Seminar Incident Response Intensiv: Forensik, Windows, Linux und Netzwerke

Vorfallsanalysen enden selten an einer Betriebssystemgrenze. Das Intensivseminar bündelt die Fachseminare zu digitaler Forensik, Windows und Active Directory, Linux sowie Netzwerkforensik. Ein gemeinsamer Untersuchungsauftrag verhindert doppelte Grundlagenarbeit und richtet die Analyse auf überprüfbare Fragen zu Zugriffsweg, Reichweite und fortbestehenden Zugriffsmöglichkeiten aus.

Die Übungen arbeiten mit vorbereiteten, überschaubaren Abbildern und korrespondierenden Protokollen. Windows-, Linux- und Netzwerkbefunde werden als Teil desselben Falls untersucht. Die fünftägige Form vermittelt eine zusammenhängende DFIR-Arbeitsweise mit ausgewählten Artefakten. Die breite Untersuchung zusätzlicher Artefaktklassen, aufwendige Rohdatensicherung und eigenständige Variantenfälle bleiben der Vertiefung in den Fachseminaren vorbehalten.

Lernziele

  • Einen systemübergreifenden Untersuchungsauftrag mit kontrollierter Beweismittelverwaltung bearbeiten.
  • Ausgewählte Windows-, Linux- und Netzwerkspuren zielgerichtet auswerten.
  • Eine Zeitachse mit nachvollziehbaren Zuordnungen und Unsicherheiten erstellen.
  • Betroffene Konten und Systeme evidenzbasiert eingrenzen.
  • Eine technische Maßnahmenempfehlung und einen nachprüfbaren Befundbericht erstellen.

Inhaltsverzeichnis

  1. Auftrag, Sicherung und Integrität
  2. Datenträger- und Speicherartefakte
  3. Windows-Anmeldungen und Konten
  4. Windows-Prozesse und Persistenz
  5. Linux-Zugänge und Laufzeitspuren
  6. Linux-Persistenz und Neuaufbauentscheidung
  7. Netzwerkspuren und Datenabflussverdacht
  8. Gemeinsame Zeitachse und Reichweite
  9. Abgestimmte Eindämmung
  10. Befundbericht und Wiederanlaufanforderungen

Seminarinhalte

Auftrag, Sicherung und Integrität

  • Untersuchungsfragen und Sicherungsprioritäten aus dem Vorfall ableiten.
  • Arbeitskopien, Hashprüfung und Beweismittelverwaltung praktisch anlegen.
  • Eingriffe und Grenzen der vorhandenen Daten dokumentieren.

Datenträger- und Speicherartefakte

  • Ausgewählte Dateisystem- und Prozessspuren an vorbereiteten Abbildern prüfen.
  • Zeitstempel und Werkzeugkompatibilität in die Bewertung aufnehmen.
  • Fundstellen für eine unabhängige Nachprüfung erfassen.

Windows-Anmeldungen und Konten

  • Arbeitsplatz-, Server- und Domänenereignisse nach Konten korrelieren.
  • Verdächtige Privilegiennutzung von legitimer Administration unterscheiden.
  • Die weitere Untersuchung auf betroffene Identitäten ausrichten.

Windows-Prozesse und Persistenz

  • Prozessketten und ausgewählte PowerShell-Spuren untersuchen.
  • Dienste und geplante Aufgaben mit einer Sollkonfiguration vergleichen.
  • Konsequenzen für vertrauenswürdige Administrationswege ableiten.

Linux-Zugänge und Laufzeitspuren

  • SSH-, sudo- und Prozessinformationen des korrespondierenden Servers prüfen.
  • Offene Verbindungen und Kontenänderungen zeitlich zuordnen.
  • Lokale Ergebnisse mit zentralen Protokollen abgleichen.

Linux-Persistenz und Neuaufbauentscheidung

  • systemd- und Zeitsteuerungskonfigurationen auf Abweichungen prüfen.
  • Betroffene Schlüssel, Dienste und Betriebsabhängigkeiten bewerten.
  • Eindämmung und Neuaufbau anhand der Vertrauenslage abwägen.

Netzwerkspuren und Datenabflussverdacht

  • PCAP-, DNS- und Flow-Informationen zu den untersuchten Systemen auswerten.
  • Historische Adresszuordnung und verschlüsselte Kommunikation berücksichtigen.
  • Belegten Datenverkehr von vermutetem Datenabfluss unterscheiden.

Gemeinsame Zeitachse und Reichweite

  • Host-, Konten- und Netzwerkbefunde mit einheitlicher Zeitbasis verbinden.
  • Alternative Erklärungen und fehlende Ereignisse gezielt prüfen.
  • Weitere Suchaufträge nach Risiko priorisieren.

Abgestimmte Eindämmung

  • Konten-, Geräte- und Netzmaßnahmen auf den gemeinsamen Befund abstimmen.
  • Betriebsfolgen und notwendige Spurensicherung berücksichtigen.
  • Freigegebene Maßnahmen im Labor kontrollieren.

Befundbericht und Wiederanlaufanforderungen

  • Feststellungen, Schlussfolgerungen und offene Fragen nachvollziehbar berichten.
  • Kriterien für Neuaufbau und zusätzliche Überwachung formulieren.
  • Den Bericht gegen Fundstellen und Beweismittelliste überprüfen.

Praxisübungen

Praxisfall: Systemübergreifender Vorfall mit Windows-Arbeitsplatz, Linux-Server und externer Netzwerkverbindung

  1. Abbilder und Protokolle übernehmen, Integrität prüfen und Arbeitskopien anlegen.
  2. Windows- und Linux-Hinweise anhand festgelegter Untersuchungsfragen auswerten.
  3. Netzwerkdaten ergänzen und die Befunde zu einer gemeinsamen Zeitachse verbinden.
  4. Reichweite und verbliebene Zugriffsmöglichkeiten prüfen und Maßnahmen im Labor kontrollieren.
  5. Einen überprüfbaren Befund mit Wiederanlaufanforderungen und offenen Fragen erstellen.

Schulungsumgebung

Vorkonfigurierte Analyse-VMs, kleine abgestimmte Datenträger- und Speicherabbilder sowie korrespondierende Windows-, Linux- und Netzwerkprotokolle; alle Plattformen sind vorbereitet.

Enthaltene fachliche Schwerpunkte

Seminardetails

Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Erfahrene Incident Responder, Security-Analysten und Administratoren mit Windows- und Linux-Verantwortung
Voraussetzungen: Sichere Windows- und Linux-Administration, AD- und TCP/IP-Grundlagen, Erfahrung mit Protokollauswertung sowie Incident-Response-Grundlagen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Stream live 5 Tage
Inhaus / Firmenseminar 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben