Der Einstiegskurs vermittelt das Arbeitsmodell von Dissect und führt von einer sauberen Installation bis zur ersten reproduzierbaren Untersuchung. Ein vorbereitetes Zielsystem wird identifiziert, geöffnet, mit Basisfunktionen abgefragt und in einer kleinen Fallstruktur dokumentiert.
Inhaltsverzeichnis
- Einsatzmodell und Begriffe
- Installation und Arbeitsumgebung
- Target öffnen und Basisinformationen erfassen
- Plugins finden und Abfragen ausführen
- Filtern, Ausgeben und Kontrollieren
- Erster dokumentierter Fall
Lernziele
- Aufbau und Einsatzgrenzen des Dissect-Frameworks einordnen
- Eine isolierte und prüfbare Arbeitsumgebung installieren
- Targets, Loader, Container, Volumes, Dateisysteme und Plugins unterscheiden
- Erste Abfragen mit target-info und target-query ausführen
- Ausgaben strukturiert speichern und einen einfachen Untersuchungsfall nachvollziehbar dokumentieren
Seminarinhalte
1. Einsatzmodell und Begriffe
- Schritt 1: Typische Aufgaben von Datenerfassung, Triage, Artefaktanalyse und Automatisierung voneinander abgrenzen.
- Schritt 2: Das Target als einheitlichen Zugriffspunkt auf unterschiedliche Beweismittel verstehen.
- Schritt 3: Loader, Container, Volume, Dateisystem, Betriebssystemschicht und Plugin in die Verarbeitungskette einordnen.
- Schritt 4: Geeignete und ungeeignete Einsatzszenarien anhand kurzer Fallbeispiele bewerten.
2. Installation und Arbeitsumgebung
- Schritt 1: Python-Version, virtuelle Umgebung und benötigte Systemkomponenten kontrollieren.
- Schritt 2: Dissect-Komponenten in einer getrennten Umgebung installieren und Versionsstände protokollieren.
- Schritt 3: Arbeits-, Beweismittel-, Export- und Protokollverzeichnisse voneinander trennen.
- Schritt 4: Installation mit einem Diagnoseaufruf und einem vorbereiteten Testtarget prüfen.
3. Target öffnen und Basisinformationen erfassen
- Schritt 1: Ein Image oder einen Erhebungscontainer schreibgeschützt in die Fallstruktur übernehmen.
- Schritt 2: Die Quelle mit target-info öffnen und erkannte Schichten kontrollieren.
- Schritt 3: Betriebssystem, Hostname, Datenträger, Dateisysteme und Warnungen protokollieren.
- Schritt 4: Fehlerbilder bei unbekannten Formaten, fehlenden Schlüsseln oder unvollständigen Daten einordnen.
4. Plugins finden und Abfragen ausführen
- Schritt 1: Verfügbare Funktionen und Namespaces für das erkannte Target ermitteln.
- Schritt 2: Eine einfache Informationsabfrage mit target-query starten.
- Schritt 3: Mehrere Funktionen in einem reproduzierbaren Aufruf kombinieren.
- Schritt 4: Nicht verfügbare Plugins von tatsächlichen Analysefehlern unterscheiden.
5. Filtern, Ausgeben und Kontrollieren
- Schritt 1: Ausgabeformat und relevante Felder für die Fragestellung auswählen.
- Schritt 2: Ergebnisse mit einfachen Selektions- und Filterregeln eingrenzen.
- Schritt 3: Rohausgabe und bearbeitete Auswertung getrennt speichern.
- Schritt 4: Stichproben gegen Quellartefakte durchführen und Zeitbezüge kontrollieren.
6. Erster dokumentierter Fall
- Schritt 1: Eine kurze Untersuchungsfrage und den erwarteten Nachweis formulieren.
- Schritt 2: Target-Informationen und passende Artefaktabfragen in einer festen Reihenfolge ausführen.
- Schritt 3: Beobachtung, Interpretation und offene Frage im Fallprotokoll trennen.
- Schritt 4: Den vollständigen Ablauf anhand der gespeicherten Befehle und Ausgaben reproduzieren.
Praxisübungen
- Aufbau einer isolierten Dissect-Arbeitsumgebung mit nachvollziehbarer Versionsdokumentation
- Öffnen und Plausibilisieren eines vorbereiteten Targets
- Ausführung und Filterung erster Plugin-Abfragen
- Bearbeitung eines kleinen Falls mit reproduzierbarer Befehls- und Ergebnisablage
Zielgruppe
Einsteiger in DFIR, Incident Responder, SOC-Analysten, Administratoren und Entwickler mit ersten Aufgaben in der forensischen Analyse
Voraussetzungen
Sichere Bedienung eines Betriebssystems und grundlegende Kenntnisse der Kommandozeile; forensische Vorkenntnisse sind hilfreich, aber nicht erforderlich
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 1 Tag ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 599 zzgl. MwSt. Inhaus: € 1.700 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Einsteiger in DFIR, Incident Responder, SOC-Analysten, Administratoren und Entwickler mit ersten Aufgaben in der forensischen Analyse |
| Voraussetzungen: | Sichere Bedienung eines Betriebssystems und grundlegende Kenntnisse der Kommandozeile; forensische Vorkenntnisse sind hilfreich, aber nicht erforderlich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Analysen und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
