Inhaltsübersicht
- Einordnung des Themas in digitale Forensik, Incident Response und Malware-Analyse
- Aufbau der Arbeitsumgebung und sichere Arbeit mit Speicherabbildern
- Auswertung relevanter Artefakte mit Volatility 3
- Interpretation der Befunde ohne vorschnelle Schlussfolgerungen
- Dokumentation der Arbeitsschritte für nachvollziehbare Analysen
- Erweiterte Analyse von Prozessen, Handles, DLLs, Kernelmodulen und Speicherbereichen
- Abgleich widersprüchlicher Artefakte und Bewertung von False Positives
- Untersuchung von Code-Injection, Hooking, Tarntechniken und auffälligen VAD-Strukturen
- Strukturierte Befunddokumentation für interne und externe Untersuchungen
Einordnung und Zielsetzung
Dieses Aufbauseminar behandelt komplexe Speicheranalysen mit Volatility 3. Der Schwerpunkt liegt auf tiefer Artefaktinterpretation, Quervergleichen zwischen Plugins, Erkennung manipulierter Laufzeitzustände und dokumentierbarer Bewertung technischer Befunde.
Das Seminar setzt auf nachvollziehbare Analysewege: erst wird das Speicherabbild technisch eingeordnet, danach werden Hypothesen gebildet, mit passenden Plugins geprüft und anschließend sauber dokumentiert. Dadurch entsteht keine Klickstrecke, sondern ein methodisches Vorgehen, das in realen Untersuchungen belastbar bleibt.
Arbeitsweise im Seminar
Die Übungen orientieren sich an typischen DFIR-Situationen: verdächtige Prozesse, auffällige Netzwerkaktivität, versteckte Module, Code-Injection, manipulierte Artefakte und unvollständige Ausgangsdaten. Jede Analyse wird in kleinen, überprüfbaren Schritten aufgebaut.
Schritt-für-Schritt-Vorgehen
- Integrität, Format, Betriebssystembezug und Symbolauflösung des Speicherabbilds prüfen
- Eine erste Prozess- und Kernelübersicht erzeugen und auffällige Abweichungen markieren
- Artefakte aus mehreren Plugins gegeneinander abgleichen und Hypothesen bilden
- Verdächtige Speicherbereiche, geladene Module und Prozessbeziehungen gezielt vertiefen
- Extrakte, Hashwerte, Zeitbezüge und technische Beobachtungen nachvollziehbar dokumentieren
- Befunde in belastbare Aussagen, offene Fragen und weitere Analyseaufträge trennen
Praxisübungen
- Analyse eines kompromittierten Windows-Speicherabbilds mit mehreren Tarnspuren
- Vergleich von Plugin-Ausgaben zur Prüfung widersprüchlicher Prozessinformationen
- Untersuchung auffälliger Speicherbereiche mit Dumping, Hashing und YARA-basierter Vorprüfung
- Erstellung einer technischen Befundmatrix für Incident Response und Malware-Analyse
Zielgruppe
Forensik-Analysten, Incident-Response-Spezialisten, Malware-Analysten, SOC-Analysten und technische Ermittler mit Volatility-Grundlagen. Geeignet ist das Seminar für Fachrollen, die Speicherabbilder nicht nur öffnen, sondern verwertbare technische Befunde ableiten müssen.
Voraussetzungen
Sichere Grundlagen in digitaler Forensik, Betriebssystemkonzepten und erster Arbeit mit Volatility oder vergleichbaren Werkzeugen. Für die Laboranteile werden grundlegende Kommandozeilenkenntnisse und ein sorgfältiger Umgang mit Untersuchungsdaten vorausgesetzt.
Fachbereichsleitung / Trainerleitung / Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Forensik-Analysten, Incident-Response-Spezialisten, Malware-Analysten, SOC-Analysten und technische Ermittler mit Volatility-Grundlagen |
| Voraussetzungen: | Sichere Grundlagen in digitaler Forensik, Betriebssystemkonzepten und erster Arbeit mit Volatility oder vergleichbaren Werkzeugen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
