Seminar Windows Incident Response – Triage und Angriffsrekonstruktion

Windows-Systeme liefern eine Vielzahl möglicher Spuren, deren Aussagekraft von Konfiguration, Aufbewahrung und Nutzung abhängt. Die Schulung vermittelt einen gezielten Ansatz für die Incident-Response-Triage. Statt möglichst viele Daten ohne Fragestellung zu sammeln, werden Untersuchungsfragen definiert und passende Artefakte miteinander abgeglichen.

Der Laborfall rekonstruiert auffällige Anmeldungen, Ausführungsvorgänge und dauerhafte Zugriffsmöglichkeiten anhand vorbereiteter Ereignisse. GUI-Werkzeuge und PowerShell unterstützen sowohl die schnelle Orientierung als auch nachvollziehbare Wiederholungen. Die Behandlung kompromittierter Domänen und die vollständige Forest Recovery sind bewusst dem entsprechenden Identitätsseminar zugeordnet.

Schulungsziele

  • Eine situationsgerechte Windows-Triage mit kontrolliertem Datensicherungsumfang durchführen.
  • Ereignisprotokolle und Ausführungsartefakte mit einem nachvollziehbaren Untersuchungsziel auswerten.
  • Persistenz- und Ausbreitungshinweise anhand mehrerer Datenquellen bewerten.
  • Belastbare Befunde in konkrete Eindämmungs- und Wiederaufbauaufträge überführen.

Zielgruppe

Windows-Administratoren, SOC-Analysten, Incident Responder und technische Forensiker.

Voraussetzungen

Sichere Windows-Administrationskenntnisse, Grundkenntnisse in PowerShell, Ereignisanzeige und Benutzerrechten. Die Inhalte der Incident-Response-Grundlagen werden vorausgesetzt.

Seminarinhalte

Die folgenden Themen bilden den fachlichen Aufbau der Schulung.

  • Untersuchungsrahmen und Triage-Sammlung
  • Ereignisprotokolle und PowerShell-Spuren
  • Ausführung und Persistenz
  • Konten, Fernzugänge und Ausbreitung
  • Speicherbefunde und Eindämmungsentscheidung
  • Durchgängige Windows-Fallanalyse

1. Untersuchungsrahmen und Triage-Sammlung

  • Betroffene Endpunkte, Konten und Zeitfenster bestimmen und sichere Untersuchungszugänge bereitstellen.
  • Prozesse, Verbindungen und relevante Betriebssystemartefakte mit einer begründeten Reihenfolge erfassen.
  • Velociraptor-Sammlungen und lokale Abfragen in Bezug auf Eingriffsintensität und Nachvollziehbarkeit vergleichen.

2. Ereignisprotokolle und PowerShell-Spuren

  • Sicherheits-, System- und vorhandene PowerShell-Ereignisse anhand der Laborkonfiguration auswerten.
  • Sysmon-Daten als zusätzliche, konfigurationsabhängige Telemetrie einordnen und fehlende Erfassung kenntlich machen.
  • Prozessbezüge, Anmeldungen und Netzwerkaktivitäten mit Ereignisanzeige und PowerShell korrelieren.

3. Ausführung und Persistenz

  • Geplante Aufgaben, Dienste, ausgewählte Registry-Bereiche und Autostarts auf ungewöhnliche Änderungen untersuchen.
  • Dateisystem- und Ausführungsartefakte hinsichtlich Zeitbezug und Aussagegrenzen bewerten.
  • Administrative Wartung und unberechtigte Veränderungen anhand des Kontextes und unabhängiger Gegenprüfungen unterscheiden.

4. Konten, Fernzugänge und Ausbreitung

  • Anmeldewege, Fernadministration und Berechtigungsänderungen im Zusammenhang untersuchen.
  • Hinweise auf weitere betroffene Systeme und missbrauchte Konten in einen abgestuften Suchauftrag übersetzen.
  • Kennwortmaßnahmen und Sitzungsbegrenzung auf den betroffenen Vertrauensbereich abstimmen.

5. Speicherbefunde und Eindämmungsentscheidung

  • Vorbereitete Windows-Speicherabbilder mit Volatility 3 auf relevante Prozesse und Verbindungen auswerten.
  • Auffällige Speicherbefunde mit Protokollen und Datenträgerartefakten korrelieren.
  • Gezielte Isolation, Datensicherung und Neuaufbau abhängig vom Befund priorisieren und die Wirksamkeit kontrollieren.

6. Durchgängige Windows-Fallanalyse

  • Aus einer Erstmeldung und mehreren Datensätzen eine belegte Angriffschronologie entwickeln.
  • Gesicherte Befunde, weitere Verdachtsfälle und verbleibende Datenlücken sauber voneinander trennen.
  • Einen kurzen Untersuchungsbericht sowie priorisierte Aufgaben für Identitäts- und Wiederanlaufteams erstellen.

Praktische Fallbearbeitung

  1. Eine gezielte Artefaktsammlung für den Laborfall vorbereiten und ihre Herkunft dokumentieren.
  2. Relevante Anmeldungen und Ausführungen aus Ereignisprotokollen und vorhandener Telemetrie ermitteln.
  3. Persistenzhinweise untersuchen und die zeitliche Reihenfolge mit weiteren Artefakten prüfen.
  4. Ausgewählte Speicherbefunde auswerten und den betroffenen System- und Kontenumfang eingrenzen.
  5. Eine begründete Eindämmung und technische Übergabe mit konkreten Wiederaufbauanforderungen formulieren.

Schulungsumgebung

Isolierte Windows-Testsysteme mit vorbereiteten Protokollen, Artefakten und Speicherabbildern. Ereignisanzeige, PowerShell, Velociraptor und Volatility 3 werden aufeinander abgestimmt eingesetzt. Alle Analysefälle arbeiten mit freigegebenen Testdaten.

Passende Vertiefungen

Die weitere Auswahl richtet sich nach Aufgabenfeld und vorhandenen Kenntnissen.

Ansprechpartner

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Windows-Administratoren, SOC-Analysten, Incident Responder und technische Forensiker.
Voraussetzungen: Sichere Windows-Administrationskenntnisse, Grundkenntnisse in PowerShell, Ereignisanzeige und Benutzerrechten. Die Inhalte der Incident-Response-Grundlagen werden vorausgesetzt.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben