgerichtet.
- Windows-Module nach Ausführung, Persistenz, Benutzer- und Netzwerkspuren ordnen.
- Workstation- und Serverprofile fallbezogen kombinieren.
- Sicherheitsprodukt-, Quarantäne- und Remote-Access-Artefakte kontrolliert erfassen.
- Berichte und Kernartefakte einer Windows-Sammlung technisch validieren.
Zielgruppe
Windows-Forensiker, Incident Responder, SOC-Analysten, Threat Hunter und Administratoren sicherheitskritischer Windows-Umgebungen.
Vorausgesetzte Kenntnisse
Acquire-Grundlagen und grundlegende Kenntnisse von Windows-Administration, Registry, Event Logs und Dateisystemen.
Seminarinhalte
Die Inhalte werden in aufeinander aufbauenden Schritten vermittelt. Jeder Themenblock endet mit einer technischen Kontrolle des erzeugten Ergebnisses.
Tag 1: System-, Ausführungs- und Persistenzartefakte
Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.
Modul 1: NTFS, Registry und Event Logs
- Schritt 1: NTFS-Metadaten werden für Dateisystem- und Zeitbezüge erfasst.
- Schritt 2: System- und Benutzerhives werden mit dem Registry-Modul gesammelt.
- Schritt 3: Event Logs werden auf Standard- und rollenbezogene Kanäle geprüft.
- Schritt 4: Zeitstempel, Benutzer- und Hostkontext werden für die spätere Korrelation dokumentiert.
Modul 2: Tasks, PowerShell und Startmechanismen
- Schritt 1: Geplante Tasks und Startordner werden als Persistenzartefakte erfasst.
- Schritt 2: PowerShell-Verläufe, Protokolle und relevante Artefakte werden ergänzt.
- Schritt 3: WBEM- und WMI-Daten werden bei Verdacht auf WMI-Persistenz aufgenommen.
- Schritt 4: Die Module werden in einem schlanken Persistenzprofil zusammengeführt.
Modul 3: Prefetch, AppCompat, PCA und Syscache
- Schritt 1: Prefetch-Dateien werden für Programmausführung und Laufhäufigkeit gesammelt.
- Schritt 2: Amcache und RecentFileCache ergänzen die Programminventarisierung.
- Schritt 3: PCA-Artefakte werden für Kompatibilitäts- und Ausführungshinweise erfasst.
- Schritt 4: Syscache und ETL-Dateien werden bei passender Betriebssystemversion ergänzt.
Tag 2: Benutzeraktivität, Netzwerk und Sicherheitsprodukte
Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.
Modul 4: Recents, Recycle Bin und Aktivitäten
- Schritt 1: Zuletzt verwendete Dateien und Benutzeraktivitäten werden gesammelt.
- Schritt 2: Recycle-Bin-Metadaten werden von optionalen Daten- und Großdateien getrennt behandelt.
- Schritt 3: Aktivitäten- und Benachrichtigungsdaten werden benutzerbezogen zugeordnet.
- Schritt 4: Datenmenge und Datenschutz werden vor einer breiten Benutzererfassung geprüft.
Modul 5: Browser, BITS, DNS und Remote Access
- Schritt 1: Browserhistorien werden für gängige Browserprofile erfasst.
- Schritt 2: BITS-Daten werden auf Transfers und Persistenzbezüge vorbereitet.
- Schritt 3: DNS-Clientcache und Remote-Access-Protokolle ergänzen den Kommunikationskontext.
- Schritt 4: Zeit- und Benutzerbezüge werden bereits bei der Sammlung eindeutig gehalten.
Modul 6: AV, EDR, Quarantäne und Texteditoren
- Schritt 1: Installierte AV- und EDR-Produkte werden vor der Modulauswahl inventarisiert.
- Schritt 2: Produktlogs und Erkennungsdaten werden gezielt gesammelt.
- Schritt 3: Quarantänedaten erhalten gesonderte Schutz- und Freigaberegeln.
- Schritt 4: Ungespeicherte oder wiederhergestellte Texteditorinhalte werden nur bei begründetem Bedarf erfasst.
Tag 3: Windows-Serverrollen und Abschlussfall
Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.
Modul 7: Active Directory, NTDS, DNS und DHCP
- Schritt 1: Domänencontrollerrollen und zugehörige Datenpfade werden verifiziert.
- Schritt 2: AD-Richtlinien und Skripte werden mit Serverprotokollen kombiniert.
- Schritt 3: NTDS, DNS und DHCP werden wegen Sensibilität und Umfang gezielt freigegeben.
- Schritt 4: Kernartefakte werden im Container rollenbezogen geprüft.
Modul 8: IIS, Exchange, MSSQL und SharePoint
- Schritt 1: Installierte Serverprodukte und Instanzen werden inventarisiert.
- Schritt 2: Konfigurations-, Zugriffs-, Fehler- und Diagnoseprotokolle werden gesammelt.
- Schritt 3: Abweichende Logpfade werden mit benutzerdefinierten Pfaden ergänzt.
- Schritt 4: Große Inhalts- oder Datenbankdateien werden von der Triage getrennt bewertet.
Modul 9: Windows-Incident-Falllabor
- Schritt 1: Ein Vorfall mit Workstation und Server wird in Ausführungs-, Identitäts- und Kommunikationsfragen zerlegt.
- Schritt 2: Für beide Targets werden unterschiedliche Profile und Zusatzmodule festgelegt.
- Schritt 3: Volatile Daten ergänzen die persistente Sammlung auf dem aktiven System.
- Schritt 4: Bericht, Container und Nachsammlung werden anhand einer Abnahmecheckliste geprüft.
Praxisübungen
- Workstation-Profil für Ausführung und Persistenz.
- Benutzeraktivitäts- und Netzwerkprofil mit Datenschutzbegrenzung.
- AV-/EDR- und Remote-Access-Sammlung.
- Domänencontroller- und IIS-Fall mit rollenbezogener Abnahme.
Arbeitsweise und Unterlagen
Vortrag, Live-Demonstrationen, angeleitete Schrittfolgen, eigenständige Übungen, Fehlerdiagnose und fallbezogene Checklisten werden kombiniert. Alle Übungen arbeiten mit klar getrennten Testtargets, Ausgabeverzeichnissen und Prüfprotokollen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Windows-Forensiker, Incident Responder, SOC-Analysten, Threat Hunter und Administratoren sicherheitskritischer Windows-Umgebungen. |
| Voraussetzungen: | Acquire-Grundlagen und grundlegende Kenntnisse von Windows-Administration, Registry, Event Logs und Dateisystemen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, angeleitete Fallstudien |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
