AG-402 Dynamic Tracing und Runtime-Analyse
Inhalte
- Runtime-Setup
- Emulator/Gerät, Debug/Instrumentierung, stabile Wiederholbarkeit.
- Trace-Konzepte
- Instrumentierte Eventgewinnung, Module, Auswahl von API-Familien.
- Eventstruktur
- Zeitstempel, Stacktrace (callee/caller), Payload-Felder, Rückgabewerte.
- Korrelation
- Mapping von Events zu Klassen/Methoden, Brückenschritt in statische Pfade.
- Artefakte
- Trace-Logs als Evidence, Verdachts- und bestätigte Findings trennen.
Agenda
- Setup und Stabilisierung der Runtime-Umgebung
- Trace-Grundlagen: Events, Stacktraces, Module
- Übung: Standard-Trace starten, Events interpretieren
- Modulauswahl und Anpassung: Fokusbereiche (IPC, WebView, Netzwerk, Crypto)
- Korrelation mit statischer Analyse: XREF/Call Chains
- Übung: Verdachtsbefund aus Static durch Runtime bestätigen
- Skalierung und Wiederholbarkeit: Runs vergleichen, Baselines, Noise-Reduktion
- Case Study: Obfuscation-nahe App, Beweiskette end-to-end
- Übung: Evidence-Paket für Ticket/Report erstellen
Praxisübungen mit Step-by-step
Übung 1: Runtime-Trace initialisieren
- Zielgerät/Emulator definieren und Zustand einfrieren (Snapshot-Konzept).
- App installieren und Startpfad definieren.
- Tracing mit Modulfiltern starten (z. B. IPC, WebView, Netzwerk).
- Events sammeln und in ein strukturiertes Logformat überführen.
- Erste Hypothesen ableiten: welche API-Familien werden tatsächlich genutzt.
Übung 2: Event zu Codepfad rückverfolgen
- Auffälliges Event auswählen (z. B. URL, Dateipfad, Crypto-Call).
- Stacktrace auswerten: callee und caller identifizieren.
- Statische Analyse nutzen, um die caller-Methode im Code zu lokalisieren.
- XREF nutzen, um weitere Aufrufer und Entry Points zu finden.
- Befund finalisieren: Runtime-Evidence + statischer Kontext.
Übung 3: Noise reduzieren und Baseline bilden
- Baseline-Run definieren (z. B. App-Start ohne Interaktion).
- Interaktions-Run definieren (z. B. Login, Datenabruf).
- Delta-Analyse: neue Events, neue Pfade, neue Payloads.
- Ergebnis in „confirmed behavior“ und „ambient noise“ trennen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | • Malware-Analyse, AppSec/Pentest, Incident Response |
| Voraussetzungen: | • AG-101 und AG-201 empfohlen • Grundverständnis XREF/Call Chains vorteilhaft (AG-302) |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
