Seminar Fox-IT Acquire – Volatile Datenerfassung und Live Response

Flüchtige Daten verändern sich fortlaufend und können durch jeden Eingriff beeinflusst werden. Das Seminar vermittelt eine priorisierte, dokumentierte Live-Response-Erfassung mit klaren Entscheidungen zu Umfang, Reihenfolge und optionaler Speicheraufnahme.

Inhaltsverzeichnis

  1. Einordnung und Lernziele
  2. Zielgruppe
  3. Vorausgesetzte Kenntnisse
  4. Seminarinhalte
  5. Tag 1: Windows Live Response
  6. Tag 2: Unix-Volatilität und kombinierter Incident-Ablauf
  7. Praxisübungen
  8. Arbeitsweise und Unterlagen

Einordnung und Lernziele

Das Seminar ist auf praktische Anwendung, nachvollziehbare Entscheidungen und technisch prüfbare Erfassungsergebnisse ausgerichtet.

  • Volatile Daten nach Flüchtigkeit und Ermittlungswert priorisieren.
  • Windows- und Unix-Volatilmodule kontrolliert kombinieren.
  • Speicher-, Handles- und Netzwerkoptionen risikobewusst einsetzen.
  • Volatile und persistente Sammlung in einem nachvollziehbaren Incident-Ablauf verbinden.

Zielgruppe

Incident Responder, Threat Hunter, SOC-Analysten und digitale Forensiker mit Verantwortung für Live-Systeme.

Vorausgesetzte Kenntnisse

Acquire-Grundlagen sowie Basiskenntnisse zu Prozessen, Netzwerkzuständen und Betriebssysteminternas.

Seminarinhalte

Die Inhalte werden in aufeinander aufbauenden Schritten vermittelt. Jeder Themenblock endet mit einer technischen Kontrolle des erzeugten Ergebnisses.

Tag 1: Windows Live Response

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 1: Reihenfolge und Einsatzvorbereitung

  1. Schritt 1: Offene Ermittlungsfragen werden auf Netzwerk-, Prozess-, Sitzungs- und Speicherinformationen abgebildet.
  2. Schritt 2: Volatilität, Systemkritikalität und mögliche Seiteneffekte bestimmen die Reihenfolge.
  3. Schritt 3: Ausgabeziel und verfügbare Zeit werden vor dem ersten Befehl festgelegt.
  4. Schritt 4: Startzeit, angemeldete Bedienrolle und Systemzustand werden dokumentiert.

Modul 2: Netzwerk- und Sitzungskontext

  1. Schritt 1: Netstat-Ausgabe erfasst aktive und lauschende Verbindungen.
  2. Schritt 2: ARP-Cache und DNS-Clientcache ergänzen lokale Kommunikationsbezüge.
  3. Schritt 3: RDP-Sitzungen werden nach Benutzer, Herkunft und Status dokumentiert.
  4. Schritt 4: Netzwerkdaten werden unmittelbar auf auffällige Ziele und kurzlebige Verbindungen geprüft.

Modul 3: Prozesse, Umgebung, Handles und Speicher

  1. Schritt 1: Prozessliste und Prozessumgebungen werden gemeinsam gesammelt.
  2. Schritt 2: Geräte- und Handleinformationen werden nur mit relevanten Typen eingegrenzt.
  3. Schritt 3: Speicherdateien oder ein vollständiger Speicherabzug werden nach Zeit, Toolverfügbarkeit und Schutzbedarf entschieden.
  4. Schritt 4: Volatile Artefakte werden im Metadatenbereich des Containers auf Vollständigkeit geprüft.

Tag 2: Unix-Volatilität und kombinierter Incident-Ablauf

Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.

Modul 4: Proc, Sys und Proc-Net

  1. Schritt 1: Für Linux, BSD oder ESXi wird zwischen Teil- und Vollerfassung von Proc und Sys entschieden.
  2. Schritt 2: Prozess-, Mount-, Geräte- und Kernelinformationen werden nach Incident-Ziel ausgewählt.
  3. Schritt 3: Proc-Net ergänzt Netzwerkzustände und Socketinformationen.
  4. Schritt 4: Problematische Pseudodateien werden anhand von Zeitüberschreitungen und Lesefehlern erkannt.

Modul 5: Volatile und persistente Profile kombinieren

  1. Schritt 1: Ein reguläres Profil wird unabhängig vom Volatilprofil festgelegt.
  2. Schritt 2: Die volatile Sammlung wird zuerst oder parallel nach dokumentierter Risikobewertung ausgeführt.
  3. Schritt 3: Containerstruktur und Bericht werden auf beide Erfassungsarten geprüft.
  4. Schritt 4: Zeitstempel werden mit externen Incident-Ereignissen abgeglichen.

Modul 6: Live-Response-Falllabor

  1. Schritt 1: Ein aktiver Remote-Access-Verdacht wird in flüchtige und persistente Fragen zerlegt.
  2. Schritt 2: Windows- oder Linux-Volatildaten werden mit passendem Standardprofil gesammelt.
  3. Schritt 3: Ein absichtlich kurzlebiger Prozess und eine Netzwerkverbindung werden erkannt.
  4. Schritt 4: Ergebnisse bestimmen die anschließende gezielte persistente Nachsammlung.

Praxisübungen

  • Windows-Sammlung von Netzwerk, Prozessen, Umgebung, ARP, RDP und DNS.
  • Eingegrenzte Handle- und Speicherentscheidung.
  • Linux-Proc-, Sys- und Proc-Net-Erfassung.
  • Live-Response-Fall mit anschließender persistenter Nachsammlung.

Arbeitsweise und Unterlagen

Vortrag, Live-Demonstrationen, angeleitete Schrittfolgen, eigenständige Übungen, Fehlerdiagnose und fallbezogene Checklisten werden kombiniert. Alle Übungen arbeiten mit klar getrennten Testtargets, Ausgabeverzeichnissen und Prüfprotokollen.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Incident Responder, Threat Hunter, SOC-Analysten und digitale Forensiker mit Verantwortung für Live-Systeme.
Voraussetzungen: Acquire-Grundlagen sowie Basiskenntnisse zu Prozessen, Netzwerkzuständen und Betriebssysteminternas.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System, angeleitete Fallstudien
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben