Seminar Fox-IT Acquire – Windows-Artefakte und Serverrollen

Windows bietet eine große Zahl komplementärer Artefaktgruppen. Das Seminar ordnet die Module nach Ermittlungsfragen und zeigt, wie Ausführung, Persistenz, Benutzeraktivität, Netzwerk, Sicherheitsprodukte und Serverrollen zu einem zielgerichteten Erfassungsprofil kombiniert werden.

Inhaltsverzeichnis

  1. Einordnung und Lernziele
  2. Zielgruppe
  3. Vorausgesetzte Kenntnisse
  4. Seminarinhalte
  5. Tag 1: System-, Ausführungs- und Persistenzartefakte
  6. Tag 2: Benutzeraktivität, Netzwerk und Sicherheitsprodukte
  7. Tag 3: Windows-Serverrollen und Abschlussfall
  8. Praxisübungen
  9. Arbeitsweise und Unterlagen

Einordnung und Lernziele

Das Seminar ist auf praktische Anwendung, nachvollziehbare Entscheidungen und technisch prüfbare Erfassungsergebnisse ausgerichtet.

  • Windows-Module nach Ausführung, Persistenz, Benutzer- und Netzwerkspuren ordnen.
  • Workstation- und Serverprofile fallbezogen kombinieren.
  • Sicherheitsprodukt-, Quarantäne- und Remote-Access-Artefakte kontrolliert erfassen.
  • Berichte und Kernartefakte einer Windows-Sammlung technisch validieren.

Zielgruppe

Windows-Forensiker, Incident Responder, SOC-Analysten, Threat Hunter und Administratoren sicherheitskritischer Windows-Umgebungen.

Vorausgesetzte Kenntnisse

Acquire-Grundlagen und grundlegende Kenntnisse von Windows-Administration, Registry, Event Logs und Dateisystemen.

Seminarinhalte

Die Inhalte werden in aufeinander aufbauenden Schritten vermittelt. Jeder Themenblock endet mit einer technischen Kontrolle des erzeugten Ergebnisses.

Tag 1: System-, Ausführungs- und Persistenzartefakte

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 1: NTFS, Registry und Event Logs

  1. Schritt 1: NTFS-Metadaten werden für Dateisystem- und Zeitbezüge erfasst.
  2. Schritt 2: System- und Benutzerhives werden mit dem Registry-Modul gesammelt.
  3. Schritt 3: Event Logs werden auf Standard- und rollenbezogene Kanäle geprüft.
  4. Schritt 4: Zeitstempel, Benutzer- und Hostkontext werden für die spätere Korrelation dokumentiert.

Modul 2: Tasks, PowerShell und Startmechanismen

  1. Schritt 1: Geplante Tasks und Startordner werden als Persistenzartefakte erfasst.
  2. Schritt 2: PowerShell-Verläufe, Protokolle und relevante Artefakte werden ergänzt.
  3. Schritt 3: WBEM- und WMI-Daten werden bei Verdacht auf WMI-Persistenz aufgenommen.
  4. Schritt 4: Die Module werden in einem schlanken Persistenzprofil zusammengeführt.

Modul 3: Prefetch, AppCompat, PCA und Syscache

  1. Schritt 1: Prefetch-Dateien werden für Programmausführung und Laufhäufigkeit gesammelt.
  2. Schritt 2: Amcache und RecentFileCache ergänzen die Programminventarisierung.
  3. Schritt 3: PCA-Artefakte werden für Kompatibilitäts- und Ausführungshinweise erfasst.
  4. Schritt 4: Syscache und ETL-Dateien werden bei passender Betriebssystemversion ergänzt.

Tag 2: Benutzeraktivität, Netzwerk und Sicherheitsprodukte

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 4: Recents, Recycle Bin und Aktivitäten

  1. Schritt 1: Zuletzt verwendete Dateien und Benutzeraktivitäten werden gesammelt.
  2. Schritt 2: Recycle-Bin-Metadaten werden von optionalen Daten- und Großdateien getrennt behandelt.
  3. Schritt 3: Aktivitäten- und Benachrichtigungsdaten werden benutzerbezogen zugeordnet.
  4. Schritt 4: Datenmenge und Datenschutz werden vor einer breiten Benutzererfassung geprüft.

Modul 5: Browser, BITS, DNS und Remote Access

  1. Schritt 1: Browserhistorien werden für gängige Browserprofile erfasst.
  2. Schritt 2: BITS-Daten werden auf Transfers und Persistenzbezüge vorbereitet.
  3. Schritt 3: DNS-Clientcache und Remote-Access-Protokolle ergänzen den Kommunikationskontext.
  4. Schritt 4: Zeit- und Benutzerbezüge werden bereits bei der Sammlung eindeutig gehalten.

Modul 6: AV, EDR, Quarantäne und Texteditoren

  1. Schritt 1: Installierte AV- und EDR-Produkte werden vor der Modulauswahl inventarisiert.
  2. Schritt 2: Produktlogs und Erkennungsdaten werden gezielt gesammelt.
  3. Schritt 3: Quarantänedaten erhalten gesonderte Schutz- und Freigaberegeln.
  4. Schritt 4: Ungespeicherte oder wiederhergestellte Texteditorinhalte werden nur bei begründetem Bedarf erfasst.

Tag 3: Windows-Serverrollen und Abschlussfall

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 7: Active Directory, NTDS, DNS und DHCP

  1. Schritt 1: Domänencontrollerrollen und zugehörige Datenpfade werden verifiziert.
  2. Schritt 2: AD-Richtlinien und Skripte werden mit Serverprotokollen kombiniert.
  3. Schritt 3: NTDS, DNS und DHCP werden wegen Sensibilität und Umfang gezielt freigegeben.
  4. Schritt 4: Kernartefakte werden im Container rollenbezogen geprüft.

Modul 8: IIS, Exchange, MSSQL und SharePoint

  1. Schritt 1: Installierte Serverprodukte und Instanzen werden inventarisiert.
  2. Schritt 2: Konfigurations-, Zugriffs-, Fehler- und Diagnoseprotokolle werden gesammelt.
  3. Schritt 3: Abweichende Logpfade werden mit benutzerdefinierten Pfaden ergänzt.
  4. Schritt 4: Große Inhalts- oder Datenbankdateien werden von der Triage getrennt bewertet.

Modul 9: Windows-Incident-Falllabor

  1. Schritt 1: Ein Vorfall mit Workstation und Server wird in Ausführungs-, Identitäts- und Kommunikationsfragen zerlegt.
  2. Schritt 2: Für beide Targets werden unterschiedliche Profile und Zusatzmodule festgelegt.
  3. Schritt 3: Volatile Daten ergänzen die persistente Sammlung auf dem aktiven System.
  4. Schritt 4: Bericht, Container und Nachsammlung werden anhand einer Abnahmecheckliste geprüft.

Praxisübungen

  • Workstation-Profil für Ausführung und Persistenz.
  • Benutzeraktivitäts- und Netzwerkprofil mit Datenschutzbegrenzung.
  • AV-/EDR- und Remote-Access-Sammlung.
  • Domänencontroller- und IIS-Fall mit rollenbezogener Abnahme.

Arbeitsweise und Unterlagen

Vortrag, Live-Demonstrationen, angeleitete Schrittfolgen, eigenständige Übungen, Fehlerdiagnose und fallbezogene Checklisten werden kombiniert. Alle Übungen arbeiten mit klar getrennten Testtargets, Ausgabeverzeichnissen und Prüfprotokollen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Windows-Forensiker, Incident Responder, SOC-Analysten, Threat Hunter und Administratoren sicherheitskritischer Windows-Umgebungen.
Voraussetzungen: Acquire-Grundlagen und grundlegende Kenntnisse von Windows-Administration, Registry, Event Logs und Dateisystemen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System, angeleitete Fallstudien
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben