Der Kurs führt durch die Untersuchung von macOS-Systemen und APFS-Strukturen mit Dissect. Volumes, Benutzerbereiche, Property Lists, Launchd, Quarantäne- und Anwendungsartefakte, Unified Logs und Dateisystemspuren werden kontrolliert erschlossen und zeitlich korreliert.
Inhaltsverzeichnis
- macOS- und APFS-Systemaufnahme
- APFS-Volumes und Pfadauflösung
- Benutzer und Property Lists
- Launchd und Persistenz
- Quarantäne, Downloads und Programmnutzung
- Unified Logs und Systemereignisse
- Netzwerk-, Browser- und Anwendungsartefakte
- Timeline und Ereigniskorrelation
- Befundsicherung und Qualität
Lernziele
- APFS-Container, Volumes und macOS-Systembereiche sicher inventarisieren
- Benutzer-, Konfigurations-, Ausführungs- und Persistenzartefakte auswerten
- Unified Logs und ergänzende Dateisystemquellen fallbezogen eingrenzen
- Quarantäne-, Download- und Anwendungsaktivitäten nachvollziehen
- Eine reproduzierbare macOS-Timeline mit geprüften Befunden erstellen
Seminarinhalte
1. macOS- und APFS-Systemaufnahme
- Schritt 1: Target öffnen und erkannte Container, Volumes und Betriebssystemdaten prüfen.
- Schritt 2: System-, Daten-, Preboot- und weitere relevante Volume-Bezüge einordnen.
- Schritt 3: Hostname, Version, Zeitzone, Benutzer und Systemrolle erfassen.
- Schritt 4: Snapshot- oder Volume-Unvollständigkeiten für die Analyse dokumentieren.
2. APFS-Volumes und Pfadauflösung
- Schritt 1: Logische macOS-Pfade den erkannten APFS-Volumes zuordnen.
- Schritt 2: System- und Benutzerdatenbereiche innerhalb der Volume-Struktur nachvollziehen.
- Schritt 3: Metadaten auffälliger Dateien und Verzeichnisse prüfen.
- Schritt 4: Ausgewählte Artefakte mit vollständigem Herkunftspfad exportieren.
3. Benutzer und Property Lists
- Schritt 1: Lokale Benutzerkonten und Home-Verzeichnisse inventarisieren.
- Schritt 2: Relevante Property Lists strukturiert lesen und fachlich einordnen.
- Schritt 3: Benutzer- und Systemeinstellungen mit der Untersuchungsfrage verbinden.
- Schritt 4: Zeitstempel und Schreibkontext von Konfigurationsänderungen plausibilisieren.
4. Launchd und Persistenz
- Schritt 1: LaunchAgents und LaunchDaemons in System- und Benutzerbereichen erfassen.
- Schritt 2: Programmpfade, Argumente, Ausführungsbedingungen und Besitzer prüfen.
- Schritt 3: Unerwartete Einträge mit Datei-, Quarantäne- und Protokollspuren korrelieren.
- Schritt 4: Legitime Softwaremechanismen von verdächtiger Persistenz anhand mehrerer Nachweise trennen.
5. Quarantäne, Downloads und Programmnutzung
- Schritt 1: Quarantäne- und Downloadbezüge nach Zeit, Anwendung und Ursprungsinformation auswerten.
- Schritt 2: Anwendungs- und Nutzungsartefakte für relevante Benutzer erfassen.
- Schritt 3: Heruntergeladene oder gestartete Dateien mit Dateisystemmetadaten verbinden.
- Schritt 4: Fehlende oder inkonsistente Informationen als Untersuchungsgrenze kennzeichnen.
6. Unified Logs und Systemereignisse
- Schritt 1: Verfügbare Logbestände und relevante Zeiträume bestimmen.
- Schritt 2: Subsysteme, Prozesse und Meldungstypen für die Fragestellung eingrenzen.
- Schritt 3: Ereignisse mit Benutzer-, Prozess- und Dateikontext anreichern.
- Schritt 4: Logrotation, Datenschutzmaskierung und Zeitsemantik bei der Interpretation berücksichtigen.
7. Netzwerk-, Browser- und Anwendungsartefakte
- Schritt 1: Netzwerk- und Namensauflösungsinformationen fallbezogen erfassen.
- Schritt 2: Browser- und Kommunikationsartefakte nur für den autorisierten Untersuchungsumfang auswählen.
- Schritt 3: Anwendungsdaten nach Benutzer, Profil und Zeitbezug strukturieren.
- Schritt 4: Ergebnisse mit Quarantäne-, Datei- und Logspuren gegenprüfen.
8. Timeline und Ereigniskorrelation
- Schritt 1: Relevante Records aus APFS-, Benutzer-, Launchd- und Logquellen auswählen.
- Schritt 2: Zeitstempeltypen, Zeitzone und mögliche Abweichungen kontrollieren.
- Schritt 3: Eine fokussierte Ereigniskette um Download, Ausführung und Persistenz aufbauen.
- Schritt 4: Beobachtung, Interpretation und verbleibende Hypothese in der Dokumentation trennen.
9. Befundsicherung und Qualität
- Schritt 1: Abfragen und Exporte mit Fallkennung und Quellbezug speichern.
- Schritt 2: Kritische Befunde gegen Originalartefakte und zweite Quellen prüfen.
- Schritt 3: Sensible Benutzerdaten auf das erforderliche Minimum begrenzen.
- Schritt 4: Technische Befunde, Datenlücken und nächste Untersuchungsschritte priorisieren.
Praxisübungen
- Inventarisierung eines macOS-Targets mit APFS-Volumezuordnung
- Analyse einer Launchd-Persistenz mit Plist-, Datei- und Logkorrelation
- Rekonstruktion von Download und Programmausführung aus Quarantäne- und Anwendungsartefakten
- Aufbau einer validierten macOS-Ereigniskette
Zielgruppe
DFIR-Analysten, Incident Responder, SOC-Analysten und macOS-Administratoren
Voraussetzungen
Grundkenntnisse von macOS, Dateisystemen und Kommandozeilenarbeit sowie Grundlagen digitaler Forensik
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DFIR-Analysten, Incident Responder, SOC-Analysten und macOS-Administratoren |
| Voraussetzungen: | Grundkenntnisse von macOS, Dateisystemen und Kommandozeilenarbeit sowie Grundlagen digitaler Forensik |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Analysen und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
