Das dreitägige Seminar behandelt Malware-Analyse jenseits klassischer Windows-Umgebungen. ELF-Dateien und Linux-Skripte, Mach-O-, PKG- und DMG-Artefakte sowie Android-APK-Dateien werden plattformspezifisch ausgeführt, ausgewertet und in ein gemeinsames IOC-, ATT&CK- und Incident-Modell überführt.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Plattformspezifische Analyseziele und geeignete Zielsysteme auswählen.
- ELF-, Mach-O-, Paket-, Skript- und APK-Artefakte sicher untersuchen.
- Persistenz, Rechte, Prozessmodelle und Netzwerkverhalten plattformgerecht bewerten.
- Ergebnisse aus mehreren Betriebssystemen normalisieren und korrelieren.
- Cross-Platform-Runbooks und Eskalationskriterien erstellen.
Schrittweise Seminarinhalte
1. Cross-Platform-Analyseplanung
Schwerpunkt: Dateiformate, Architekturen, Betriebssystemversionen, Softwarestände, Rechte, Internetmodi, Vergleichbarkeit und Analyseziele.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Cross-Platform-Analyseplanung“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Dateiformate, Architekturen, Betriebssystemversionen, Softwarestände, Rechte, Internetmodi, Vergleichbarkeit und Analyseziele strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine plattformübergreifende Analyse- und Abdeckungsmatrix dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
2. Linux: ELF, Skripte und Ausführung
Schwerpunkt: ELF-Header, Interpreter, Shell- und Python-Skripte, Berechtigungen, Abhängigkeiten, Kommandozeilen und Prozessketten.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Linux: ELF, Skripte und Ausführung“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von ELF-Header, Interpreter, Shell- und Python-Skripte, Berechtigungen, Abhängigkeiten, Kommandozeilen und Prozessketten strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen reproduzierbaren Linux-Analyseablauf dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
3. Linux: Persistenz und Serververhalten
Schwerpunkt: Cron, Systemd, Benutzerprofile, Kernelmodule, SSH, Containerbezug, Dateisystemänderungen, C2 und Mining-Verhalten.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Linux: Persistenz und Serververhalten“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Cron, Systemd, Benutzerprofile, Kernelmodule, SSH, Containerbezug, Dateisystemänderungen, C2 und Mining-Verhalten strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine Linux-spezifische Verhaltensbewertung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
4. macOS: Mach-O, PKG und DMG
Schwerpunkt: Signierung, Gatekeeper-Bezug, Installer, Launch Agents, Launch Daemons, Quarantäneattribute, Dateipfade und Prozessketten.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „macOS: Mach-O, PKG und DMG“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Signierung, Gatekeeper-Bezug, Installer, Launch Agents, Launch Daemons, Quarantäneattribute, Dateipfade und Prozessketten strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen reproduzierbaren macOS-Analyseablauf dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
5. macOS: Persistenz, Rechte und Netzwerk
Schwerpunkt: TCC, Benutzerkontext, Schlüsselbundbezug, Browserartefakte, versteckte Verzeichnisse, Netzwerkaktivität und Evasion.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „macOS: Persistenz, Rechte und Netzwerk“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von TCC, Benutzerkontext, Schlüsselbundbezug, Browserartefakte, versteckte Verzeichnisse, Netzwerkaktivität und Evasion strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine macOS-spezifische Verhaltensbewertung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
6. Android: APK, Manifest und Berechtigungen
Schwerpunkt: APK-Struktur, DEX, Manifest, Komponenten, Intents, Berechtigungen, Zertifikate, Geräteadministrator und Installationspfad.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Android: APK, Manifest und Berechtigungen“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von APK-Struktur, DEX, Manifest, Komponenten, Intents, Berechtigungen, Zertifikate, Geräteadministrator und Installationspfad strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen reproduzierbaren Android-Analyseablauf dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
7. Android: Laufzeitverhalten und Datenzugriff
Schwerpunkt: Services, Broadcast Receiver, Dateizugriff, SMS, Kontakte, Standort, Netzwerk, C2, Overlay und Persistenzmechanismen.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Android: Laufzeitverhalten und Datenzugriff“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Services, Broadcast Receiver, Dateizugriff, SMS, Kontakte, Standort, Netzwerk, C2, Overlay und Persistenzmechanismen strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis eine Android-spezifische Risiko- und Verhaltensbewertung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
8. Live Interaction und plattformspezifische Tests
Schwerpunkt: manuelle Bedienung, Installer, Berechtigungsdialoge, Benutzeraktionen, Zusatzdateien, Netzwerkbedingungen und verlängerte Laufzeit.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Live Interaction und plattformspezifische Tests“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von manuelle Bedienung, Installer, Berechtigungsdialoge, Benutzeraktionen, Zusatzdateien, Netzwerkbedingungen und verlängerte Laufzeit strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen kontrollierten interaktiven Testplan dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
9. Normalisierung, Korrelation und Übergabe
Schwerpunkt: Hashes, Domains, IPs, URLs, Dateipfade, Taktiken, plattformspezifische Befunde, gemeinsame Taxonomie und Incident-Handoff.
- Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Normalisierung, Korrelation und Übergabe“ festlegen.
- Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Hashes, Domains, IPs, URLs, Dateipfade, Taktiken, plattformspezifische Befunde, gemeinsame Taxonomie und Incident-Handoff strukturiert vorbereiten.
- Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
- Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
- Als Arbeitsergebnis einen normalisierten Cross-Platform-Bericht dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Analyse einer Linux-ELF-Probe mit Persistenz- und Netzwerkbewertung.
- Untersuchung eines macOS-Installers einschließlich Launch-Agent- oder Launch-Daemon-Verhalten.
- Auswertung einer Android-APK mit Manifest-, Berechtigungs- und Laufzeitanalyse.
- Vergleich identischer IOC- und Taktikmuster über mehrere Plattformen.
- Erstellung eines plattformübergreifenden Analysten-Runbooks.
Zielgruppe und Voraussetzungen
Zielgruppe: Malware-Analysten, Mobile-Security-Teams, SOC, CERT, DFIR, Threat Intelligence und Detection Engineering.
Voraussetzungen: Grundkenntnisse in Linux, macOS, Android, Dateisystemen, Prozessen, Berechtigungen und Netzwerken.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Analyseschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Analyse-, Integrations- oder Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Malware-Analysten, Mobile-Security-Teams, SOC, CERT, DFIR, Threat Intelligence und Detection Engineering |
| Voraussetzungen: | Grundkenntnisse in Linux, macOS, Android, Dateisystemen, Prozessen, Berechtigungen und Netzwerken |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
