Inhaltsübersicht
- Seminarprofil
- Lernziele
- Schrittweise Seminarinhalte
- 1. Analyseauftrag und sichere Arbeitsweise
- 2. Berichtsstruktur und Evidenz
- 3. Statische und hybride Analyse
- 4. Dynamische Verhaltensbewertung
- 5. Kontextualisierung und ATT&CK
- 6. YARA und Retro Hunting
- 7. Export und Analystenbericht
- Praxisübungen
- Zielgruppe und Voraussetzungen
- Methodik
Seminarprofil
Das Seminar vermittelt die vertiefte Analyse und Kontextualisierung verdächtiger Dateien mit GLIMPS Malware Expert. Statische, dynamische und hybride Befunde werden zu einer belastbaren Einschätzung verbunden; Indikatoren, Funktionen, Angreiferbezüge und MITRE-ATT&CK-Zuordnungen werden geprüft und für weitere Ermittlungen nutzbar gemacht.
Lernziele
- Analyseberichte strukturiert lesen und Befundqualität bewerten
- Statische, dynamische und hybride Ergebnisse zusammenführen
- Indikatoren, Funktionen und Verhaltensmuster priorisieren
- MITRE-ATT&CK-Zuordnungen und Angreiferkontext fachlich prüfen
- YARA, Retro Hunting, Whitelists und private Datensätze kontrolliert einsetzen
- Ergebnisse für SOC, Incident Response und CTI adressatengerecht exportieren
Schrittweise Seminarinhalte
1. Analyseauftrag und sichere Arbeitsweise
- Schritt 1: Untersuchungsfrage, Herkunft, Integrität und Priorität der Probe dokumentieren.
- Schritt 2: Sichere Vorschau und Analyseumgebung nutzen, ohne die Probe unnötig auszuführen.
- Schritt 3: Erwartete Hypothesen und Mindestnachweise vor Beginn festlegen.
- Schritt 4: Analysezeit, Tiefe und Eskalationskriterien nach Risiko steuern.
2. Berichtsstruktur und Evidenz
- Schritt 1: Verdikt, Dateimetadaten, Extraktionsergebnisse und technische Auffälligkeiten systematisch erfassen.
- Schritt 2: Befundquelle, Vertrauensniveau und mögliche Fehlinterpretationen unterscheiden.
- Schritt 3: Widersprüchliche Ergebnisse als offene Hypothese markieren und weiter prüfen.
- Schritt 4: Relevante Evidenz in einer nachvollziehbaren Zeitlinie zusammenführen.
3. Statische und hybride Analyse
- Schritt 1: Dateiformat, Struktur, eingebettete Inhalte, Zeichenketten und Konfigurationsartefakte untersuchen.
- Schritt 2: Obfuskation, Packen, Makros, Skripte und verdächtige Ressourcen bewerten.
- Schritt 3: Erkannte Funktionen mit bekannten Angriffstechniken und möglichem Zweck verknüpfen.
- Schritt 4: Statische Hinweise durch weitere Analysepfade bestätigen oder verwerfen.
4. Dynamische Verhaltensbewertung
- Schritt 1: Prozess-, Datei-, Registry-, Netzwerk- und Persistenzaktivitäten priorisieren.
- Schritt 2: Zeitabhängige, umgebungsabhängige und evasive Verhaltensweisen erkennen.
- Schritt 3: Indikatoren aus Verhalten extrahieren und auf Stabilität sowie Wiederverwendbarkeit prüfen.
- Schritt 4: Dynamische Ergebnisse mit statischen Befunden und Incident-Kontext korrelieren.
5. Kontextualisierung und ATT&CK
- Schritt 1: Techniken, Taktiken und mögliche Zielsetzungen aus belastbaren Befunden ableiten.
- Schritt 2: Automatische MITRE-ATT&CK-Zuordnungen anhand der Evidenz verifizieren.
- Schritt 3: Familien- oder Angreiferzuordnungen mit Alternativhypothesen und Unsicherheit dokumentieren.
- Schritt 4: Ermittlungsfragen für betroffene Systeme, Identitäten und Netzwerksegmente ableiten.
6. YARA und Retro Hunting
- Schritt 1: Regelziel, Merkmale und gewünschte Trennschärfe vor der Regelentwicklung definieren.
- Schritt 2: YARA-Regeln mit positiven und negativen Proben testen und kommentieren.
- Schritt 3: Retro-Hunting-Abfragen kontrolliert ausführen und Treffer nachprüfen.
- Schritt 4: Whitelists und private Malware-Datensätze mit Freigabe, Eigentümer und Pflegezyklus verwalten.
7. Export und Analystenbericht
- Schritt 1: Indikatoren und Kontext für MISP, STIX oder JSON strukturiert aufbereiten.
- Schritt 2: Technische Evidenz, Bewertung, Unsicherheit und empfohlene Maßnahmen trennen.
- Schritt 3: Kurzbericht für SOC und ausführlichen Analysebericht für Incident Response erstellen.
- Schritt 4: Peer Review und Qualitätskontrolle vor Weitergabe durchführen.
Praxisübungen
- Vollständige Analyse einer mehrstufigen Beispielprobe mit Hypothesenprotokoll
- Bewertung widersprüchlicher statischer und dynamischer Befunde
- Erstellung und Test einer YARA-Regel mit Negativkorpus
- Retro-Hunting-Auswertung und Priorisierung der Treffer
- Erstellung eines technischen Analystenberichts und eines SOC-Kurzberichts
Zielgruppe und Voraussetzungen
Zielgruppe: Malware Analysts, Tier-2- und Tier-3-SOC, Threat Hunter, Incident Responder, DFIR und Cyber Threat Intelligence
Voraussetzungen: Gute Kenntnisse in Malware-Grundlagen, Betriebssystemartefakten, Netzwerkprotokollen, IOC-Analyse und MITRE ATT&CK
Methodik
Fachliche Einordnung, technische Demonstration und praktische Umsetzung wechseln sich ab. Jeder Themenblock folgt derselben belastbaren Reihenfolge: Ziel und Risiko bestimmen, Konfiguration oder Analyse durchführen, Sollzustand prüfen, Fehlerfall testen und den wiederholbaren Betriebsablauf dokumentieren.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Malware Analysts, Tier-2- und Tier-3-SOC, Threat Hunter, Incident Responder, DFIR und Cyber Threat Intelligence |
| Voraussetzungen: | Gute Kenntnisse in Malware-Grundlagen, Betriebssystemartefakten, Netzwerkprotokollen, IOC-Analyse und MITRE ATT&CK |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
