Seminar Fox-IT Acquire – Erweiterte Server-, Sicherheits- und Remote-Access-Module

Spezialisierte Module liefern hohen Ermittlungswert, können aber große oder besonders sensible Datenbestände erfassen. Das Seminar legt deshalb Wert auf hypothesengeleitete Auswahl, klare Freigaben und technische Vollständigkeitskontrollen.

Inhaltsverzeichnis

  1. Einordnung und Lernziele
  2. Zielgruppe
  3. Vorausgesetzte Kenntnisse
  4. Seminarinhalte
  5. Tag 1: Windows-Serverrollen und Unternehmensdienste
  6. Tag 2: Sicherheitsprodukte, Quarantäne und Remote Access
  7. Tag 3: Unix-Dienste, Docker und fallbezogene Modulsets
  8. Praxisübungen
  9. Arbeitsweise und Unterlagen

Einordnung und Lernziele

Das Seminar ist auf praktische Anwendung, nachvollziehbare Entscheidungen und technisch prüfbare Erfassungsergebnisse ausgerichtet.

  • Server- und Sicherheitsmodule an Incident-Hypothesen ausrichten.
  • Sensible und volumenintensive Sammlungen kontrolliert planen.
  • Windows-Server-, Sicherheits- und Remote-Access-Artefakte kombinieren.
  • Unix-, Docker- und Webhosting-Daten in einen plattformübergreifenden Fall integrieren.

Zielgruppe

Erfahrene Incident Responder, Serverforensiker, Threat Hunter, SOC-Analysten und DFIR-Verantwortliche in Unternehmensumgebungen.

Vorausgesetzte Kenntnisse

Sicherer Umgang mit Acquire-Profilen und Windows- beziehungsweise Unix-Artefakten; Grundkenntnisse typischer Serverrollen.

Seminarinhalte

Die Inhalte werden in aufeinander aufbauenden Schritten vermittelt. Jeder Themenblock endet mit einer technischen Kontrolle des erzeugten Ergebnisses.

Tag 1: Windows-Serverrollen und Unternehmensdienste

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 1: Active Directory, NTDS, DNS und DHCP

  1. Schritt 1: Die Rolle des Targets wird als Domänencontroller, DNS- oder DHCP-Server verifiziert.
  2. Schritt 2: Richtlinien, Skripte, Datenbanken und zugehörige Protokolle werden nach Untersuchungsziel ausgewählt.
  3. Schritt 3: NTDS-Erfassung wird wegen Umfang und Sensibilität gesondert freigegeben.
  4. Schritt 4: Bericht und Container werden auf rollenrelevante Kernartefakte geprüft.

Modul 2: Exchange, MSSQL und SharePoint

  1. Schritt 1: Installations- und Datenpfade werden vor der Sammlung aus Konfiguration und Diensten abgeleitet.
  2. Schritt 2: Fehler-, Diagnose- und Konfigurationsprotokolle werden mit expliziten Modulen erfasst.
  3. Schritt 3: Große Datenbanken oder Inhaltsbestände werden von der Triage getrennt behandelt.
  4. Schritt 4: Fehlende oder abweichende Pfade werden mit gezielten Pfadoptionen ergänzt.

Modul 3: Webserver und Anwendungshosts

  1. Schritt 1: Webservertyp, Instanzen und Logverzeichnisse werden inventarisiert.
  2. Schritt 2: Konfiguration, Zugriffs- und Fehlerprotokolle werden fallbezogen kombiniert.
  3. Schritt 3: Anwendungs- und Hostkonfigurationen werden getrennt gekennzeichnet.
  4. Schritt 4: Zeitbereiche und Rotationszustände werden bei der Vollständigkeitsbewertung berücksichtigt.

Tag 2: Sicherheitsprodukte, Quarantäne und Remote Access

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 4: AV- und EDR-Artefakte

  1. Schritt 1: Installierte Schutzprodukte werden anhand von Diensten, Verzeichnissen und Konfiguration erkannt.
  2. Schritt 2: Produktprotokolle und Statusdaten werden mit dem AV- beziehungsweise EDR-Modul erfasst.
  3. Schritt 3: Zeitstempel, Erkennungsname, Aktion und Objektpfad werden als Mindestinformationen geprüft.
  4. Schritt 4: Mehrere Produkte werden getrennt dokumentiert, um Überschreibungen und Doppelzählungen zu vermeiden.

Modul 5: Quarantäne, DPAPI und sensible Inhalte

  1. Schritt 1: Der Untersuchungszweck für quarantänisierte Dateien wird vor der Sammlung festgelegt.
  2. Schritt 2: Quarantänedaten werden isoliert, verschlüsselt und mit restriktivem Zugriff behandelt.
  3. Schritt 3: DPAPI-Artefakte werden nur bei begründetem Bedarf in das Profil aufgenommen.
  4. Schritt 4: Schlüssel- und Geheimnisdaten werden organisatorisch vom Standardcontainer getrennt bewertet.

Modul 6: Remote-Access- und RMM-Werkzeuge

  1. Schritt 1: Installierte oder portable Remote-Access-Werkzeuge werden inventarisiert.
  2. Schritt 2: Protokolle, Sitzungsinformationen, zuletzt verwendete Ziele und Konfiguration werden gezielt gesammelt.
  3. Schritt 3: Legitime Administration und mögliche Angreifernutzung werden anhand von Zeit, Konto und Zielsystem getrennt betrachtet.
  4. Schritt 4: Fehlende Standardpfade werden durch kontrollierte Glob-Muster ergänzt.

Tag 3: Unix-Dienste, Docker und fallbezogene Modulsets

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 7: Webhosting und SSH auf Unix-Systemen

  1. Schritt 1: Hosting-Stack, Benutzerkontexte und Logpfade werden identifiziert.
  2. Schritt 2: System-, Webhosting-, SSH- und Historienmodule werden nach Rolle kombiniert.
  3. Schritt 3: Private Schlüssel werden nur nach expliziter Freigabe erfasst.
  4. Schritt 4: Berechtigungs- und Pfadfehler werden im Bericht von tatsächlich nicht vorhandenen Daten unterschieden.

Modul 8: Docker-Artefakte

  1. Schritt 1: Containerlaufzeit, Konfigurationspfade und Logtreiber werden festgestellt.
  2. Schritt 2: Docker-Konfiguration, Metadaten und relevante Logs werden gesammelt.
  3. Schritt 3: Host- und Containerkontext werden in der Ablage eindeutig getrennt.
  4. Schritt 4: Große Layer- oder Volumedaten werden nur bei klarer Hypothese ergänzt.

Modul 9: Hypothesengeleitete Modulmatrix

  1. Schritt 1: Für Ransomware, Webshell, Credential Theft und Remote-Access-Missbrauch werden Kernfragen formuliert.
  2. Schritt 2: Jede Frage wird auf notwendige Module, optionale Erweiterungen und Ausschlüsse abgebildet.
  3. Schritt 3: Datenmenge, Sensibilität und Laufzeit werden vor dem Lauf geschätzt.
  4. Schritt 4: Die Matrix wird in einem gemischten Serverfall praktisch angewendet und nachbefundet.

Praxisübungen

  • Modulplanung für einen kompromittierten Domänencontroller.
  • Erfassung von AV-, EDR- und Remote-Access-Artefakten.
  • Webserver- und Datenbankprotokolle mit abweichenden Pfaden sammeln.
  • Hypothesengeleitete Triage eines gemischten Windows-/Linux-Serverszenarios.

Arbeitsweise und Unterlagen

Vortrag, Live-Demonstrationen, angeleitete Schrittfolgen, eigenständige Übungen, Fehlerdiagnose und fallbezogene Checklisten werden kombiniert. Alle Übungen arbeiten mit klar getrennten Testtargets, Ausgabeverzeichnissen und Prüfprotokollen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Erfahrene Incident Responder, Serverforensiker, Threat Hunter, SOC-Analysten und DFIR-Verantwortliche in Unternehmensumgebungen.
Voraussetzungen: Sicherer Umgang mit Acquire-Profilen und Windows- beziehungsweise Unix-Artefakten; Grundkenntnisse typischer Serverrollen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System, angeleitete Fallstudien
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream gespeichert 3 Tage
Innsbruck 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben