Seminar Dissect – RDump, Records und Datenpipelines

Der Kurs behandelt das Record-Modell von Dissect und die Verarbeitung großer Ergebnismengen mit rdump. Auswahl, Filterung, Normalisierung, Konvertierung, Qualitätskontrolle und wiederholbare Pipelines stehen im Vordergrund.

Inhaltsverzeichnis

  1. Record-Modell und Ergebnisarten
  2. RDump-Grundablauf
  3. Feld- und Recordselektion
  4. Sortierung, Gruppierung und Korrelation
  5. Datentypen und Normalisierung
  6. Ausgabeformate und Schemaübergabe
  7. Pipelineaufbau
  8. Mehrere Targets und Fehlertoleranz
  9. Qualitätssicherung und Reproduktion

Lernziele

  • Record-Deskriptoren, Felder und Datentypen sicher interpretieren
  • Record-Streams mit rdump gezielt filtern, sortieren und transformieren
  • Rohdaten, Normalisierung und Analystenanreicherung sauber trennen
  • Ausgabeformate und Zielschema nach dem weiteren Analyseprozess auswählen
  • Fehlertolerante, protokollierte Pipelines für mehrere Targets erstellen

Seminarinhalte

1. Record-Modell und Ergebnisarten

  1. Schritt 1: Pluginausgaben nach skalaren Werten, Datensätzen und Records unterscheiden.
  2. Schritt 2: Deskriptorname, Feldreihenfolge und Datentypen eines Records lesen.
  3. Schritt 3: Dynamische Herkunfts- und Targetinformationen identifizieren.
  4. Schritt 4: Schema und fachliche Bedeutung getrennt dokumentieren.

2. RDump-Grundablauf

  1. Schritt 1: Eine gespeicherte Record-Ausgabe als Eingabe prüfen.
  2. Schritt 2: Verfügbare Deskriptoren und Felder inventarisieren.
  3. Schritt 3: Einen kleinen Ausschnitt anzeigen und Datentypen plausibilisieren.
  4. Schritt 4: Verarbeitung mit protokollierten Parametern reproduzierbar speichern.

3. Feld- und Recordselektion

  1. Schritt 1: Nur für die Fragestellung benötigte Recordtypen auswählen.
  2. Schritt 2: Felder reduzieren, ohne Herkunft und Zeitbezug zu verlieren.
  3. Schritt 3: Werte, Muster und Zeiträume mit nachvollziehbaren Filtern eingrenzen.
  4. Schritt 4: Leere, fehlende und ungültige Werte bewusst behandeln.

4. Sortierung, Gruppierung und Korrelation

  1. Schritt 1: Records nach Zeit, Host, Benutzer oder Artefakttyp sortieren.
  2. Schritt 2: Vergleichbare Werte vor einer Gruppierung normalisieren.
  3. Schritt 3: Dubletten von wiederholten, aber fachlich unterschiedlichen Ereignissen trennen.
  4. Schritt 4: Zwischenergebnisse für nachfolgende Korrelationen speichern.

5. Datentypen und Normalisierung

  1. Schritt 1: Zeitwerte, Pfade, IP-Adressen und andere typisierte Felder korrekt erhalten.
  2. Schritt 2: Zeitzonen und fehlende Zeitinformationen sichtbar kennzeichnen.
  3. Schritt 3: Host- und Benutzerbezeichner auf ein konsistentes Schema abbilden.
  4. Schritt 4: Originalwert und normalisierten Wert bei fachlich relevanten Transformationen gemeinsam führen.

6. Ausgabeformate und Schemaübergabe

  1. Schritt 1: Zielsystem und nachfolgende Verarbeitung vor der Formatwahl festlegen.
  2. Schritt 2: CSV-, JSON- oder strukturierte Record-Ausgaben anhand von Typentreue und Kompatibilität vergleichen.
  3. Schritt 3: Trennzeichen, Zeichensatz, Feldnamen und Zeitformat im Testexport prüfen.
  4. Schritt 4: Schemaänderungen und Transformationsregeln versionieren.

7. Pipelineaufbau

  1. Schritt 1: Eingang, Validierung, Filterung, Normalisierung und Export als getrennte Stufen definieren.
  2. Schritt 2: Konfiguration und Fallparameter aus dem eigentlichen Ablauf auslagern.
  3. Schritt 3: Zwischenstände für Wiederanlauf und Fehleranalyse vorsehen.
  4. Schritt 4: Jede Stufe mit Anzahl, Fehlerstatus und Datenversion protokollieren.

8. Mehrere Targets und Fehlertoleranz

  1. Schritt 1: Target- und Hostkontext an jedem Record erhalten.
  2. Schritt 2: Teilfehler auf einzelne Quellen begrenzen.
  3. Schritt 3: Unvollständige Verarbeitungen eindeutig markieren und nicht mit vollständigen Ergebnissen mischen.
  4. Schritt 4: Fortsetzung und kontrollierten Wiederholungslauf planen.

9. Qualitätssicherung und Reproduktion

  1. Schritt 1: Eingangs- und Ausgangszahlen pro Recordtyp vergleichen.
  2. Schritt 2: Stichproben gegen ursprüngliche Pluginausgaben und Quellartefakte durchführen.
  3. Schritt 3: Filterwirkungen mit Positiv- und Negativbeispielen testen.
  4. Schritt 4: Pipeline, Konfiguration und Versionen gemeinsam archivieren.

Praxisübungen

  • Analyse und Dokumentation mehrerer Record-Deskriptoren
  • Aufbau einer gefilterten und typgerechten rdump-Ausgabe
  • Normalisierung von Zeit-, Host- und Pfadfeldern mit Kontrollstichproben
  • Entwicklung einer fehlertoleranten Multi-Target-Pipeline mit Wiederanlauf

Zielgruppe

DFIR-Analysten, Detection Engineers, Datenanalysten und Entwickler forensischer Auswertungs- oder Integrationsprozesse

Voraussetzungen

Grundkenntnisse von Dissect-Abfragen, strukturierter Datenverarbeitung und Kommandozeilenpipelines

Fachbereichsleitung und Seminarorganisation

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DFIR-Analysten, Detection Engineers, Datenanalysten und Entwickler forensischer Auswertungs- oder Integrationsprozesse
Voraussetzungen: Grundkenntnisse von Dissect-Abfragen, strukturierter Datenverarbeitung und Kommandozeilenpipelines
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, angeleitete Analysen und praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben