Das Seminar ordnet DFIR-ORC als Werkzeug für die standardisierte Sammlung von Windows-Artefakten ein. Es trennt Datenerhebung, technische Vorqualifizierung und nachgelagerte Analyse sauber voneinander und schafft eine belastbare Grundlage für weitere Konfigurations-, Deployment- und Spezialseminare.
Seminarziel
Ziel ist die Entwicklung einer nachvollziehbaren Sammelstrategie, die Untersuchungsfragen, benötigte Artefakte, technische Komponenten, Berechtigungen, Datenmengen und Betriebsrisiken miteinander verbindet. Am Ende steht ein prüfbares Konzept für einen konkreten Einsatzfall.
Inhaltsverzeichnis
- Aufgabe und Grenzen von DFIR-ORC
- Komponenten und Ausführungsmodell
- Artefakt- und Fragestellungsmodell
- Zielsysteme, Plattformen und Berechtigungen
- Forensisch schonender Betrieb
- Datenweg und Schutzbedarf
- Sammelstrategie und Abnahmekriterien
Seminarinhalte
1. Aufgabe und Grenzen von DFIR-ORC
Behandelt wird die Rolle als Sammler von Artefakten und die bewusste Abgrenzung gegenüber vollständiger Analyse, Bewertung und Fallbearbeitung.
- Schritt 1: Untersuchungsfrage und erwartete Entscheidung eindeutig formulieren.
- Schritt 2: Benötigte Rohartefakte von Analyseergebnissen und Hypothesen trennen.
- Schritt 3: Grenzen, Zuständigkeiten und Übergabepunkte im Einsatzkonzept dokumentieren.
2. Komponenten und Ausführungsmodell
Die Zusammenarbeit von konfiguriertem Sammelpaket, OrcCapsule, WolfLauncher, eingebetteten Werkzeugen und externen Komponenten wird strukturiert betrachtet.
- Schritt 1: Komponenten nach Start, Steuerung, Sammlung, Archivierung und Transport ordnen.
- Schritt 2: Abhängigkeiten zwischen Konfiguration, Werkzeugen und Zielsystem erfassen.
- Schritt 3: Einen vollständigen Ausführungsweg vom Start bis zum Ergebnisarchiv skizzieren.
3. Artefakt- und Fragestellungsmodell
Aus technischen und fachlichen Untersuchungsfragen wird eine begründete Artefaktmatrix für Dateien, Registry, NTFS, USN, Systemobjekte und ergänzende Daten abgeleitet.
- Schritt 1: Hypothesen in beobachtbare technische Spuren übersetzen.
- Schritt 2: Jeder Spur ein geeignetes Sammelwerkzeug und einen Geltungsbereich zuordnen.
- Schritt 3: Vollständigkeit, Überschneidungen und unnötige Datenerhebung prüfen.
4. Zielsysteme, Plattformen und Berechtigungen
Zielarchitekturen, Windows-Versionen, Benutzer- und Systemkontexte sowie erforderliche Rechte werden vor der Durchführung verbindlich geklärt.
- Schritt 1: Zielpopulation nach Plattform, Rolle und Schutzbedarf segmentieren.
- Schritt 2: Benötigte Rechte pro Sammelschritt bestimmen und minimal zuschneiden.
- Schritt 3: Nicht erreichbare Artefakte und erwartbare Zugriffslücken vorab kennzeichnen.
5. Forensisch schonender Betrieb
Der technische Fußabdruck wird anhand von temporären Dateien, CPU-, Speicher- und Datenträgerlast, Protokollierung und Wiederholbarkeit kontrolliert.
- Schritt 1: Mögliche Veränderungen am Zielsystem identifizieren und bewerten.
- Schritt 2: Ressourcenlimits, Ausführungsreihenfolge und temporäre Pfade festlegen.
- Schritt 3: Messwerte und Abbruchkriterien für einen kontrollierten Pilotlauf definieren.
6. Datenweg und Schutzbedarf
Sammlung, Komprimierung, Verschlüsselung, lokale Ablage, Upload, Entschlüsselung und Übergabe werden als durchgängige Schutzkette geplant.
- Schritt 1: Schutzbedarf und zulässige Speicherorte festlegen.
- Schritt 2: Verantwortlichkeiten für Schlüssel, Archive und Transportwege zuweisen.
- Schritt 3: Nachweisbare Übergaben und Aufbewahrungsfristen in den Ablauf aufnehmen.
7. Sammelstrategie und Abnahmekriterien
Alle Bausteine werden in ein testbares Profil mit Erfolgs-, Qualitäts- und Abbruchkriterien überführt.
- Schritt 1: Minimal-, Standard- und Vertiefungsprofil voneinander abgrenzen.
- Schritt 2: Erwartete Ergebnisse, Laufzeiten und Datenmengen als Sollwerte erfassen.
- Schritt 3: Pilot, Freigabe, Einsatz und Nachkontrolle als verbindliche Prüfkette festlegen.
Praxisübungen
- Artefaktmatrix für einen simulierten Sicherheitsvorfall erstellen
- Komponenten- und Datenflussdiagramm für einen vollständigen Sammellauf entwickeln
- Pilot- und Abnahmekriterien für eine heterogene Windows-Zielgruppe festlegen
Zielgruppe und Voraussetzungen
Zielgruppe: Incident-Response-Teams, DFIR-Fachkräfte, SOC-Analysten, Windows-Administratoren, IT-Sicherheitsverantwortliche und technische Projektleitungen.
Voraussetzungen: Sichere Windows-Grundkenntnisse sowie grundlegendes Verständnis von Incident Response, Dateisystemen und administrativen Berechtigungen.
Fachbereichsleitung / Trainerteam / Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Incident-Response-Teams, DFIR-Fachkräfte, SOC-Analysten, Windows-Administratoren, IT-Sicherheitsverantwortliche und technische Projektleitungen. |
| Voraussetzungen: | Sichere Windows-Grundkenntnisse sowie grundlegendes Verständnis von Incident Response, Dateisystemen und administrativen Berechtigungen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
