Eine Untersuchung ist nur belastbar, wenn Herkunft, Integrität und Bearbeitung der Daten nachvollziehbar bleiben. Die Schulung verbindet deshalb technische Analyse mit sauberer Dokumentation. Behandelt werden der Untersuchungsauftrag, die Auswahl geeigneter Sicherungsverfahren und der Umgang mit flüchtigen oder bereits veränderten Informationen.
Aus vorbereiteten Datenträgerabbildern, Protokollen und Speicheraufzeichnungen entsteht eine gemeinsame Ereigniszeitlinie. Dabei werden Zeitabweichungen, fehlende Ereignisse und widersprüchliche Spuren bewusst einbezogen. Ziel ist ein nachvollziehbarer technischer Befundbericht. Eine rechtliche Bewertung der Beweisverwertbarkeit oder eine umfassende Spezialistenqualifikation für sämtliche Forensikgebiete ist damit nicht verbunden.
Schulungsziele
- Sicherungsverfahren anhand des Untersuchungsziels und der betrieblichen Lage auswählen.
- Herkunft, Integrität und Bearbeitung digitaler Beweismittel nachvollziehbar dokumentieren.
- Ereignisse aus mehreren Datenarten zu einer überprüfbaren Zeitlinie verbinden.
- Technische Befunde mit Evidenz, Alternativerklärungen und Grenzen schriftlich darstellen.
Zielgruppe
Incident Responder, SOC-Analysten, Systemadministratoren und Mitarbeitende technischer Untersuchungsstellen.
Voraussetzungen
Kenntnisse in Betriebssystemen, Dateisystemen und Protokollauswertung sowie grundlegende Kommandozeilenerfahrung. Incident-Response-Grundlagen werden vorausgesetzt.
Seminarinhalte
Die folgenden Themen bilden den fachlichen Aufbau der Schulung.
- Untersuchungsauftrag und Beweismittelstrategie
- Sicherung und Integritätskontrolle
- Dateisysteme und Ereignisartefakte
- Zeitlinien aufbauen und überprüfen
- Einführung in Speicherforensik
- Befundbericht und Fallbearbeitung
1. Untersuchungsauftrag und Beweismittelstrategie
- Untersuchungsfragen, Berechtigungen, Bearbeitungsumfang und relevante Datenarten vor der Sicherung festlegen.
- Live-Triage, logische Sicherung und vollständiges Abbild hinsichtlich Zeitbedarf und Aussagekraft vergleichen.
- Eingriffe in laufende Systeme, flüchtige Daten und betriebliche Auswirkungen gegeneinander abwägen.
2. Sicherung und Integritätskontrolle
- Datenträger- und Dateisicherungen an vorbereiteten Medien mit geeignetem Schreibschutz oder dokumentierten Alternativen durchführen.
- Prüfsummen, Zeitpunkte, verantwortliche Personen und Übergaben in einem Beweismittelverzeichnis festhalten.
- Originale, Arbeitskopien und Analyseergebnisse trennen und wiederholbare Bearbeitungsschritte dokumentieren.
3. Dateisysteme und Ereignisartefakte
- Dateimetadaten, Anmeldeinformationen und ausgewählte Betriebssystemartefakte im Kontext der Untersuchung auswerten.
- Erzeugungs-, Änderungs- und Zugriffszeiten mit ihren jeweiligen Einschränkungen interpretieren.
- Gezielte Sammlungen mit Velociraptor und Untersuchungen vorbereiteter Abbilder gegenüberstellen.
4. Zeitlinien aufbauen und überprüfen
- Ereignisse aus mehreren Quellen normalisieren und die ursprünglichen Zeitzonen sowie Zeitauflösungen erhalten.
- Einzelereignisse durch unabhängige Spuren stützen und widersprüchliche Befunde sichtbar machen.
- Plaso-basierte Zeitlinien oder gleichwertige vorbereitete Exporte nach Untersuchungsfragen filtern und priorisieren.
5. Einführung in Speicherforensik
- Vorbereitete Speicherabbilder mit Volatility 3 auf Prozesse, Verbindungen und auffällige Zuordnungen untersuchen.
- Betriebssystembezug, passende Symbole und Grenzen der Erfassungsmethode vor der Analyse prüfen.
- Speicherbefunde mit Datenträger- und Protokollinformationen korrelieren, ohne aus einzelnen Auffälligkeiten vorschnell auf Schadsoftware zu schließen.
6. Befundbericht und Fallbearbeitung
- Eine vorgegebene Untersuchungsfrage mit nachvollziehbaren Belegen und einer konsistenten Ereignisfolge beantworten.
- Hypothesen, belegte Beobachtungen und nicht auflösbare Lücken im Bericht klar kennzeichnen.
- Handlungsrelevante Erkenntnisse an Eindämmungs- und Wiederanlaufteams übergeben und eine zweite fachliche Prüfung durchführen.
Praktische Fallbearbeitung
- Einen Untersuchungsauftrag präzisieren und passende Beweismittel sowie Sicherungsverfahren auswählen.
- Ein vorbereitetes Medium sichern, Prüfsummen bilden und Übergaben dokumentieren.
- Relevante Dateisystem- und Protokollartefakte in einer Arbeitskopie auswerten.
- Eine Ereigniszeitlinie erstellen und ausgewählte Befunde durch Speicheranalyse gegenprüfen.
- Einen technischen Kurzbericht mit Belegen, Unsicherheiten und konkreten Folgefragen verfassen.
Schulungsumgebung
Vorkonfigurierte Analysearbeitsplätze mit ungefährlichen Datenträgerabbildern, Testprotokollen und passenden Speicherabbildern. Verwendet werden unter anderem Velociraptor, Volatility 3 und vorbereitete Timeline-Werkzeuge. Die Auswertung verbindet grafische Oberflächen mit reproduzierbaren Kommandozeilenschritten.
Passende Vertiefungen
Die weitere Auswahl richtet sich nach Aufgabenfeld und vorhandenen Kenntnissen.
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Incident Responder, SOC-Analysten, Systemadministratoren und Mitarbeitende technischer Untersuchungsstellen. |
| Voraussetzungen: | Kenntnisse in Betriebssystemen, Dateisystemen und Protokollauswertung sowie grundlegende Kommandozeilenerfahrung. Incident-Response-Grundlagen werden vorausgesetzt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachliche Einführung, Demonstrationen, praktische Analyseübungen und dokumentierte Fallbearbeitung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
