Das Intensivseminar verbindet forensische Live-Erhebung mit der Untersuchung komplexer Speicher- und Virtualisierungsstrukturen. Von Acquire-Profilen über Container, Volumes und Dateisysteme bis zu verschlüsselten Datenträgern, virtuellen Maschinen und Hypervisoren entsteht ein durchgängiger Prozess für belastbare Infrastrukturbeweismittel.
Inhaltsverzeichnis
- Erhebungsauftrag und Priorisierung
- Acquire-Arbeitsumgebung und Profile
- Live-Erhebung und Integritätsprüfung
- Container und Abbildformate
- Partitionen, Volumes und RAID-Bezüge
- Dateisysteme und Metadaten
- Verschlüsselte Datenträger
- Keychains und geschützte Artefakte
- Virtuelle Maschinen und virtuelle Datenträger
- Hypervisoren und Child Targets
- Serienerhebung und Qualitätssicherung
- Integrierte Infrastrukturfallstudie
Lernziele
- Forensische Erhebungen nach Volatilität, Risiko und Untersuchungsziel planen
- Acquire-Profile für Einzel- und Serienerhebungen sicher einsetzen
- Container-, Volume- und Dateisystemschichten nachvollziehen und validieren
- Autorisierte Schlüssel für verschlüsselte Datenträger kontrolliert verwenden
- Virtuelle Maschinen, Hypervisoren und Child Targets systematisch untersuchen
Seminarinhalte
1. Erhebungsauftrag und Priorisierung
- Schritt 1: Untersuchungsfragen, Systemrollen und betriebliche Einschränkungen erfassen.
- Schritt 2: Flüchtige und persistente Daten nach Verlustwahrscheinlichkeit priorisieren.
- Schritt 3: Vollabbild, gezielte Live-Erhebung und vorhandenes Image vergleichen.
- Schritt 4: Freigaben, Verantwortlichkeiten und Dokumentationspflichten festlegen.
2. Acquire-Arbeitsumgebung und Profile
- Schritt 1: Ausführungsumgebung, Zielablage und Protokollierung vorbereiten.
- Schritt 2: Minimal-, Standard- und Spezialprofile aus dem Erhebungsziel ableiten.
- Schritt 3: Zusätzliche Pfade und Ausschlüsse kontrolliert konfigurieren.
- Schritt 4: Profile versionieren und auf einem Referenzsystem testen.
3. Live-Erhebung und Integritätsprüfung
- Schritt 1: Systemzustand, Uhrzeit, Zeitzone und Identität vor dem Lauf dokumentieren.
- Schritt 2: Erhebung mit eindeutiger Fall- und Hostkennung ausführen.
- Schritt 3: Warnungen, gesperrte Dateien und fehlende Artefakte fachlich bewerten.
- Schritt 4: Container, Bericht, Log und Prüfinformationen vor der Übergabe validieren.
4. Container und Abbildformate
- Schritt 1: Quellformat und erkannte Containerstruktur mit target-info kontrollieren.
- Schritt 2: Mehrteilige, komprimierte oder verschachtelte Quellen geordnet behandeln.
- Schritt 3: Falsche Formaterkennung und beschädigte Segmente systematisch eingrenzen.
- Schritt 4: Konvertierung oder Zwischenschritte nur mit nachvollziehbarer Begründung einsetzen.
5. Partitionen, Volumes und RAID-Bezüge
- Schritt 1: Partitionstabellen, Volumes und unbekannte Bereiche inventarisieren.
- Schritt 2: Logische und physische Adressierung in der Schichtenansicht unterscheiden.
- Schritt 3: Mehrere Datenträger einer System- oder Verbundstruktur korrekt zuordnen.
- Schritt 4: Inkonsistenzen zwischen erwarteter und erkannter Speicherstruktur dokumentieren.
6. Dateisysteme und Metadaten
- Schritt 1: Erkannte Dateisysteme öffnen und zentrale Metadaten plausibilisieren.
- Schritt 2: Mountpunkte, Pfadauflösung und Betriebssystemzuordnung kontrollieren.
- Schritt 3: Gelöschte, verwaiste oder ungewöhnlich platzierte Objekte fallbezogen untersuchen.
- Schritt 4: Ausgewählte Dateien mit Metadaten und Prüfsummen exportieren.
7. Verschlüsselte Datenträger
- Schritt 1: Verschlüsselungsschicht und benötigtes Schlüsselmaterial identifizieren.
- Schritt 2: Autorisierte Schlüssel getrennt von Beweismitteln und Ausgaben verwalten.
- Schritt 3: Entschlüsselung kontrolliert einbinden und Erfolg anhand der inneren Struktur prüfen.
- Schritt 4: Fehlversuche, Teilentschlüsselung und alternative Volume-Pfade nachvollziehbar behandeln.
8. Keychains und geschützte Artefakte
- Schritt 1: Relevante Schlüsselbund- und Schutzmechanismen im Betriebssystemkontext einordnen.
- Schritt 2: Zugriff ausschließlich mit freigegebenem Schlüsselmaterial und dokumentiertem Zweck durchführen.
- Schritt 3: Ergebnisse auf die für den Fall erforderlichen Informationen begrenzen.
- Schritt 4: Sensible Exporte zugriffsgeschützt ablegen und in der Übergabe kennzeichnen.
9. Virtuelle Maschinen und virtuelle Datenträger
- Schritt 1: Konfiguration, Snapshots, virtuelle Datenträger und Gastbezüge inventarisieren.
- Schritt 2: Aktive, verwaiste und ältere Datenträgerstände unterscheiden.
- Schritt 3: Gasttargets aus der virtuellen Struktur öffnen und getrennt kennzeichnen.
- Schritt 4: Zeit- und Zustandsunterschiede zwischen Snapshot, Datenträger und laufender Umgebung bewerten.
10. Hypervisoren und Child Targets
- Schritt 1: Hypervisorartefakte, Inventar und registrierte Gäste erfassen.
- Schritt 2: Child Targets und verschachtelte Systeme in eine eindeutige Hierarchie überführen.
- Schritt 3: Host- und Gastspuren zu Start, Migration, Snapshot und Zugriff korrelieren.
- Schritt 4: Relevante Gäste für vertiefte Erhebung und Analyse priorisieren.
11. Serienerhebung und Qualitätssicherung
- Schritt 1: Profile und Ablagekonventionen für mehrere Systemrollen standardisieren.
- Schritt 2: Speicherbedarf, Transport, Zugriffsschutz und Fehlerbehandlung planen.
- Schritt 3: Stichproben, Mindestartefakte und Freigabeschwellen definieren.
- Schritt 4: Unvollständige Erhebungen sichtbar sperren und kontrollierte Wiederholungen organisieren.
12. Integrierte Infrastrukturfallstudie
- Schritt 1: Eine gemischte Umgebung aus Live-System, Image und virtueller Maschine erfassen.
- Schritt 2: Verschachtelte Speicher- und Verschlüsselungsschichten nachvollziehen.
- Schritt 3: Gast- und Hostartefakte in einer gemeinsamen Infrastrukturübersicht verbinden.
- Schritt 4: Beweismittelübergabe mit Integritätsstatus, Datenlücken und Analyseprioritäten erstellen.
Praxisübungen
- Planung und Ausführung einer mehrstufigen Acquire-Erhebung
- Rekonstruktion einer verschachtelten Container-, Volume- und Dateisystemstruktur
- Autorisierte Einbindung eines verschlüsselten Volumes und kontrollierte Artefaktextraktion
- Untersuchung einer virtualisierten Umgebung mit Host-, Gast- und Snapshotbezügen
Zielgruppe
Incident Responder, forensische Datensicherer, Infrastruktur- und Virtualisierungsspezialisten sowie DFIR-Analysten
Voraussetzungen
Grundlagen digitaler Forensik, sichere Administration von Windows oder Linux und Grundverständnis von Speicher-, Datei- und Virtualisierungsstrukturen
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Incident Responder, forensische Datensicherer, Infrastruktur- und Virtualisierungsspezialisten sowie DFIR-Analysten |
| Voraussetzungen: | Grundlagen digitaler Forensik, sichere Administration von Windows oder Linux und Grundverständnis von Speicher-, Datei- und Virtualisierungsstrukturen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Analysen und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
