Seminar Joe Sandbox – Linux-, macOS- und Android-Analyse

Das dreitägige Seminar behandelt Malware-Analyse jenseits klassischer Windows-Umgebungen. ELF-Dateien und Linux-Skripte, Mach-O-, PKG- und DMG-Artefakte sowie Android-APK-Dateien werden plattformspezifisch ausgeführt, ausgewertet und in ein gemeinsames IOC-, ATT&CK- und Incident-Modell überführt.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Plattformspezifische Analyseziele und geeignete Zielsysteme auswählen.
  • ELF-, Mach-O-, Paket-, Skript- und APK-Artefakte sicher untersuchen.
  • Persistenz, Rechte, Prozessmodelle und Netzwerkverhalten plattformgerecht bewerten.
  • Ergebnisse aus mehreren Betriebssystemen normalisieren und korrelieren.
  • Cross-Platform-Runbooks und Eskalationskriterien erstellen.

Schrittweise Seminarinhalte

1. Cross-Platform-Analyseplanung

Schwerpunkt: Dateiformate, Architekturen, Betriebssystemversionen, Softwarestände, Rechte, Internetmodi, Vergleichbarkeit und Analyseziele.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Cross-Platform-Analyseplanung“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Dateiformate, Architekturen, Betriebssystemversionen, Softwarestände, Rechte, Internetmodi, Vergleichbarkeit und Analyseziele strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine plattformübergreifende Analyse- und Abdeckungsmatrix dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

2. Linux: ELF, Skripte und Ausführung

Schwerpunkt: ELF-Header, Interpreter, Shell- und Python-Skripte, Berechtigungen, Abhängigkeiten, Kommandozeilen und Prozessketten.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Linux: ELF, Skripte und Ausführung“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von ELF-Header, Interpreter, Shell- und Python-Skripte, Berechtigungen, Abhängigkeiten, Kommandozeilen und Prozessketten strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen reproduzierbaren Linux-Analyseablauf dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

3. Linux: Persistenz und Serververhalten

Schwerpunkt: Cron, Systemd, Benutzerprofile, Kernelmodule, SSH, Containerbezug, Dateisystemänderungen, C2 und Mining-Verhalten.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Linux: Persistenz und Serververhalten“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Cron, Systemd, Benutzerprofile, Kernelmodule, SSH, Containerbezug, Dateisystemänderungen, C2 und Mining-Verhalten strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine Linux-spezifische Verhaltensbewertung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

4. macOS: Mach-O, PKG und DMG

Schwerpunkt: Signierung, Gatekeeper-Bezug, Installer, Launch Agents, Launch Daemons, Quarantäneattribute, Dateipfade und Prozessketten.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „macOS: Mach-O, PKG und DMG“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Signierung, Gatekeeper-Bezug, Installer, Launch Agents, Launch Daemons, Quarantäneattribute, Dateipfade und Prozessketten strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen reproduzierbaren macOS-Analyseablauf dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

5. macOS: Persistenz, Rechte und Netzwerk

Schwerpunkt: TCC, Benutzerkontext, Schlüsselbundbezug, Browserartefakte, versteckte Verzeichnisse, Netzwerkaktivität und Evasion.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „macOS: Persistenz, Rechte und Netzwerk“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von TCC, Benutzerkontext, Schlüsselbundbezug, Browserartefakte, versteckte Verzeichnisse, Netzwerkaktivität und Evasion strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine macOS-spezifische Verhaltensbewertung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

6. Android: APK, Manifest und Berechtigungen

Schwerpunkt: APK-Struktur, DEX, Manifest, Komponenten, Intents, Berechtigungen, Zertifikate, Geräteadministrator und Installationspfad.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Android: APK, Manifest und Berechtigungen“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von APK-Struktur, DEX, Manifest, Komponenten, Intents, Berechtigungen, Zertifikate, Geräteadministrator und Installationspfad strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen reproduzierbaren Android-Analyseablauf dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

7. Android: Laufzeitverhalten und Datenzugriff

Schwerpunkt: Services, Broadcast Receiver, Dateizugriff, SMS, Kontakte, Standort, Netzwerk, C2, Overlay und Persistenzmechanismen.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Android: Laufzeitverhalten und Datenzugriff“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Services, Broadcast Receiver, Dateizugriff, SMS, Kontakte, Standort, Netzwerk, C2, Overlay und Persistenzmechanismen strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine Android-spezifische Risiko- und Verhaltensbewertung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

8. Live Interaction und plattformspezifische Tests

Schwerpunkt: manuelle Bedienung, Installer, Berechtigungsdialoge, Benutzeraktionen, Zusatzdateien, Netzwerkbedingungen und verlängerte Laufzeit.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Live Interaction und plattformspezifische Tests“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von manuelle Bedienung, Installer, Berechtigungsdialoge, Benutzeraktionen, Zusatzdateien, Netzwerkbedingungen und verlängerte Laufzeit strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen kontrollierten interaktiven Testplan dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

9. Normalisierung, Korrelation und Übergabe

Schwerpunkt: Hashes, Domains, IPs, URLs, Dateipfade, Taktiken, plattformspezifische Befunde, gemeinsame Taxonomie und Incident-Handoff.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Normalisierung, Korrelation und Übergabe“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Hashes, Domains, IPs, URLs, Dateipfade, Taktiken, plattformspezifische Befunde, gemeinsame Taxonomie und Incident-Handoff strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen normalisierten Cross-Platform-Bericht dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Analyse einer Linux-ELF-Probe mit Persistenz- und Netzwerkbewertung.
  • Untersuchung eines macOS-Installers einschließlich Launch-Agent- oder Launch-Daemon-Verhalten.
  • Auswertung einer Android-APK mit Manifest-, Berechtigungs- und Laufzeitanalyse.
  • Vergleich identischer IOC- und Taktikmuster über mehrere Plattformen.
  • Erstellung eines plattformübergreifenden Analysten-Runbooks.

Zielgruppe und Voraussetzungen

Zielgruppe: Malware-Analysten, Mobile-Security-Teams, SOC, CERT, DFIR, Threat Intelligence und Detection Engineering.

Voraussetzungen: Grundkenntnisse in Linux, macOS, Android, Dateisystemen, Prozessen, Berechtigungen und Netzwerken.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Analyseschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Analyse-, Integrations- oder Betriebsstandard wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Malware-Analysten, Mobile-Security-Teams, SOC, CERT, DFIR, Threat Intelligence und Detection Engineering
Voraussetzungen: Grundkenntnisse in Linux, macOS, Android, Dateisystemen, Prozessen, Berechtigungen und Netzwerken
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben