Seminar / Training
Das Seminar verbindet zentrale forensische Werkzeugklassen mit der verteilten Verarbeitung in Turbinia. An einem abgestimmten Untersuchungsfall werden Dateisystemanalyse, Timeline-Erzeugung, Zeichenketten- und Mustererkennung, Jobauswahl, Ergebnisprüfung und Übergabe an nachgelagerte Analyseprozesse geübt.
Inhaltsübersicht
- Zielsetzung
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
- Methodik
Zielsetzung
- Werkzeuge und Jobs passend zu Evidence, Fragestellung und Ressourcen auswählen
- Plaso-basierte Timelines sowie TSK-, Strings- und YARA-Auswertungen kontrolliert ausführen
- Laufzeit, Trefferqualität und Ergebnisumfang durch Konfiguration und Recipes steuern
- Befunde aus mehreren Tasks konsistent prüfen, korrelieren und weitergeben
Zielgruppe
DFIR-Analysten, Incident-Response-Teams, Threat Hunter, forensische Laborverantwortliche und technische Analysten mit Bedarf an skalierter Werkzeugausführung.
Voraussetzungen
Grundkenntnisse digitaler Forensik, Dateisysteme, Datenträgerabbilder und Indikatorensuche. Turbinia-Grundlagen und erste Erfahrung mit mindestens einem der genannten Werkzeuge werden empfohlen.
Seminarinhalte
- Schritt 1: Untersuchungsplan erstellen
Fragestellung, Evidence, Prioritäten, Zeitbudget, Suchindikatoren und erwartete Artefakte werden in eine kontrollierte Jobfolge übersetzt.
- Schritt 2: Evidence vorprüfen
Typ, Hash, Partitionsstruktur, Zugänglichkeit, Größe und Speicherbedarf werden vor der verteilten Verarbeitung bestätigt.
- Schritt 3: Dateisystemstruktur mit TSK erfassen
Partitionen, Dateisysteminformationen und auffällige Strukturen werden als Grundlage für weitere Aufgaben ausgewertet.
- Schritt 4: Timeline mit Plaso erzeugen
Parserauswahl, Filter, Zeitzone, Ausgabepfad, Ressourcenbedarf und Fehlerprotokolle werden für eine reproduzierbare Timeline-Erstellung konfiguriert.
- Schritt 5: Timeline aufbereiten und prüfen
Psort- beziehungsweise Folgeausgaben werden auf Vollständigkeit, Zeitbereich, Artefaktabdeckung und offensichtliche Parserprobleme kontrolliert.
- Schritt 6: Zeichenketten- und Inhaltsanalyse ausführen
Strings- und vergleichbare Extraktionen werden mit geeigneten Grenzen und Filtern eingesetzt, ohne Ergebnisablagen unkontrolliert aufzublähen.
- Schritt 7: YARA-Suche planen
Regelquellen, Version, Zielbereiche, Dateigrößen, Ausschlüsse und Trefferkontext werden für nachvollziehbare Scans festgelegt.
- Schritt 8: Jobs mit Recipes koordinieren
Allow- und Deny-Listen, Filtermuster, YARA-Konfiguration und Ausgabeparameter werden zu einem wiederholbaren Untersuchungsrezept verbunden.
- Schritt 9: Ergebnisse validieren
Task-Status, Werkzeugversion, Logs, Trefferzahlen, Stichproben und Negativkontrollen werden zu einer Qualitätsprüfung kombiniert.
- Schritt 10: Befunde korrelieren
Timeline-Ereignisse, Dateisystemmerkmale, Strings und YARA-Treffer werden über Pfad, Zeit, Hash und Kontext zusammengeführt.
- Schritt 11: Ergebnisübergabe vorbereiten
Befundzusammenfassung, Ergebnisdateien, Suchparameter, Einschränkungen und weiterführende Hypothesen werden für Timesketch oder Fallakten strukturiert.
- Schritt 12: Performance und Wiederholung steuern
Parallelität, Task-Auswahl, Datenumfang und Zwischenergebnisse werden so angepasst, dass Wiederholungsanalysen gezielt und wirtschaftlich bleiben.
Praxisübungen
- Untersuchungsplan für ein kompromittiertes System in Jobs und Tasks zerlegen
- Timeline-Erzeugung und Qualitätskontrolle mit Referenzdaten durchführen
- YARA- und Strings-Ergebnisse mit Dateisystem- und Timeline-Kontext korrelieren
- Ein Recipe für einen wiederholbaren Triage-Workflow erstellen
Methodik
Der Kurs folgt einem vollständigen Fall vom Evidence-Eingang bis zur Befundübergabe. Werkzeugausgaben werden nicht nur erzeugt, sondern mit Kontrollfragen, Stichproben und Negativtests bewertet.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DFIR-Analysten, Incident Response, Threat Hunting, forensische Laborverantwortliche |
| Voraussetzungen: | Grundkenntnisse digitaler Forensik und Turbinia; Erfahrung mit Images und Analysewerkzeugen empfohlen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
