Seminar DFIR-ORC – Kompaktseminar Einsatz, Konfiguration und Artefaktsammlung

Das Kompaktseminar vermittelt die tragenden Konzepte und Arbeitsabläufe für einen kontrollierten DFIR-ORC-Einsatz. Es ersetzt keine tiefgehende Spezialisierung, schafft jedoch eine belastbare Grundlage für Planung, Konfiguration, Artefaktsammlung und Ergebnisprüfung.

Seminarziel

Ziel ist ein kleines, funktionierendes Referenzprofil mit klarer Fragestellung, zentralen Windows-Artefakten, sicherem Archiv und überprüfbarem Testlauf. Die wesentlichen Grenzen, Betriebsrisiken und Vertiefungspfade werden ausdrücklich sichtbar gemacht.

Inhaltsverzeichnis

  1. Tag 1: Zweck, Architektur und Einsatzgrenzen
  2. Tag 1: Konfiguriertes Paket und lokale Steuerung
  3. Tag 2: WolfLauncher-Grundstruktur
  4. Tag 2: NTFS-, Registry- und Systemdaten
  5. Tag 2: FastFind, GetThis, GetSamples und YARA
  6. Tag 3: Archive, Verschlüsselung und Upload
  7. Tag 3: Pilotlauf und Ressourcensteuerung
  8. Tag 3: Ergebnisprüfung und nächster Ausbau

Seminarinhalte

1. Tag 1: Zweck, Architektur und Einsatzgrenzen

DFIR-ORC wird als modularer Windows-Artefaktsammler mit klaren Übergaben zur nachgelagerten Analyse eingeordnet.

  1. Schritt 1: Untersuchungsfrage und benötigte Artefakte festlegen.
  2. Schritt 2: Komponenten und Datenweg vom Start bis zum Ergebnisarchiv zuordnen.
  3. Schritt 3: Zielsysteme, Rechte und Abbruchkriterien für einen Testlauf definieren.

2. Tag 1: Konfiguriertes Paket und lokale Steuerung

OrcCapsule, eingebettete Werkzeuge, WolfLauncher und lokale Parameter werden in ihrem Zusammenspiel betrachtet.

  1. Schritt 1: Konfiguration und Ressourcen eines Referenzpakets inventarisieren.
  2. Schritt 2: Lokale Pfade, Schlüssel und Laufparameter kontrolliert überschreiben.
  3. Schritt 3: Effektive Einstellungen vor dem Start prüfen und protokollieren.

3. Tag 2: WolfLauncher-Grundstruktur

Globale Einstellungen, Archive, Befehle, Eingaben, Ausgaben und Argumente bilden das zentrale Steuerungsmodell.

  1. Schritt 1: XML-Grundgerüst mit Log, Outline und Outcome aufbauen.
  2. Schritt 2: Ein Sammelkommando mit Ausgabe und Archiv verknüpfen.
  3. Schritt 3: Syntax-, Pfad- und Fehlerfälle in einem kurzen Negativtest prüfen.

4. Tag 2: NTFS-, Registry- und Systemdaten

Ausgewählte Werkzeuge für Dateisystem-, Journal-, Registry- und Objektinformationen werden anhand konkreter Fragestellungen eingesetzt.

  1. Schritt 1: Artefaktfrage und geeignetes Werkzeug zuordnen.
  2. Schritt 2: Filter, Geltungsbereich und Datenlimits festlegen.
  3. Schritt 3: Ausgabe auf erwartete Kontrollartefakte und Vollständigkeit prüfen.

5. Tag 2: FastFind, GetThis, GetSamples und YARA

Schnellsuche, gezielte Dateisicherung und Sample-Sammlung werden zu einer begrenzten Stufenkette verbunden.

  1. Schritt 1: Indikatoren und Regeln mit Kontrolltreffern vorbereiten.
  2. Schritt 2: Trefferzahl und Dateigrößen durch klare Grenzen kontrollieren.
  3. Schritt 3: Gesicherte Dateien in einem isolierten, eindeutig benannten Archiv ablegen.

6. Tag 3: Archive, Verschlüsselung und Upload

Ergebnisse werden komprimiert, verschlüsselt, lokal oder über Netzwerkpfade übertragen und anschließend geprüft.

  1. Schritt 1: Archivinhalt und Benennung festlegen.
  2. Schritt 2: Empfängerschlüssel und zulässigen Transportweg konfigurieren.
  3. Schritt 3: Entschlüsselung, Vollständigkeit und Fallzuordnung mit einer Prüfliste abnehmen.

7. Tag 3: Pilotlauf und Ressourcensteuerung

Ein kleiner Pilot zeigt Laufzeit, Systemlast, Datenmenge, Zugriffsfehler und operative Risiken.

  1. Schritt 1: Repräsentatives Testsystem und Sollwerte auswählen.
  2. Schritt 2: Lauf mit protokollierter CPU-, Datenträger- und Datenmengenbeobachtung durchführen.
  3. Schritt 3: Abweichungen in Konfiguration, Profil oder Ausführungszeit überführen.

8. Tag 3: Ergebnisprüfung und nächster Ausbau

Outcome, Outline, Logs und Nutzdaten werden gemeinsam geprüft und in einen geordneten Ausbaupfad überführt.

  1. Schritt 1: Laufstatus und Ergebnisbestand gegen die Sollmatrix abgleichen.
  2. Schritt 2: Fehler und fehlende Artefakte priorisiert bearbeiten.
  3. Schritt 3: Geeignete Vertiefungsseminare und technische nächste Schritte begründet zuordnen.

Praxisübungen

  • Kleines WolfLauncher-Profil mit einem Archiv und mehreren Sammelschritten erstellen
  • Kontrollierte Datei-, Registry- und NTFS-Sammlung auf einem Referenzsystem durchführen
  • Verschlüsselten Pilotlauf prüfen und einen Ausbauplan für den produktiven Einsatz erstellen

Zielgruppe und Voraussetzungen

Zielgruppe: Incident-Response-Teams, SOC-Fachkräfte, Windows-Administratoren, IT-Sicherheitsverantwortliche und technische Projektmitarbeitende mit begrenztem Schulungszeitraum.

Voraussetzungen: Sichere Windows-Grundkenntnisse und grundlegendes Verständnis von Incident Response, XML und administrativen Berechtigungen.

Fachbereichsleitung / Trainerteam / Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Incident-Response-Teams, SOC-Fachkräfte, Windows-Administratoren, IT-Sicherheitsverantwortliche und technische Projektmitarbeitende mit begrenztem Schulungszeitraum.
Voraussetzungen: Sichere Windows-Grundkenntnisse und grundlegendes Verständnis von Incident Response, XML und administrativen Berechtigungen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Graz 3 Tage
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben