Seminar Dissect – Intensivseminar Datenerfassung und Infrastrukturforensik

Das Intensivseminar verbindet forensische Live-Erhebung mit der Untersuchung komplexer Speicher- und Virtualisierungsstrukturen. Von Acquire-Profilen über Container, Volumes und Dateisysteme bis zu verschlüsselten Datenträgern, virtuellen Maschinen und Hypervisoren entsteht ein durchgängiger Prozess für belastbare Infrastrukturbeweismittel.

Inhaltsverzeichnis

  1. Erhebungsauftrag und Priorisierung
  2. Acquire-Arbeitsumgebung und Profile
  3. Live-Erhebung und Integritätsprüfung
  4. Container und Abbildformate
  5. Partitionen, Volumes und RAID-Bezüge
  6. Dateisysteme und Metadaten
  7. Verschlüsselte Datenträger
  8. Keychains und geschützte Artefakte
  9. Virtuelle Maschinen und virtuelle Datenträger
  10. Hypervisoren und Child Targets
  11. Serienerhebung und Qualitätssicherung
  12. Integrierte Infrastrukturfallstudie

Lernziele

  • Forensische Erhebungen nach Volatilität, Risiko und Untersuchungsziel planen
  • Acquire-Profile für Einzel- und Serienerhebungen sicher einsetzen
  • Container-, Volume- und Dateisystemschichten nachvollziehen und validieren
  • Autorisierte Schlüssel für verschlüsselte Datenträger kontrolliert verwenden
  • Virtuelle Maschinen, Hypervisoren und Child Targets systematisch untersuchen

Seminarinhalte

1. Erhebungsauftrag und Priorisierung

  1. Schritt 1: Untersuchungsfragen, Systemrollen und betriebliche Einschränkungen erfassen.
  2. Schritt 2: Flüchtige und persistente Daten nach Verlustwahrscheinlichkeit priorisieren.
  3. Schritt 3: Vollabbild, gezielte Live-Erhebung und vorhandenes Image vergleichen.
  4. Schritt 4: Freigaben, Verantwortlichkeiten und Dokumentationspflichten festlegen.

2. Acquire-Arbeitsumgebung und Profile

  1. Schritt 1: Ausführungsumgebung, Zielablage und Protokollierung vorbereiten.
  2. Schritt 2: Minimal-, Standard- und Spezialprofile aus dem Erhebungsziel ableiten.
  3. Schritt 3: Zusätzliche Pfade und Ausschlüsse kontrolliert konfigurieren.
  4. Schritt 4: Profile versionieren und auf einem Referenzsystem testen.

3. Live-Erhebung und Integritätsprüfung

  1. Schritt 1: Systemzustand, Uhrzeit, Zeitzone und Identität vor dem Lauf dokumentieren.
  2. Schritt 2: Erhebung mit eindeutiger Fall- und Hostkennung ausführen.
  3. Schritt 3: Warnungen, gesperrte Dateien und fehlende Artefakte fachlich bewerten.
  4. Schritt 4: Container, Bericht, Log und Prüfinformationen vor der Übergabe validieren.

4. Container und Abbildformate

  1. Schritt 1: Quellformat und erkannte Containerstruktur mit target-info kontrollieren.
  2. Schritt 2: Mehrteilige, komprimierte oder verschachtelte Quellen geordnet behandeln.
  3. Schritt 3: Falsche Formaterkennung und beschädigte Segmente systematisch eingrenzen.
  4. Schritt 4: Konvertierung oder Zwischenschritte nur mit nachvollziehbarer Begründung einsetzen.

5. Partitionen, Volumes und RAID-Bezüge

  1. Schritt 1: Partitionstabellen, Volumes und unbekannte Bereiche inventarisieren.
  2. Schritt 2: Logische und physische Adressierung in der Schichtenansicht unterscheiden.
  3. Schritt 3: Mehrere Datenträger einer System- oder Verbundstruktur korrekt zuordnen.
  4. Schritt 4: Inkonsistenzen zwischen erwarteter und erkannter Speicherstruktur dokumentieren.

6. Dateisysteme und Metadaten

  1. Schritt 1: Erkannte Dateisysteme öffnen und zentrale Metadaten plausibilisieren.
  2. Schritt 2: Mountpunkte, Pfadauflösung und Betriebssystemzuordnung kontrollieren.
  3. Schritt 3: Gelöschte, verwaiste oder ungewöhnlich platzierte Objekte fallbezogen untersuchen.
  4. Schritt 4: Ausgewählte Dateien mit Metadaten und Prüfsummen exportieren.

7. Verschlüsselte Datenträger

  1. Schritt 1: Verschlüsselungsschicht und benötigtes Schlüsselmaterial identifizieren.
  2. Schritt 2: Autorisierte Schlüssel getrennt von Beweismitteln und Ausgaben verwalten.
  3. Schritt 3: Entschlüsselung kontrolliert einbinden und Erfolg anhand der inneren Struktur prüfen.
  4. Schritt 4: Fehlversuche, Teilentschlüsselung und alternative Volume-Pfade nachvollziehbar behandeln.

8. Keychains und geschützte Artefakte

  1. Schritt 1: Relevante Schlüsselbund- und Schutzmechanismen im Betriebssystemkontext einordnen.
  2. Schritt 2: Zugriff ausschließlich mit freigegebenem Schlüsselmaterial und dokumentiertem Zweck durchführen.
  3. Schritt 3: Ergebnisse auf die für den Fall erforderlichen Informationen begrenzen.
  4. Schritt 4: Sensible Exporte zugriffsgeschützt ablegen und in der Übergabe kennzeichnen.

9. Virtuelle Maschinen und virtuelle Datenträger

  1. Schritt 1: Konfiguration, Snapshots, virtuelle Datenträger und Gastbezüge inventarisieren.
  2. Schritt 2: Aktive, verwaiste und ältere Datenträgerstände unterscheiden.
  3. Schritt 3: Gasttargets aus der virtuellen Struktur öffnen und getrennt kennzeichnen.
  4. Schritt 4: Zeit- und Zustandsunterschiede zwischen Snapshot, Datenträger und laufender Umgebung bewerten.

10. Hypervisoren und Child Targets

  1. Schritt 1: Hypervisorartefakte, Inventar und registrierte Gäste erfassen.
  2. Schritt 2: Child Targets und verschachtelte Systeme in eine eindeutige Hierarchie überführen.
  3. Schritt 3: Host- und Gastspuren zu Start, Migration, Snapshot und Zugriff korrelieren.
  4. Schritt 4: Relevante Gäste für vertiefte Erhebung und Analyse priorisieren.

11. Serienerhebung und Qualitätssicherung

  1. Schritt 1: Profile und Ablagekonventionen für mehrere Systemrollen standardisieren.
  2. Schritt 2: Speicherbedarf, Transport, Zugriffsschutz und Fehlerbehandlung planen.
  3. Schritt 3: Stichproben, Mindestartefakte und Freigabeschwellen definieren.
  4. Schritt 4: Unvollständige Erhebungen sichtbar sperren und kontrollierte Wiederholungen organisieren.

12. Integrierte Infrastrukturfallstudie

  1. Schritt 1: Eine gemischte Umgebung aus Live-System, Image und virtueller Maschine erfassen.
  2. Schritt 2: Verschachtelte Speicher- und Verschlüsselungsschichten nachvollziehen.
  3. Schritt 3: Gast- und Hostartefakte in einer gemeinsamen Infrastrukturübersicht verbinden.
  4. Schritt 4: Beweismittelübergabe mit Integritätsstatus, Datenlücken und Analyseprioritäten erstellen.

Praxisübungen

  • Planung und Ausführung einer mehrstufigen Acquire-Erhebung
  • Rekonstruktion einer verschachtelten Container-, Volume- und Dateisystemstruktur
  • Autorisierte Einbindung eines verschlüsselten Volumes und kontrollierte Artefaktextraktion
  • Untersuchung einer virtualisierten Umgebung mit Host-, Gast- und Snapshotbezügen

Zielgruppe

Incident Responder, forensische Datensicherer, Infrastruktur- und Virtualisierungsspezialisten sowie DFIR-Analysten

Voraussetzungen

Grundlagen digitaler Forensik, sichere Administration von Windows oder Linux und Grundverständnis von Speicher-, Datei- und Virtualisierungsstrukturen

Fachbereichsleitung und Seminarorganisation

Seminardetails

   
Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Incident Responder, forensische Datensicherer, Infrastruktur- und Virtualisierungsspezialisten sowie DFIR-Analysten
Voraussetzungen: Grundlagen digitaler Forensik, sichere Administration von Windows oder Linux und Grundverständnis von Speicher-, Datei- und Virtualisierungsstrukturen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, angeleitete Analysen und praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Jena 5 Tage
Trier 5 Tage
Madgeburg 5 Tage
Regensburg 5 Tage
Kassel 5 Tage
Ulm 5 Tage
München 5 Tage
Friedrichshafen 5 Tage
Köln 5 Tage
Wuppertal 5 Tage
Münster 5 Tage
Nürnberg 5 Tage
Mainz 5 Tage
Erfurt 5 Tage
Bremen 5 Tage
Berlin 5 Tage
Paderborn 5 Tage
Essen 5 Tage
Darmstadt 5 Tage
Frankfurt 5 Tage
Potsdam 5 Tage
Flensburg 5 Tage
Konstanz 5 Tage
Freiburg 5 Tage
Rostock 5 Tage
Hamburg 5 Tage
Leipzig 5 Tage
Hamm 5 Tage
Stuttgart 5 Tage
Dresden 5 Tage
Luxemburg 5 Tage
Hannover 5 Tage
Madgeburg 5 Tage
Regensburg 5 Tage
Jena 5 Tage
Trier 5 Tage
München 5 Tage
Friedrichshafen 5 Tage
Kassel 5 Tage
Ulm 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben