Der Kurs behandelt das Record-Modell von Dissect und die Verarbeitung großer Ergebnismengen mit rdump. Auswahl, Filterung, Normalisierung, Konvertierung, Qualitätskontrolle und wiederholbare Pipelines stehen im Vordergrund.
Inhaltsverzeichnis
- Record-Modell und Ergebnisarten
- RDump-Grundablauf
- Feld- und Recordselektion
- Sortierung, Gruppierung und Korrelation
- Datentypen und Normalisierung
- Ausgabeformate und Schemaübergabe
- Pipelineaufbau
- Mehrere Targets und Fehlertoleranz
- Qualitätssicherung und Reproduktion
Lernziele
- Record-Deskriptoren, Felder und Datentypen sicher interpretieren
- Record-Streams mit rdump gezielt filtern, sortieren und transformieren
- Rohdaten, Normalisierung und Analystenanreicherung sauber trennen
- Ausgabeformate und Zielschema nach dem weiteren Analyseprozess auswählen
- Fehlertolerante, protokollierte Pipelines für mehrere Targets erstellen
Seminarinhalte
1. Record-Modell und Ergebnisarten
- Schritt 1: Pluginausgaben nach skalaren Werten, Datensätzen und Records unterscheiden.
- Schritt 2: Deskriptorname, Feldreihenfolge und Datentypen eines Records lesen.
- Schritt 3: Dynamische Herkunfts- und Targetinformationen identifizieren.
- Schritt 4: Schema und fachliche Bedeutung getrennt dokumentieren.
2. RDump-Grundablauf
- Schritt 1: Eine gespeicherte Record-Ausgabe als Eingabe prüfen.
- Schritt 2: Verfügbare Deskriptoren und Felder inventarisieren.
- Schritt 3: Einen kleinen Ausschnitt anzeigen und Datentypen plausibilisieren.
- Schritt 4: Verarbeitung mit protokollierten Parametern reproduzierbar speichern.
3. Feld- und Recordselektion
- Schritt 1: Nur für die Fragestellung benötigte Recordtypen auswählen.
- Schritt 2: Felder reduzieren, ohne Herkunft und Zeitbezug zu verlieren.
- Schritt 3: Werte, Muster und Zeiträume mit nachvollziehbaren Filtern eingrenzen.
- Schritt 4: Leere, fehlende und ungültige Werte bewusst behandeln.
4. Sortierung, Gruppierung und Korrelation
- Schritt 1: Records nach Zeit, Host, Benutzer oder Artefakttyp sortieren.
- Schritt 2: Vergleichbare Werte vor einer Gruppierung normalisieren.
- Schritt 3: Dubletten von wiederholten, aber fachlich unterschiedlichen Ereignissen trennen.
- Schritt 4: Zwischenergebnisse für nachfolgende Korrelationen speichern.
5. Datentypen und Normalisierung
- Schritt 1: Zeitwerte, Pfade, IP-Adressen und andere typisierte Felder korrekt erhalten.
- Schritt 2: Zeitzonen und fehlende Zeitinformationen sichtbar kennzeichnen.
- Schritt 3: Host- und Benutzerbezeichner auf ein konsistentes Schema abbilden.
- Schritt 4: Originalwert und normalisierten Wert bei fachlich relevanten Transformationen gemeinsam führen.
6. Ausgabeformate und Schemaübergabe
- Schritt 1: Zielsystem und nachfolgende Verarbeitung vor der Formatwahl festlegen.
- Schritt 2: CSV-, JSON- oder strukturierte Record-Ausgaben anhand von Typentreue und Kompatibilität vergleichen.
- Schritt 3: Trennzeichen, Zeichensatz, Feldnamen und Zeitformat im Testexport prüfen.
- Schritt 4: Schemaänderungen und Transformationsregeln versionieren.
7. Pipelineaufbau
- Schritt 1: Eingang, Validierung, Filterung, Normalisierung und Export als getrennte Stufen definieren.
- Schritt 2: Konfiguration und Fallparameter aus dem eigentlichen Ablauf auslagern.
- Schritt 3: Zwischenstände für Wiederanlauf und Fehleranalyse vorsehen.
- Schritt 4: Jede Stufe mit Anzahl, Fehlerstatus und Datenversion protokollieren.
8. Mehrere Targets und Fehlertoleranz
- Schritt 1: Target- und Hostkontext an jedem Record erhalten.
- Schritt 2: Teilfehler auf einzelne Quellen begrenzen.
- Schritt 3: Unvollständige Verarbeitungen eindeutig markieren und nicht mit vollständigen Ergebnissen mischen.
- Schritt 4: Fortsetzung und kontrollierten Wiederholungslauf planen.
9. Qualitätssicherung und Reproduktion
- Schritt 1: Eingangs- und Ausgangszahlen pro Recordtyp vergleichen.
- Schritt 2: Stichproben gegen ursprüngliche Pluginausgaben und Quellartefakte durchführen.
- Schritt 3: Filterwirkungen mit Positiv- und Negativbeispielen testen.
- Schritt 4: Pipeline, Konfiguration und Versionen gemeinsam archivieren.
Praxisübungen
- Analyse und Dokumentation mehrerer Record-Deskriptoren
- Aufbau einer gefilterten und typgerechten rdump-Ausgabe
- Normalisierung von Zeit-, Host- und Pfadfeldern mit Kontrollstichproben
- Entwicklung einer fehlertoleranten Multi-Target-Pipeline mit Wiederanlauf
Zielgruppe
DFIR-Analysten, Detection Engineers, Datenanalysten und Entwickler forensischer Auswertungs- oder Integrationsprozesse
Voraussetzungen
Grundkenntnisse von Dissect-Abfragen, strukturierter Datenverarbeitung und Kommandozeilenpipelines
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DFIR-Analysten, Detection Engineers, Datenanalysten und Entwickler forensischer Auswertungs- oder Integrationsprozesse |
| Voraussetzungen: | Grundkenntnisse von Dissect-Abfragen, strukturierter Datenverarbeitung und Kommandozeilenpipelines |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Analysen und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
