Seminar Dissect – macOS- und APFS-Forensik

Der Kurs führt durch die Untersuchung von macOS-Systemen und APFS-Strukturen mit Dissect. Volumes, Benutzerbereiche, Property Lists, Launchd, Quarantäne- und Anwendungsartefakte, Unified Logs und Dateisystemspuren werden kontrolliert erschlossen und zeitlich korreliert.

Inhaltsverzeichnis

  1. macOS- und APFS-Systemaufnahme
  2. APFS-Volumes und Pfadauflösung
  3. Benutzer und Property Lists
  4. Launchd und Persistenz
  5. Quarantäne, Downloads und Programmnutzung
  6. Unified Logs und Systemereignisse
  7. Netzwerk-, Browser- und Anwendungsartefakte
  8. Timeline und Ereigniskorrelation
  9. Befundsicherung und Qualität

Lernziele

  • APFS-Container, Volumes und macOS-Systembereiche sicher inventarisieren
  • Benutzer-, Konfigurations-, Ausführungs- und Persistenzartefakte auswerten
  • Unified Logs und ergänzende Dateisystemquellen fallbezogen eingrenzen
  • Quarantäne-, Download- und Anwendungsaktivitäten nachvollziehen
  • Eine reproduzierbare macOS-Timeline mit geprüften Befunden erstellen

Seminarinhalte

1. macOS- und APFS-Systemaufnahme

  1. Schritt 1: Target öffnen und erkannte Container, Volumes und Betriebssystemdaten prüfen.
  2. Schritt 2: System-, Daten-, Preboot- und weitere relevante Volume-Bezüge einordnen.
  3. Schritt 3: Hostname, Version, Zeitzone, Benutzer und Systemrolle erfassen.
  4. Schritt 4: Snapshot- oder Volume-Unvollständigkeiten für die Analyse dokumentieren.

2. APFS-Volumes und Pfadauflösung

  1. Schritt 1: Logische macOS-Pfade den erkannten APFS-Volumes zuordnen.
  2. Schritt 2: System- und Benutzerdatenbereiche innerhalb der Volume-Struktur nachvollziehen.
  3. Schritt 3: Metadaten auffälliger Dateien und Verzeichnisse prüfen.
  4. Schritt 4: Ausgewählte Artefakte mit vollständigem Herkunftspfad exportieren.

3. Benutzer und Property Lists

  1. Schritt 1: Lokale Benutzerkonten und Home-Verzeichnisse inventarisieren.
  2. Schritt 2: Relevante Property Lists strukturiert lesen und fachlich einordnen.
  3. Schritt 3: Benutzer- und Systemeinstellungen mit der Untersuchungsfrage verbinden.
  4. Schritt 4: Zeitstempel und Schreibkontext von Konfigurationsänderungen plausibilisieren.

4. Launchd und Persistenz

  1. Schritt 1: LaunchAgents und LaunchDaemons in System- und Benutzerbereichen erfassen.
  2. Schritt 2: Programmpfade, Argumente, Ausführungsbedingungen und Besitzer prüfen.
  3. Schritt 3: Unerwartete Einträge mit Datei-, Quarantäne- und Protokollspuren korrelieren.
  4. Schritt 4: Legitime Softwaremechanismen von verdächtiger Persistenz anhand mehrerer Nachweise trennen.

5. Quarantäne, Downloads und Programmnutzung

  1. Schritt 1: Quarantäne- und Downloadbezüge nach Zeit, Anwendung und Ursprungsinformation auswerten.
  2. Schritt 2: Anwendungs- und Nutzungsartefakte für relevante Benutzer erfassen.
  3. Schritt 3: Heruntergeladene oder gestartete Dateien mit Dateisystemmetadaten verbinden.
  4. Schritt 4: Fehlende oder inkonsistente Informationen als Untersuchungsgrenze kennzeichnen.

6. Unified Logs und Systemereignisse

  1. Schritt 1: Verfügbare Logbestände und relevante Zeiträume bestimmen.
  2. Schritt 2: Subsysteme, Prozesse und Meldungstypen für die Fragestellung eingrenzen.
  3. Schritt 3: Ereignisse mit Benutzer-, Prozess- und Dateikontext anreichern.
  4. Schritt 4: Logrotation, Datenschutzmaskierung und Zeitsemantik bei der Interpretation berücksichtigen.

7. Netzwerk-, Browser- und Anwendungsartefakte

  1. Schritt 1: Netzwerk- und Namensauflösungsinformationen fallbezogen erfassen.
  2. Schritt 2: Browser- und Kommunikationsartefakte nur für den autorisierten Untersuchungsumfang auswählen.
  3. Schritt 3: Anwendungsdaten nach Benutzer, Profil und Zeitbezug strukturieren.
  4. Schritt 4: Ergebnisse mit Quarantäne-, Datei- und Logspuren gegenprüfen.

8. Timeline und Ereigniskorrelation

  1. Schritt 1: Relevante Records aus APFS-, Benutzer-, Launchd- und Logquellen auswählen.
  2. Schritt 2: Zeitstempeltypen, Zeitzone und mögliche Abweichungen kontrollieren.
  3. Schritt 3: Eine fokussierte Ereigniskette um Download, Ausführung und Persistenz aufbauen.
  4. Schritt 4: Beobachtung, Interpretation und verbleibende Hypothese in der Dokumentation trennen.

9. Befundsicherung und Qualität

  1. Schritt 1: Abfragen und Exporte mit Fallkennung und Quellbezug speichern.
  2. Schritt 2: Kritische Befunde gegen Originalartefakte und zweite Quellen prüfen.
  3. Schritt 3: Sensible Benutzerdaten auf das erforderliche Minimum begrenzen.
  4. Schritt 4: Technische Befunde, Datenlücken und nächste Untersuchungsschritte priorisieren.

Praxisübungen

  • Inventarisierung eines macOS-Targets mit APFS-Volumezuordnung
  • Analyse einer Launchd-Persistenz mit Plist-, Datei- und Logkorrelation
  • Rekonstruktion von Download und Programmausführung aus Quarantäne- und Anwendungsartefakten
  • Aufbau einer validierten macOS-Ereigniskette

Zielgruppe

DFIR-Analysten, Incident Responder, SOC-Analysten und macOS-Administratoren

Voraussetzungen

Grundkenntnisse von macOS, Dateisystemen und Kommandozeilenarbeit sowie Grundlagen digitaler Forensik

Fachbereichsleitung und Seminarorganisation

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DFIR-Analysten, Incident Responder, SOC-Analysten und macOS-Administratoren
Voraussetzungen: Grundkenntnisse von macOS, Dateisystemen und Kommandozeilenarbeit sowie Grundlagen digitaler Forensik
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, angeleitete Analysen und praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Paderborn 2 Tage
Essen 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Jena 2 Tage
Trier 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Kassel 2 Tage
Ulm 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben