Seminar Fox-IT Acquire – Grundlagen und sichere Erstakquisition

Das Seminar führt von der Erfassungsfrage bis zum geprüften Acquire-Container. Technische Bedienung und forensische Sorgfalt werden gemeinsam behandelt, damit bereits der erste Einsatz einen belastbaren und nachvollziehbaren Datenbestand liefert.

Inhaltsverzeichnis

  1. Einordnung und Lernziele
  2. Zielgruppe
  3. Vorausgesetzte Kenntnisse
  4. Seminarinhalte
  5. Tag 1: Erfassungsprinzipien und erster vollständiger Lauf
  6. Tag 2: Gezielte Sammlung, volatile Daten und Fallübung
  7. Praxisübungen
  8. Arbeitsweise und Unterlagen

Einordnung und Lernziele

Das Seminar ist auf praktische Anwendung, nachvollziehbare Entscheidungen und technisch prüfbare Erfassungsergebnisse ausgerichtet.

  • Einsatzgebiet, Nutzen und Grenzen von Acquire einordnen.
  • Ein lokales Target mit passendem Profil kontrolliert erfassen.
  • Standardprofile durch Module, Pfade und Glob-Muster ergänzen.
  • Container, Bericht und Logs technisch prüfen und sicher ablegen.

Zielgruppe

Einsteiger in DFIR, Incident Responder, SOC-Analysten, Systemadministratoren und technische Ermittlungsunterstützung.

Vorausgesetzte Kenntnisse

Sichere Bedienung eines Betriebssystems und grundlegende Kommandozeilenkenntnisse; forensische Vorkenntnisse sind hilfreich, aber nicht erforderlich.

Seminarinhalte

Die Inhalte werden in aufeinander aufbauenden Schritten vermittelt. Jeder Themenblock endet mit einer technischen Kontrolle des erzeugten Ergebnisses.

Tag 1: Erfassungsprinzipien und erster vollständiger Lauf

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 1: Triage, Vollabbild und Untersuchungsfrage

  1. Schritt 1: Der Incident wird in konkrete Fragen an Host, Benutzer, Netzwerk und Zeitlinie zerlegt.
  2. Schritt 2: Für jede Frage wird entschieden, ob eine zielgerichtete Triage oder ein vollständiges Abbild erforderlich ist.
  3. Schritt 3: Zeitbudget, Systemkritikalität und Beweiserhalt werden in einer Erfassungsentscheidung zusammengeführt.
  4. Schritt 4: Die Entscheidung wird vor dem Toolstart kurz und eindeutig dokumentiert.

Modul 2: Lokales Target und Berechtigungen

  1. Schritt 1: Betriebssystem, Datenträger und erwartete Dateisysteme werden vorab erfasst.
  2. Schritt 2: Administrative Rechte und Schreibziel werden geprüft.
  3. Schritt 3: Ein Basisaufruf wird zunächst gegen ein Testsystem ausgeführt.
  4. Schritt 4: Raw-Disk-Zugriff und mögliche Fallback-Nutzung werden im Protokoll kontrolliert.

Modul 3: Profile und erster Container

  1. Schritt 1: Minimal-, Default-, Full- und None-Profil werden nach Umfang und Zweck verglichen.
  2. Schritt 2: Für die Erstakquisition wird ein angemessenes Profil ausgewählt.
  3. Schritt 3: Ausgabeziel, Dateiname, Bericht und Logpfad werden festgelegt.
  4. Schritt 4: Der Lauf wird beobachtet und der erzeugte Container auf Lesbarkeit geprüft.

Tag 2: Gezielte Sammlung, volatile Daten und Fallübung

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 4: Module, Pfade und Glob-Muster

  1. Schritt 1: Ein Standardprofil wird um ein einzelnes relevantes Modul ergänzt.
  2. Schritt 2: Eine konkrete Datei und ein Verzeichnis werden über benutzerdefinierte Pfade gesammelt.
  3. Schritt 3: Ein Glob-Muster wird zunächst auf einem Testpfad validiert und anschließend produktiv eingesetzt.
  4. Schritt 4: Doppelte, zu breite oder sensible Sammlungen werden vor dem Start bereinigt.

Modul 5: Volatile Artefakte

  1. Schritt 1: Die Reihenfolge flüchtiger und persistenter Daten wird anhand des Vorfalls festgelegt.
  2. Schritt 2: Windows-Netzwerk-, Prozess- und Sitzungskontext oder Unix-Proc-/Sys-Daten werden ausgewählt.
  3. Schritt 3: Volatile und reguläre Profile werden gemeinsam, aber getrennt dokumentiert ausgeführt.
  4. Schritt 4: Die Ergebnisse werden im Container an den vorgesehenen Metadatenpfaden überprüft.

Modul 6: Geführte Erstakquisition

  1. Schritt 1: Ein simuliertes Incident-Ticket wird in Erfassungsziel, Ausschlüsse und Profil übersetzt.
  2. Schritt 2: Acquire wird mit passenden Ausgabe- und Protokolloptionen ausgeführt.
  3. Schritt 3: Bericht und Logs werden auf Fehler und fehlende Artefakte geprüft.
  4. Schritt 4: Eine gezielte Nachsammlung schließt erkannte Lücken, ohne den ursprünglichen Lauf zu überschreiben.

Praxisübungen

  • Profilvergleich anhand derselben Windows-Testmaschine.
  • Gezielte Erfassung einer Datei, eines Verzeichnisses und eines Glob-Musters.
  • Kombinierte persistente und volatile Sammlung.
  • Vollständige Erstakquisition mit Nachsammlung und technischer Freigabe.

Arbeitsweise und Unterlagen

Vortrag, Live-Demonstrationen, angeleitete Schrittfolgen, eigenständige Übungen, Fehlerdiagnose und fallbezogene Checklisten werden kombiniert. Alle Übungen arbeiten mit klar getrennten Testtargets, Ausgabeverzeichnissen und Prüfprotokollen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Einsteiger in DFIR, Incident Responder, SOC-Analysten, Systemadministratoren und technische Ermittlungsunterstützung.
Voraussetzungen: Sichere Bedienung eines Betriebssystems und grundlegende Kommandozeilenkenntnisse; forensische Vorkenntnisse sind hilfreich, aber nicht erforderlich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System, angeleitete Fallstudien
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Stream live 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream gespeichert 2 Tage
Innsbruck 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben