Seminar Dissect – Acquire und Live-Datenerfassung

Im Mittelpunkt steht die kontrollierte forensische Datenerfassung aus laufenden Systemen, vorhandenen Images und virtualisierten Umgebungen. Der Kurs verbindet Erhebungsplanung, sichere Durchführung, Protokollierung, Ergebnisprüfung und die direkte Übergabe der erzeugten Container an die Analysewerkzeuge.

Inhaltsverzeichnis

  1. Erhebungsstrategie und Beweismittelplanung
  2. Arbeitsumgebung, Rechte und sichere Ausführung
  3. Artefaktumfang und Erhebungsprofile
  4. Live-Erhebung auf Windows- und Unix-Systemen
  5. Images, Hypervisoren und virtuelle Systeme
  6. Ausgabeformate, Integrität und Übergabe
  7. Serienerhebung und betriebliche Skalierung

Lernziele

  • Erhebungsziele nach Incident-Typ, Datenvolatilität und betrieblichem Risiko festlegen
  • Acquire auf Windows- und Unix-Systemen kontrolliert und nachvollziehbar ausführen
  • Artefaktumfang, Ausgabeformat und Ablagestruktur fallbezogen konfigurieren
  • Protokolle, Berichte, Prüfsummen und Container vor der Analyse validieren
  • Erhobene Daten ohne Medienbruch mit target-query und weiteren Werkzeugen weiterverarbeiten

Seminarinhalte

1. Erhebungsstrategie und Beweismittelplanung

  1. Schritt 1: Untersuchungsauftrag, betroffene Systeme und entscheidungsrelevante Artefakte abgrenzen.
  2. Schritt 2: Flüchtige, veränderliche und persistente Daten nach Dringlichkeit priorisieren.
  3. Schritt 3: Vollabbild, gezielte Artefakterhebung und bestehendes Image anhand von Zeit, Risiko und Aussagekraft vergleichen.
  4. Schritt 4: Erhebungsprotokoll, Benennungskonventionen und Verantwortlichkeiten vor dem ersten Lauf festlegen.

2. Arbeitsumgebung, Rechte und sichere Ausführung

  1. Schritt 1: Isolierte Arbeitsverzeichnisse und schreibgeschützte Zielablagen vorbereiten.
  2. Schritt 2: Erforderliche Administrator- oder Root-Rechte prüfen und unnötige Berechtigungen vermeiden.
  3. Schritt 3: Testlauf auf einem Referenzsystem durchführen und erzeugte Änderungen dokumentieren.
  4. Schritt 4: Logging so konfigurieren, dass Beginn, Parameter, Warnungen und Abschluss vollständig nachvollziehbar bleiben.

3. Artefaktumfang und Erhebungsprofile

  1. Schritt 1: Verfügbare Artefaktgruppen und deren Ermittlungswert für den konkreten Vorfall bewerten.
  2. Schritt 2: Minimal-, Standard- und erweiterte Erhebung als wiederverwendbare Profile strukturieren.
  3. Schritt 3: Zusätzliche Pfade, Protokolle und anwendungsspezifische Daten kontrolliert ergänzen.
  4. Schritt 4: Ausschlüsse für besonders große oder fachlich irrelevante Datenbestände begründen und protokollieren.

4. Live-Erhebung auf Windows- und Unix-Systemen

  1. Schritt 1: Zielsystemzustand, Uhrzeit, Zeitzone und Identitätsdaten vor der Erhebung erfassen.
  2. Schritt 2: Acquire mit dem festgelegten Profil und einer eindeutigen Fallkennung starten.
  3. Schritt 3: Warnungen zu gesperrten, fehlenden oder nicht lesbaren Artefakten bewerten.
  4. Schritt 4: Erhebung geordnet abschließen und Vollständigkeit anhand des Berichts kontrollieren.

5. Images, Hypervisoren und virtuelle Systeme

  1. Schritt 1: Vorhandene Images als Quelle einbinden und die passende Erhebungsstrategie auswählen.
  2. Schritt 2: Virtuelle Maschinen und Hypervisor-Kontexte auf relevante Gastdaten und Konfigurationsartefakte prüfen.
  3. Schritt 3: Mehrere Systeme mit konsistenten Profilen und eindeutigen Hostbezeichnungen erfassen.
  4. Schritt 4: Besonderheiten laufender virtueller Maschinen, gesperrter Dateien und verschachtelter Targets dokumentieren.

6. Ausgabeformate, Integrität und Übergabe

  1. Schritt 1: Container, Bericht und Logdatei einem gemeinsamen Fall- und Hostschema zuordnen.
  2. Schritt 2: Dateigrößen, Prüfsummen, Zeitstempel und erwartete Artefaktgruppen plausibilisieren.
  3. Schritt 3: Erzeugte Container mit target-info oder einer ersten target-query-Abfrage öffnen.
  4. Schritt 4: Fehlerhafte oder unvollständige Erhebungen kennzeichnen und einen kontrollierten Wiederholungslauf planen.

7. Serienerhebung und betriebliche Skalierung

  1. Schritt 1: Profile versionieren und für unterschiedliche Systemrollen standardisieren.
  2. Schritt 2: Ausführung, Ablage und Rückmeldung für mehrere Hosts in einen wiederholbaren Ablauf überführen.
  3. Schritt 3: Speicherbedarf, Transportwege und Zugriffsschutz für größere Fallmengen planen.
  4. Schritt 4: Stichproben, Fehlerschwellen und Freigabekriterien für den produktiven Einsatz definieren.

Praxisübungen

  • Planung und Durchführung einer gezielten Live-Erhebung auf einem vorbereiteten Endpunkt
  • Vergleich eines Minimalprofils mit einer erweiterten Artefakterhebung anhand von Laufzeit und Aussagekraft
  • Validierung eines erzeugten Containers einschließlich Bericht, Log und erster Analyseabfrage
  • Entwurf eines standardisierten Erhebungsablaufs für mehrere betroffene Systeme

Zielgruppe

Incident Responder, DFIR-Analysten, SOC-Analysten und Administratoren mit Aufgaben in der forensischen Datensicherung

Voraussetzungen

Grundkenntnisse in Windows oder Linux, sichere Bedienung der Kommandozeile und Grundlagen digitaler Forensik

Fachbereichsleitung und Seminarorganisation

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Incident Responder, DFIR-Analysten, SOC-Analysten und Administratoren mit Aufgaben in der forensischen Datensicherung
Voraussetzungen: Grundkenntnisse in Windows oder Linux, sichere Bedienung der Kommandozeile und Grundlagen digitaler Forensik
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, angeleitete Analysen und praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream live 2 Tage
Innsbruck 2 Tage
Stream gespeichert 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Graz 2 Tage
Wien 2 Tage
Graz 2 Tage
Wien 2 Tage
Stream live 2 Tage
Inhaus / Firmenseminar 2 Tage
Stream gespeichert 2 Tage
Innsbruck 2 Tage
Klagenfurt 2 Tage
Bregenz 2 Tage
Linz 2 Tage
Salzburg 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben