Seminar GLIMPS Malware: Incident Response und DFIR

Inhaltsübersicht

  1. Seminarprofil
  2. Lernziele
  3. Schrittweise Seminarinhalte
    • 1. Aktivierung und Beweissicherung
    • 2. Triage mit Detect
    • 3. Vertiefte Analyse mit Expert
    • 4. Scoping und Hunting
    • 5. Containment und Eradikation
    • 6. Wiederherstellung und Nachprüfung
    • 7. Bericht und Verbesserung
  4. Praxisübungen
  5. Zielgruppe und Voraussetzungen
  6. Methodik

Seminarprofil

Das Seminar nutzt GLIMPS Malware Detect und Expert als Bestandteil eines belastbaren Incident-Response- und DFIR-Prozesses. Von Beweissicherung und Triage über vertiefte Analyse, IOC-Gewinnung, Scoping und Containment bis zu Bericht, Nachprüfung und Verbesserung wird jeder Schritt mit nachvollziehbaren Kontrollpunkten verbunden.

Lernziele

  • Dateiproben beweissicher übernehmen und priorisieren
  • Detect und Expert zielgerichtet für Triage und vertiefte Analyse einsetzen
  • Indikatoren, Verhalten und ATT&CK-Kontext für Scoping nutzen
  • Containment- und Eradikationsmaßnahmen aus Evidenz ableiten
  • SIEM, SOAR, EDR, NDR und CTI in den Response-Prozess einbinden
  • Zeitlinie, Bericht und Lessons Learned prüfbar erstellen

Schrittweise Seminarinhalte

1. Aktivierung und Beweissicherung

  1. Schritt 1: Incident-Kriterien, Rollen, Kommunikationskanal und Entscheidungsbefugnisse aktivieren.
  2. Schritt 2: Dateiherkunft, Hashwert, Zeitstempel, Quelle und Übernahmepfad dokumentieren.
  3. Schritt 3: Originalprobe schützen und Arbeitskopie mit kontrollierter Zugriffskette anlegen.
  4. Schritt 4: Priorität anhand Auswirkung, Verbreitung, Kritikalität und Unsicherheit festlegen.

2. Triage mit Detect

  1. Schritt 1: Probe mit eindeutigem Incident- und Asset-Kontext einreichen.
  2. Schritt 2: Verdikt, Dateieigenschaften, erkannte Auffälligkeiten und erste Indikatoren erfassen.
  3. Schritt 3: Saubere, schädliche, unklare und technisch fehlgeschlagene Ergebnisse getrennt behandeln.
  4. Schritt 4: Entscheiden, ob vertiefte Expert-Analyse, weitere Datensicherung oder sofortiges Containment erforderlich ist.

3. Vertiefte Analyse mit Expert

  1. Schritt 1: Statische, dynamische und hybride Befunde nach Evidenzstärke ordnen.
  2. Schritt 2: Funktionen, Persistenz, Netzwerkkommunikation und mögliche Zielsetzung herausarbeiten.
  3. Schritt 3: Indikatoren auf Stabilität, Spezifität und betriebliche Verwendbarkeit prüfen.
  4. Schritt 4: MITRE-ATT&CK-Zuordnungen und mögliche Familienbezüge mit Unsicherheit dokumentieren.

4. Scoping und Hunting

  1. Schritt 1: Hashwerte, Domains, Adressen, Pfade, Schlüssel und Verhaltensmerkmale in Suchhypothesen überführen.
  2. Schritt 2: SIEM-, EDR-, NDR- und Dateisystemabfragen nach Priorität ausführen.
  3. Schritt 3: YARA oder Retro Hunting für wiederkehrende Merkmale einsetzen.
  4. Schritt 4: Treffer verifizieren und betroffene Systeme, Konten und Zeiträume fortlaufend aktualisieren.

5. Containment und Eradikation

  1. Schritt 1: Sofortmaßnahmen nach Evidenz, Geschäftsrisiko und Wiederherstellbarkeit auswählen.
  2. Schritt 2: Quarantäne, Isolation, Sperrung, Blockierung und Credential-Maßnahmen koordinieren.
  3. Schritt 3: Persistenz, Folgekomponenten und Zugangspfade vollständig entfernen.
  4. Schritt 4: Rücknahme, Ausnahme und Notbetrieb mit Genehmigung und Ablaufdatum steuern.

6. Wiederherstellung und Nachprüfung

  1. Schritt 1: Wiederherstellungsreihenfolge und Sicherheitskontrollen vor Freigabe definieren.
  2. Schritt 2: Systeme nach Wiederanlauf mit Indikatoren, YARA und Verhaltenskontrollen nachprüfen.
  3. Schritt 3: Erhöhtes Monitoring für einen festgelegten Beobachtungszeitraum aktivieren.
  4. Schritt 4: Technische und fachliche Freigabe mit dokumentierten Restunsicherheiten erteilen.

7. Bericht und Verbesserung

  1. Schritt 1: Zeitlinie, Evidenz, Entscheidungen, Maßnahmen und Auswirkungen konsistent zusammenführen.
  2. Schritt 2: Technische Details, Managementbewertung und regulatorische Anforderungen trennen.
  3. Schritt 3: Ursachen und Kontrolllücken ohne Vermischung mit bloßen Symptomen analysieren.
  4. Schritt 4: Verbesserungsmaßnahmen mit Priorität, Verantwortlichem und Wirksamkeitstest festlegen.

Praxisübungen

  1. Bearbeitung eines vollständigen Malware-Incidents von Beweissicherung bis Freigabe
  2. Erstellung eines IOC- und Hunting-Pakets aus Expert-Befunden
  3. Entscheidungsspiel für Containment bei unvollständiger Evidenz
  4. Aufbau einer Incident-Zeitlinie und eines zweistufigen Berichts
  5. Formulierung messbarer Verbesserungsmaßnahmen

Zielgruppe und Voraussetzungen

Zielgruppe: Incident Responder, DFIR, Tier-2- und Tier-3-SOC, Threat Hunter, EDR/NDR-Teams und Krisenmanagement

Voraussetzungen: Gute Kenntnisse in Incident Response, Beweissicherung, Endpoint- und Netzwerkforensik, IOC-Analyse und MITRE ATT&CK

Methodik

Fachliche Einordnung, technische Demonstration und praktische Umsetzung wechseln sich ab. Jeder Themenblock folgt derselben belastbaren Reihenfolge: Ziel und Risiko bestimmen, Konfiguration oder Analyse durchführen, Sollzustand prüfen, Fehlerfall testen und den wiederholbaren Betriebsablauf dokumentieren.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.396 zzgl. MwSt.
Inhaus: € 6.800 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Incident Responder, DFIR, Tier-2- und Tier-3-SOC, Threat Hunter, EDR/NDR-Teams und Krisenmanagement
Voraussetzungen: Gute Kenntnisse in Incident Response, Beweissicherung, Endpoint- und Netzwerkforensik, IOC-Analyse und MITRE ATT&CK
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben