Seminar Joe Sandbox – Signaturentwicklung mit YARA, Sigma und Suricata

Das Seminar verbindet Joe-Sandbox-Analysedaten mit Detection Engineering. YARA-Regeln für Dateien, Speicher, DOM und weitere Artefakte, Sigma-Regeln für Ereignis- und Verhaltensdaten sowie Suricata-Regeln für Netzwerkverkehr werden entwickelt, live getestet, gegen Gutproben validiert und in einen kontrollierten Regel-Lifecycle überführt.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Geeignete Datenquellen und Regeltypen für konkrete Erkennungsziele auswählen.
  • YARA-, Sigma- und Suricata-Regeln technisch sauber entwickeln.
  • Regeln während Live Interaction und gegen gespeicherte Artefakte testen.
  • False Positives, Scoring, Threat Naming und ATT&CK-Metadaten kontrollieren.
  • Einen versionierten Regel-Lifecycle mit Qualitätssicherung aufbauen.

Schrittweise Seminarinhalte

1. Erkennungsziel und Datenquellen

Schwerpunkt: Dateien, Speicher, DOM, Prozess- und Dateiereignisse, Netzwerkverkehr, entschlüsselte Sessions, Screenshots, Verhalten und Abdeckungsgrenzen.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Erkennungsziel und Datenquellen“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Dateien, Speicher, DOM, Prozess- und Dateiereignisse, Netzwerkverkehr, entschlüsselte Sessions, Screenshots, Verhalten und Abdeckungsgrenzen strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine Regeltyp- und Datenquellenmatrix dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

2. YARA für Dateien, Speicher und Webartefakte

Schwerpunkt: Strings, Hex-Muster, Module, Bedingungen, Performance, Dateien, Speicherabbilder, entpackte Payloads, DOM und Metadaten.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „YARA für Dateien, Speicher und Webartefakte“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Strings, Hex-Muster, Module, Bedingungen, Performance, Dateien, Speicherabbilder, entpackte Payloads, DOM und Metadaten strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine getestete YARA-Regelsammlung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

3. Sigma für Ereignis- und Verhaltensdaten

Schwerpunkt: Prozesse, Kommandozeilen, Dateien, Registry, Services, PowerShell, EVTX-Bezug, Feldauswahl, Korrelation und ATT&CK.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Sigma für Ereignis- und Verhaltensdaten“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Prozesse, Kommandozeilen, Dateien, Registry, Services, PowerShell, EVTX-Bezug, Feldauswahl, Korrelation und ATT&CK strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine getestete Sigma-Regelsammlung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

4. Suricata für Netzwerkverkehr

Schwerpunkt: Flows, DNS, HTTP, TLS, Payload-Muster, Richtung, Schwellenwerte, entschlüsselter Verkehr, Performance und Protokollanomalien.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Suricata für Netzwerkverkehr“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Flows, DNS, HTTP, TLS, Payload-Muster, Richtung, Schwellenwerte, entschlüsselter Verkehr, Performance und Protokollanomalien strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine getestete Suricata-Regelsammlung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

5. Metadaten, Score und Klassifizierung

Schwerpunkt: Regelname, Schweregrad, Malware-Familie, Score-Beitrag, ATT&CK-Zuordnung, Referenzfelder, Eigentümerschaft und Dokumentation.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Metadaten, Score und Klassifizierung“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Regelname, Schweregrad, Malware-Familie, Score-Beitrag, ATT&CK-Zuordnung, Referenzfelder, Eigentümerschaft und Dokumentation strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein konsistentes Metadaten- und Klassifizierungsmodell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

6. Live Test, Negativtest und Tuning

Schwerpunkt: Live Interaction, Echtzeittreffer, Schad- und Gutproben, Varianten, Obfuskation, Performance, False Positives und Regression.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Live Test, Negativtest und Tuning“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Live Interaction, Echtzeittreffer, Schad- und Gutproben, Varianten, Obfuskation, Performance, False Positives und Regression strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen vollständigen Regeltest- und Tuningnachweis dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

7. Versionierung, Freigabe und Betrieb

Schwerpunkt: Repository, Review, Signierung, Deployment, Rollback, Kennzahlen, Alterung, Ausnahmen und regelmäßige Überprüfung.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Versionierung, Freigabe und Betrieb“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Repository, Review, Signierung, Deployment, Rollback, Kennzahlen, Alterung, Ausnahmen und regelmäßige Überprüfung strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen kontrollierten Detection-Rule-Lifecycle dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Entwicklung einer YARA-Regel für eine entpackte oder im Speicher sichtbare Payload.
  • Erstellung einer Sigma-Regel für eine auffällige Windows-Ausführungskette.
  • Entwicklung und Tuning einer Suricata-Regel anhand eines Analyse-PCAP.
  • Durchführung eines gemeinsamen Positiv-, Negativ- und Regressionstests.

Zielgruppe und Voraussetzungen

Zielgruppe: Detection Engineering, Malware-Analyse, SOC, Threat Hunting, SIEM Engineering und Network Security.

Voraussetzungen: Grundkenntnisse in mindestens einer Regelsprache sowie Erfahrung mit Malware- oder Netzwerkdaten.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Analyseschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Analyse-, Integrations- oder Betriebsstandard wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Detection Engineering, Malware-Analyse, SOC, Threat Hunting, SIEM Engineering und Network Security
Voraussetzungen: Grundkenntnisse in mindestens einer Regelsprache sowie Erfahrung mit Malware- oder Netzwerkdaten
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
München 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben