Seminar Velociraptor – Windows-Forensik und Live-Triage

Beschreibung

Das Seminar behandelt die umfassende Live-Triage und forensische Analyse von Windows-Endpunkten mit Velociraptor. Prozesse, NTFS, Registry, Event Logs, Ausführungs- und Persistenzspuren, Benutzeraktivität, Netzwerk, Browserdaten und Timeline-Korrelation werden in einem durchgängigen Fall untersucht.

Inhaltsverzeichnis

  1. Beschreibung
  2. Lernziele
  3. Zielgruppe
  4. Voraussetzungen
  5. Themen und Lernschritte
  6. Praktische Übungen
  7. Einordnung in den Lernpfad

Lernziele

Nach dem Seminar können Windows-Endpunkte schnell priorisiert, tiefgehend analysiert, Funde aus unabhängigen Datenquellen verifiziert und als belastbare technische Befunde mit klaren Grenzen dokumentiert werden.

Zielgruppe

DFIR-Analysten, Incident Responder, Threat Hunter, Forensiker und Windows-Security-Spezialisten.

Voraussetzungen

Gute Windows-Administrationskenntnisse, Grundlagen der digitalen Forensik und Erfahrung mit Velociraptor-Collections oder VQL.

Themen und Lernschritte

Tag 1: Live-Triage und Systemzustand

  1. Schritt 1: Hostidentität, Zeitbezug, Benutzer, Sitzungen und Sicherheitskontext erfassen.
  2. Schritt 2: Prozesse, Eltern-Kind-Beziehungen, Kommandozeilen, Signaturen und geladene Module prüfen.
  3. Schritt 3: Dienste, Treiber, geplante Aufgaben und Autostarts auf Auffälligkeiten untersuchen.
  4. Schritt 4: Netzwerkverbindungen, Listener, DNS- und Routinginformationen mit Prozessen korrelieren.
  5. Schritt 5: Triage-Befunde priorisieren und Nachfasscollections für tiefe Analyse festlegen.

Tag 2: NTFS, Dateien und Ausführungsspuren

  1. Schritt 1: Dateisystemmetadaten und MFT-bezogene Informationen für Aktivitätsfolgen auswerten.
  2. Schritt 2: Verdächtige Dateien nach Pfad, Zeit, Größe, Signatur und Hash eingrenzen.
  3. Schritt 3: Prefetch, Amcache, Shimcache und weitere Ausführungsspuren vergleichend analysieren.
  4. Schritt 4: Gelöschte, temporäre und alternative Datenpfade fallbezogen berücksichtigen.
  5. Schritt 5: Dateifunde mit Prozessen, Benutzern und Zeitstempeln verifizieren.

Tag 3: Registry, Event Logs und Benutzeraktivität

  1. Schritt 1: System- und Benutzer-Hives für Persistenz, Konfiguration und Nutzungsspuren untersuchen.
  2. Schritt 2: Windows Event Logs nach Authentifizierung, Prozessstart, Dienst, PowerShell und Security-Ereignissen filtern.
  3. Schritt 3: SRUM-, Browser- und weitere Nutzungsdaten ergänzend auswerten.
  4. Schritt 4: Zeitquellen normalisieren und widersprüchliche Zeitstempel kennzeichnen.
  5. Schritt 5: Funde aus Registry, Event Logs und Dateisystem zu belastbaren Ereignissen korrelieren.

Tag 4: Fallbearbeitung, Sammlung und Bericht

  1. Schritt 1: Hunt- oder Triage-Ergebnisse in eine vollständige Untersuchungsstrategie überführen.
  2. Schritt 2: Relevante Dateien mit Hashing und Manifest kontrolliert sichern.
  3. Schritt 3: Timeline mit Schlüsselereignissen, Befunden und Datenlücken erstellen.
  4. Schritt 4: Hypothesen durch unabhängige Kontrollabfragen bestätigen oder verwerfen.
  5. Schritt 5: Technischen Fallbericht mit Methode, Befund, Unsicherheit und Restaufgaben erstellen.

Praktische Übungen

  1. Eine Windows-Live-Triage mit Prozess-, Dienst-, Benutzer- und Netzwerkdaten durchführen.
  2. NTFS- und Ausführungsspuren zu einem verdächtigen Programm korrelieren.
  3. Registry- und Event-Log-Spuren für Persistenz und Benutzeraktivität auswerten.
  4. Eine gezielte Beweissammlung mit Hashing und Manifest durchführen.
  5. Eine Falltimeline und einen belastbaren Windows-Befundbericht erstellen.

Einordnung in den Lernpfad

Empfohlen nach „Grundlagen und Admin-GUI“ und „VQL Grundlagen und Abfragen“. Für große Bestände folgt das Hunt-Seminar, für Berichte das Notebook-Seminar.

Seminardetails

   
Dauer: 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.396 zzgl. MwSt.
Inhaus: € 6.800 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DFIR-Analysten, Incident Responder, Threat Hunter, Forensiker und Windows-Security-Spezialisten.
Voraussetzungen: Gute Windows-Administrationskenntnisse, Grundlagen der digitalen Forensik und Erfahrung mit Velociraptor-Collections oder VQL.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Hannover 4 Tage
Stuttgart 4 Tage
Dresden 4 Tage
Luxemburg 4 Tage
Regensburg 4 Tage
Jena 4 Tage
Trier 4 Tage
Madgeburg 4 Tage
Friedrichshafen 4 Tage
Kassel 4 Tage
Ulm 4 Tage
München 4 Tage
Nürnberg 4 Tage
Köln 4 Tage
Wuppertal 4 Tage
Münster 4 Tage
Mainz 4 Tage
Erfurt 4 Tage
Bremen 4 Tage
Berlin 4 Tage
Paderborn 4 Tage
Essen 4 Tage
Darmstadt 4 Tage
Frankfurt 4 Tage
Freiburg 4 Tage
Potsdam 4 Tage
Flensburg 4 Tage
Konstanz 4 Tage
Hamm 4 Tage
Rostock 4 Tage
Hamburg 4 Tage
Leipzig 4 Tage
Luxemburg 4 Tage
Hannover 4 Tage
Stuttgart 4 Tage
Dresden 4 Tage
Madgeburg 4 Tage
Regensburg 4 Tage
Jena 4 Tage
Trier 4 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben