Das Kompaktseminar vermittelt die tragenden Konzepte und Arbeitsabläufe für einen kontrollierten DFIR-ORC-Einsatz. Es ersetzt keine tiefgehende Spezialisierung, schafft jedoch eine belastbare Grundlage für Planung, Konfiguration, Artefaktsammlung und Ergebnisprüfung.
Seminarziel
Ziel ist ein kleines, funktionierendes Referenzprofil mit klarer Fragestellung, zentralen Windows-Artefakten, sicherem Archiv und überprüfbarem Testlauf. Die wesentlichen Grenzen, Betriebsrisiken und Vertiefungspfade werden ausdrücklich sichtbar gemacht.
Inhaltsverzeichnis
- Tag 1: Zweck, Architektur und Einsatzgrenzen
- Tag 1: Konfiguriertes Paket und lokale Steuerung
- Tag 2: WolfLauncher-Grundstruktur
- Tag 2: NTFS-, Registry- und Systemdaten
- Tag 2: FastFind, GetThis, GetSamples und YARA
- Tag 3: Archive, Verschlüsselung und Upload
- Tag 3: Pilotlauf und Ressourcensteuerung
- Tag 3: Ergebnisprüfung und nächster Ausbau
Seminarinhalte
1. Tag 1: Zweck, Architektur und Einsatzgrenzen
DFIR-ORC wird als modularer Windows-Artefaktsammler mit klaren Übergaben zur nachgelagerten Analyse eingeordnet.
- Schritt 1: Untersuchungsfrage und benötigte Artefakte festlegen.
- Schritt 2: Komponenten und Datenweg vom Start bis zum Ergebnisarchiv zuordnen.
- Schritt 3: Zielsysteme, Rechte und Abbruchkriterien für einen Testlauf definieren.
2. Tag 1: Konfiguriertes Paket und lokale Steuerung
OrcCapsule, eingebettete Werkzeuge, WolfLauncher und lokale Parameter werden in ihrem Zusammenspiel betrachtet.
- Schritt 1: Konfiguration und Ressourcen eines Referenzpakets inventarisieren.
- Schritt 2: Lokale Pfade, Schlüssel und Laufparameter kontrolliert überschreiben.
- Schritt 3: Effektive Einstellungen vor dem Start prüfen und protokollieren.
3. Tag 2: WolfLauncher-Grundstruktur
Globale Einstellungen, Archive, Befehle, Eingaben, Ausgaben und Argumente bilden das zentrale Steuerungsmodell.
- Schritt 1: XML-Grundgerüst mit Log, Outline und Outcome aufbauen.
- Schritt 2: Ein Sammelkommando mit Ausgabe und Archiv verknüpfen.
- Schritt 3: Syntax-, Pfad- und Fehlerfälle in einem kurzen Negativtest prüfen.
4. Tag 2: NTFS-, Registry- und Systemdaten
Ausgewählte Werkzeuge für Dateisystem-, Journal-, Registry- und Objektinformationen werden anhand konkreter Fragestellungen eingesetzt.
- Schritt 1: Artefaktfrage und geeignetes Werkzeug zuordnen.
- Schritt 2: Filter, Geltungsbereich und Datenlimits festlegen.
- Schritt 3: Ausgabe auf erwartete Kontrollartefakte und Vollständigkeit prüfen.
5. Tag 2: FastFind, GetThis, GetSamples und YARA
Schnellsuche, gezielte Dateisicherung und Sample-Sammlung werden zu einer begrenzten Stufenkette verbunden.
- Schritt 1: Indikatoren und Regeln mit Kontrolltreffern vorbereiten.
- Schritt 2: Trefferzahl und Dateigrößen durch klare Grenzen kontrollieren.
- Schritt 3: Gesicherte Dateien in einem isolierten, eindeutig benannten Archiv ablegen.
6. Tag 3: Archive, Verschlüsselung und Upload
Ergebnisse werden komprimiert, verschlüsselt, lokal oder über Netzwerkpfade übertragen und anschließend geprüft.
- Schritt 1: Archivinhalt und Benennung festlegen.
- Schritt 2: Empfängerschlüssel und zulässigen Transportweg konfigurieren.
- Schritt 3: Entschlüsselung, Vollständigkeit und Fallzuordnung mit einer Prüfliste abnehmen.
7. Tag 3: Pilotlauf und Ressourcensteuerung
Ein kleiner Pilot zeigt Laufzeit, Systemlast, Datenmenge, Zugriffsfehler und operative Risiken.
- Schritt 1: Repräsentatives Testsystem und Sollwerte auswählen.
- Schritt 2: Lauf mit protokollierter CPU-, Datenträger- und Datenmengenbeobachtung durchführen.
- Schritt 3: Abweichungen in Konfiguration, Profil oder Ausführungszeit überführen.
8. Tag 3: Ergebnisprüfung und nächster Ausbau
Outcome, Outline, Logs und Nutzdaten werden gemeinsam geprüft und in einen geordneten Ausbaupfad überführt.
- Schritt 1: Laufstatus und Ergebnisbestand gegen die Sollmatrix abgleichen.
- Schritt 2: Fehler und fehlende Artefakte priorisiert bearbeiten.
- Schritt 3: Geeignete Vertiefungsseminare und technische nächste Schritte begründet zuordnen.
Praxisübungen
- Kleines WolfLauncher-Profil mit einem Archiv und mehreren Sammelschritten erstellen
- Kontrollierte Datei-, Registry- und NTFS-Sammlung auf einem Referenzsystem durchführen
- Verschlüsselten Pilotlauf prüfen und einen Ausbauplan für den produktiven Einsatz erstellen
Zielgruppe und Voraussetzungen
Zielgruppe: Incident-Response-Teams, SOC-Fachkräfte, Windows-Administratoren, IT-Sicherheitsverantwortliche und technische Projektmitarbeitende mit begrenztem Schulungszeitraum.
Voraussetzungen: Sichere Windows-Grundkenntnisse und grundlegendes Verständnis von Incident Response, XML und administrativen Berechtigungen.
Fachbereichsleitung / Trainerteam / Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Incident-Response-Teams, SOC-Fachkräfte, Windows-Administratoren, IT-Sicherheitsverantwortliche und technische Projektmitarbeitende mit begrenztem Schulungszeitraum. |
| Voraussetzungen: | Sichere Windows-Grundkenntnisse und grundlegendes Verständnis von Incident Response, XML und administrativen Berechtigungen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
