Seminar Velociraptor – Intensivseminar DFIR, Triage und Threat Hunting

Beschreibung

Das Intensivseminar bündelt die Ermittlungs- und Forensikthemen des Portfolios. Einzelendpunkt-Triage, skalierte Hunts, Windows-, Linux- und macOS-Datenquellen, Dateisammlung, Offline-Images, Incident Response, Timelines und Reporting werden in einem durchgängigen Fall bearbeitet.

Inhaltsverzeichnis

  1. Beschreibung
  2. Lernziele
  3. Zielgruppe
  4. Voraussetzungen
  5. Themen und Lernschritte
  6. Praktische Übungen
  7. Einordnung in den Lernpfad

Lernziele

Nach dem Seminar können Untersuchungen hypothesenbasiert geplant, auf Einzelendpunkte und große Zielgruppen angewendet, plattformübergreifend korreliert und als nachvollziehbare Befunde mit sicheren Reaktionsmaßnahmen dokumentiert werden.

Zielgruppe

Incident Responder, Threat Hunter, Forensiker, SOC-Analysten und DFIR Engineers.

Voraussetzungen

Grundkenntnisse in Endpoint-Sicherheit, Betriebssystemen und digitaler Forensik. Erste Velociraptor-Erfahrung ist hilfreich.

Themen und Lernschritte

Tag 1: Triage und Ermittlungsplanung

  1. Schritt 1: Incidenthypothese, Scope, Freigaben und erwartete Datenquellen festlegen.
  2. Schritt 2: Clientzustände beurteilen und schnelle Triage-Collections ausführen.
  3. Schritt 3: Ergebnisse auf Prozess-, Benutzer-, Datei-, Netzwerk- und Persistenzspuren prüfen.
  4. Schritt 4: Beweissicherungsbedarf und verändernde Maßnahmen voneinander trennen.
  5. Schritt 5: Untersuchungsplan mit Prioritäten, Zeitfenstern und Eskalationspunkten erstellen.

Tag 2: Hunts und skalierte Untersuchung

  1. Schritt 1: Hypothese in Artefakte, Parameter und Zielpopulation überführen.
  2. Schritt 2: Pilot-Hunt durchführen und Datenqualität sowie Endpunktlast bewerten.
  3. Schritt 3: Hunt kontrolliert skalieren und Offline- oder Fehlerclients separat behandeln.
  4. Schritt 4: Treffer, Fehlalarme und Datenlücken unterscheiden.
  5. Schritt 5: Nachfasscollections für priorisierte Systeme auslösen.

Tag 3: Plattformforensik

  1. Schritt 1: Windows-Spuren aus NTFS, Registry, Event Logs und Ausführungsartefakten korrelieren.
  2. Schritt 2: Linux-Spuren aus Prozessen, Logs, Autostarts, Paketen und Benutzeraktivität untersuchen.
  3. Schritt 3: macOS-Spuren aus Unified Logs, LaunchAgents, FSEvents und Sicherheitskontexten auswerten.
  4. Schritt 4: Zeitstempel normalisieren und plattformübergreifende Ereignisse verbinden.
  5. Schritt 5: Befunde mit Kontrollabfragen und alternativen Datenquellen verifizieren.

Tag 4: Beweissammlung und Offline-Analyse

  1. Schritt 1: Gezielte Dateisammlung mit Hashing, Grenzen und Manifest durchführen.
  2. Schritt 2: Sammlung auf Vollständigkeit und Integrität prüfen.
  3. Schritt 3: E01- oder Offline-Datenquelle vorbereiten und remappen.
  4. Schritt 4: Artefakte gegen das Image ausführen und Herkunft nachvollziehen.
  5. Schritt 5: Ergebnisse in einem fallbezogenen Notebook zusammenführen.

Tag 5: Response, Timeline und Bericht

  1. Schritt 1: Eindämmungs- und Remediationsoptionen risikobasiert auswählen.
  2. Schritt 2: Maßnahme mit Freigabe, Pilot, Validierung und Rollback ausführen.
  3. Schritt 3: Ereignisse in einer Timeline konsolidieren und Schlüsselpunkte markieren.
  4. Schritt 4: Befund, Unsicherheit, Datenlücken und Restaufgaben klar dokumentieren.
  5. Schritt 5: Fallbericht und technische Übergabe ohne unbelegte Schlussfolgerungen erstellen.

Praktische Übungen

  1. Einen durchgängigen Incident vom Erstsignal bis zur Triage bearbeiten.
  2. Einen Hunt pilotieren, skalieren und mit Nachfassabfragen vertiefen.
  3. Plattformspuren aus Windows, Linux und macOS korrelieren.
  4. Eine forensische Dateisammlung und Offline-Imageanalyse durchführen.
  5. Eine kontrollierte Response-Maßnahme und einen belastbaren Fallbericht erstellen.

Einordnung in den Lernpfad

Dieser Intensivpfad ersetzt die DFIR- und Plattformforensik-Einzelseminare für geschlossene Teams. Für eigene Abfragelogik folgt das VQL-Intensivseminar.

Seminardetails

   
Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Incident Responder, Threat Hunter, Forensiker, SOC-Analysten und DFIR Engineers.
Voraussetzungen: Grundkenntnisse in Endpoint-Sicherheit, Betriebssystemen und digitaler Forensik. Erste Velociraptor-Erfahrung ist hilfreich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Wien 5 Tage
Stream live 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream gespeichert 5 Tage
Innsbruck 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben