Das Seminar vermittelt die Entwicklung, Prüfung und kontrollierte Bereitstellung eigener Detection-Inhalte für THOR. Von einfachen Hash- und C2-Indikatoren über Sigma bis zu performanten YARA-Regeln entsteht eine versionierte Signaturstrecke mit Tests, Scoring und False-Positive-Kontrollen.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Einfache IOC-Formate korrekt erstellen und bewerten.
- YARA-Regeln für generische und spezifische Scans entwickeln.
- Sigma-Regeln für geeignete Log- und Eventquellen erstellen.
- THOR-spezifische Attribute, Scores und Einschränkungen sinnvoll einsetzen.
- Signaturen testen, verschlüsseln, versionieren und sicher verteilen.
Schrittweise Seminarinhalte
1. Signaturarchitektur und Entwicklungsprozess
Schwerpunkt: custom-signatures-Verzeichnis, Dateitypen, Namenskonventionen, Quellen, Versionen, Tests und Freigaben.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Signaturarchitektur und Entwicklungsprozess“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von custom-signatures-Verzeichnis, Dateitypen, Namenskonventionen, Quellen, Versionen, Tests und Freigaben modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein vollständiges Detection-Content-Zielbild dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Hash- und Dateinamen-IOCs
Schwerpunkt: MD5, SHA1, SHA256, Imphash, Regex, Pfade, Scores, Kommentare und False-Positive-Ausdrücke.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Hash- und Dateinamen-IOCs“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von MD5, SHA1, SHA256, Imphash, Regex, Pfade, Scores, Kommentare und False-Positive-Ausdrücke modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen geprüften Datei- und Hash-IOC-Satz dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. C2-, Keyword-, Handle- und Pipe-IOCs
Schwerpunkt: Domains, FQDNs, IPs, CIDR, Konsolenausgabe, Mutex, Events, Named Pipes und Geltungsbereiche.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „C2-, Keyword-, Handle- und Pipe-IOCs“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Domains, FQDNs, IPs, CIDR, Konsolenausgabe, Mutex, Events, Named Pipes und Geltungsbereiche modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen mehrdimensionalen einfachen IOC-Satz dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Sigma-Regeln
Schwerpunkt: Logsource, Detection, Condition, Felder, Schweregrad, Tests, Eventlogbezug und typische Fehler.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Sigma-Regeln“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Logsource, Detection, Condition, Felder, Schweregrad, Tests, Eventlogbezug und typische Fehler modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen validierten Sigma-Regelsatz dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. YARA-Grundlagen
Schwerpunkt: Metadaten, Strings, Bedingungen, Module, Dateitypen, Qualität, Lesbarkeit und Testfälle.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „YARA-Grundlagen“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Metadaten, Strings, Bedingungen, Module, Dateitypen, Qualität, Lesbarkeit und Testfälle modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine saubere YARA-Regelbasis dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Generische und spezifische YARA-Regeln
Schwerpunkt: breite Muster, kampagnenspezifische Merkmale, Dateikontext, Entpackung, Prozessspeicher und Grenzen.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Generische und spezifische YARA-Regeln“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von breite Muster, kampagnenspezifische Merkmale, Dateikontext, Entpackung, Prozessspeicher und Grenzen modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen abgestimmten generischen und spezifischen YARA-Regelsatz dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. THOR-spezifische YARA-Attribute
Schwerpunkt: Score, zusätzliche Attribute, Bulk Scanning, Match-Beschränkung und False-Positive-Regeln.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „THOR-spezifische YARA-Attribute“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Score, zusätzliche Attribute, Bulk Scanning, Match-Beschränkung und False-Positive-Regeln modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine THOR-optimierte YARA-Konfiguration dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. STIX und Threat-Intelligence-Übernahme
Schwerpunkt: STIX-Strukturen, Indikatorauswahl, Konvertierung, Gültigkeit, Quellenbewertung und Ablauf.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „STIX und Threat-Intelligence-Übernahme“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von STIX-Strukturen, Indikatorauswahl, Konvertierung, Gültigkeit, Quellenbewertung und Ablauf modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen kontrollierten Threat-Intelligence-Importprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
9. Performance und False-Positive-Tuning
Schwerpunkt: Regelkomplexität, Stringauswahl, Dateigröße, Häufigkeit, Score, Negativtests und Benchmark.
- Ausgangslage, Schutzbedarf und Zielkriterien für den Themenblock „Performance und False-Positive-Tuning“ erfassen.
- Relevante Datenquellen, Objekte, Rollen und Abhängigkeiten anhand von Regelkomplexität, Stringauswahl, Dateigröße, Häufigkeit, Score, Negativtests und Benchmark modellieren.
- Die erforderliche Konfiguration, Analyse- oder Prozessfolge am Laborsystem schrittweise umsetzen.
- Funktion, Berechtigungen, Protokollierung und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen messbaren Signatur-Tuning-Prozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Erstellung und Test eines vollständigen einfachen IOC-Pakets.
- Entwicklung einer Sigma-Regel mit positiven und negativen Eventlog-Fällen.
- Entwicklung mehrerer YARA-Regeln einschließlich THOR-spezifischem Scoring.
- Verschlüsselung, Paketierung und kontrollierte Bereitstellung eigener Signaturen.
Zielgruppe und Voraussetzungen
Zielgruppe: Detection Engineering, Threat Intelligence, Malware Analysis, SOC Engineering, Incident Response und THOR-Administration.
Voraussetzungen: Gute Grundlagen in Malware-Indikatoren und regulären Ausdrücken; Basiskenntnisse in YARA oder Sigma und Skripting sind hilfreich.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurationsschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Detection Engineering, Threat Intelligence, Malware Analysis, SOC Engineering, Incident Response und THOR-Administration |
| Voraussetzungen: | Gute Grundlagen in Malware-Indikatoren und regulären Ausdrücken; Basiskenntnisse in YARA oder Sigma und Skripting sind hilfreich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
