Dieses Seminar vertieft das zentrale Abfragewerkzeug des Frameworks. Behandelt werden Loader-Auswahl, Plugin-Ermittlung, Funktionsmuster, Multi-Target-Abfragen, Ausgabearten, Caching und reproduzierbare Abfragesätze für forensische Untersuchungen.
Inhaltsverzeichnis
- Targets, Loader und automatische Erkennung
- Plugin-Inventar und Kompatibilität
- Präzise Artefaktabfragen
- Ausgabearten und Weiterverarbeitung
- Multi-Target-Abfragen und Inventarisierung
- Eigene Plugins, Caching und Betriebsparameter
Lernziele
- Targets und Loader für unterschiedliche Beweismittelformate korrekt auswählen
- Kompatible Plugins, Namespaces und Funktionsparameter systematisch ermitteln
- Einzelne und kombinierte Artefaktabfragen reproduzierbar ausführen
- Record-, Text- und Zeilenausgaben passend zum weiteren Analyseweg einsetzen
- Mehrere Targets effizient inventarisieren, filtern und vergleichen
Seminarinhalte
1. Targets, Loader und automatische Erkennung
- Schritt 1: Quelltyp, Dateiformat und erwartete innere Struktur des Beweismittels bestimmen.
- Schritt 2: Automatische Loader-Erkennung kontrollieren und bei Bedarf einen Loader explizit festlegen.
- Schritt 3: Geteilte Images, mehrere Datenträger und lose Logdateien korrekt als Target formulieren.
- Schritt 4: Fehlermeldungen zu unbekannten Formaten oder fehlenden Segmenten systematisch eingrenzen.
2. Plugin-Inventar und Kompatibilität
- Schritt 1: Verfügbare Funktionen ohne Target als vollständiges Plugin-Inventar anzeigen.
- Schritt 2: Mit einem konkreten Target nur kompatible Funktionen und Loader ermitteln.
- Schritt 3: Hilfetexte, Ausgabeart und Parameter einer Funktion vor der Ausführung prüfen.
- Schritt 4: Betriebssystemspezifische, generische und namespaced Plugins voneinander unterscheiden.
3. Präzise Artefaktabfragen
- Schritt 1: Einzelne Funktionen mit klarer Fragestellung und dokumentiertem Target ausführen.
- Schritt 2: Mehrere kompatible Funktionen in einer Abfrage kombinieren.
- Schritt 3: Namespaces und Glob-Muster nutzen, um zusammengehörige Artefakte vollständig zu erfassen.
- Schritt 4: Dry-Run und Ausschlussmuster einsetzen, bevor umfangreiche Abfragesätze produktiv gestartet werden.
4. Ausgabearten und Weiterverarbeitung
- Schritt 1: Records, Zeilenausgaben und Textausgaben anhand ihrer Eigenschaften unterscheiden.
- Schritt 2: Ergebnismengen begrenzen und Warnmeldungen für automatisierte Läufe kontrolliert unterdrücken.
- Schritt 3: JSON-Ausgabe oder suchbare String-Ausgabe entsprechend dem Folgewerkzeug wählen.
- Schritt 4: Binäre Record-Streams unverändert an rdump oder andere kompatible Verarbeitungsschritte übergeben.
5. Multi-Target-Abfragen und Inventarisierung
- Schritt 1: Ein Verzeichnis mit mehreren Targets anhand konsistenter Benennung und Struktur vorbereiten.
- Schritt 2: Hostname, Domäne, Betriebssystem, Version und Netzwerkdaten als einfache CMDB erfassen.
- Schritt 3: Abfragen hostübergreifend ausführen und inkompatible Targets nachvollziehbar behandeln.
- Schritt 4: Ergebnisse nach Host, Domäne, Systemrolle und Zeitbezug für Vergleiche gruppieren.
6. Eigene Plugins, Caching und Betriebsparameter
- Schritt 1: Zusätzliche Plugin-Pfade nur aus freigegebenen, versionierten Verzeichnissen laden.
- Schritt 2: Dateibasiertes Caching für wiederkehrende, aufwendige Abfragen konfigurieren.
- Schritt 3: Cache-Lesen, Neuberechnung und Cache-Verzicht fallbezogen auswählen.
- Schritt 4: Abfragesätze, Parameter, Frameworkstand und Ausgabepfade als wiederverwendbares Runbook dokumentieren.
Praxisübungen
- Öffnen mehrerer Image- und Logformate mit automatischer und expliziter Loader-Auswahl
- Entwicklung eines wiederverwendbaren Abfragesatzes für Benutzer, Persistenz und Netzwerkdaten
- Erstellung einer CMDB aus mehreren Targets und Vergleich ausgewählter Artefakte
- Fehleranalyse eines inkompatiblen Plugins und kontrollierte Wiederholung mit angepassten Parametern
Zielgruppe
Forensische Analysten, Incident Responder, SOC-Analysten und technische Ermittler, die Dissect systematisch einsetzen
Voraussetzungen
Grundlagen digitaler Forensik, sichere Kommandozeilenbedienung und eine funktionsfähige Dissect-Arbeitsumgebung
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Forensische Analysten, Incident Responder, SOC-Analysten und technische Ermittler, die Dissect systematisch einsetzen |
| Voraussetzungen: | Grundlagen digitaler Forensik, sichere Kommandozeilenbedienung und eine funktionsfähige Dissect-Arbeitsumgebung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Analysen und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
