Beschreibung
Das Seminar behandelt die umfassende Live-Triage und forensische Analyse von Windows-Endpunkten mit Velociraptor. Prozesse, NTFS, Registry, Event Logs, Ausführungs- und Persistenzspuren, Benutzeraktivität, Netzwerk, Browserdaten und Timeline-Korrelation werden in einem durchgängigen Fall untersucht.
Inhaltsverzeichnis
- Beschreibung
- Lernziele
- Zielgruppe
- Voraussetzungen
- Themen und Lernschritte
- Praktische Übungen
- Einordnung in den Lernpfad
Lernziele
Nach dem Seminar können Windows-Endpunkte schnell priorisiert, tiefgehend analysiert, Funde aus unabhängigen Datenquellen verifiziert und als belastbare technische Befunde mit klaren Grenzen dokumentiert werden.
Zielgruppe
DFIR-Analysten, Incident Responder, Threat Hunter, Forensiker und Windows-Security-Spezialisten.
Voraussetzungen
Gute Windows-Administrationskenntnisse, Grundlagen der digitalen Forensik und Erfahrung mit Velociraptor-Collections oder VQL.
Themen und Lernschritte
Tag 1: Live-Triage und Systemzustand
- Schritt 1: Hostidentität, Zeitbezug, Benutzer, Sitzungen und Sicherheitskontext erfassen.
- Schritt 2: Prozesse, Eltern-Kind-Beziehungen, Kommandozeilen, Signaturen und geladene Module prüfen.
- Schritt 3: Dienste, Treiber, geplante Aufgaben und Autostarts auf Auffälligkeiten untersuchen.
- Schritt 4: Netzwerkverbindungen, Listener, DNS- und Routinginformationen mit Prozessen korrelieren.
- Schritt 5: Triage-Befunde priorisieren und Nachfasscollections für tiefe Analyse festlegen.
Tag 2: NTFS, Dateien und Ausführungsspuren
- Schritt 1: Dateisystemmetadaten und MFT-bezogene Informationen für Aktivitätsfolgen auswerten.
- Schritt 2: Verdächtige Dateien nach Pfad, Zeit, Größe, Signatur und Hash eingrenzen.
- Schritt 3: Prefetch, Amcache, Shimcache und weitere Ausführungsspuren vergleichend analysieren.
- Schritt 4: Gelöschte, temporäre und alternative Datenpfade fallbezogen berücksichtigen.
- Schritt 5: Dateifunde mit Prozessen, Benutzern und Zeitstempeln verifizieren.
Tag 3: Registry, Event Logs und Benutzeraktivität
- Schritt 1: System- und Benutzer-Hives für Persistenz, Konfiguration und Nutzungsspuren untersuchen.
- Schritt 2: Windows Event Logs nach Authentifizierung, Prozessstart, Dienst, PowerShell und Security-Ereignissen filtern.
- Schritt 3: SRUM-, Browser- und weitere Nutzungsdaten ergänzend auswerten.
- Schritt 4: Zeitquellen normalisieren und widersprüchliche Zeitstempel kennzeichnen.
- Schritt 5: Funde aus Registry, Event Logs und Dateisystem zu belastbaren Ereignissen korrelieren.
Tag 4: Fallbearbeitung, Sammlung und Bericht
- Schritt 1: Hunt- oder Triage-Ergebnisse in eine vollständige Untersuchungsstrategie überführen.
- Schritt 2: Relevante Dateien mit Hashing und Manifest kontrolliert sichern.
- Schritt 3: Timeline mit Schlüsselereignissen, Befunden und Datenlücken erstellen.
- Schritt 4: Hypothesen durch unabhängige Kontrollabfragen bestätigen oder verwerfen.
- Schritt 5: Technischen Fallbericht mit Methode, Befund, Unsicherheit und Restaufgaben erstellen.
Praktische Übungen
- Eine Windows-Live-Triage mit Prozess-, Dienst-, Benutzer- und Netzwerkdaten durchführen.
- NTFS- und Ausführungsspuren zu einem verdächtigen Programm korrelieren.
- Registry- und Event-Log-Spuren für Persistenz und Benutzeraktivität auswerten.
- Eine gezielte Beweissammlung mit Hashing und Manifest durchführen.
- Eine Falltimeline und einen belastbaren Windows-Befundbericht erstellen.
Einordnung in den Lernpfad
Empfohlen nach „Grundlagen und Admin-GUI“ und „VQL Grundlagen und Abfragen“. Für große Bestände folgt das Hunt-Seminar, für Berichte das Notebook-Seminar.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DFIR-Analysten, Incident Responder, Threat Hunter, Forensiker und Windows-Security-Spezialisten. |
| Voraussetzungen: | Gute Windows-Administrationskenntnisse, Grundlagen der digitalen Forensik und Erfahrung mit Velociraptor-Collections oder VQL. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
