Das Vertiefungsseminar verbindet automatisierte Sandbox-Analyse mit analystengesteuerter Untersuchung und Incident Response. Komplexe Dateien, URLs und E-Mail-Ketten werden kontrolliert detoniert, in ihrer Ausführung rekonstruiert und in verwertbare technische Beweise, IOCs und Reaktionsmaßnahmen überführt.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Komplexe und evasive Malware-Fälle sicher vorbereiten und in geeigneten Analyseumgebungen untersuchen.
- Statische, Reputations-, dynamische und rekursive Analyseergebnisse zu einem konsistenten Befund verbinden.
- Live Interaction gezielt einsetzen, ohne Reproduzierbarkeit und Beweissicherung zu verlieren.
- VTIs, MITRE-ATT&CK-Zuordnungen, IOCs, Artefakte und Malware-Konfigurationen für Folgeprozesse aufbereiten.
- Analyseergebnisse in Incident-Response-, Threat-Hunting- und Detection-Engineering-Abläufe übergeben.
Schrittweise Seminarinhalte
1. Analyseauftrag, Sicherheit und Beweismodell
Schwerpunkt: Fallannahme, Sample-Herkunft, Schutzbedarf, Laborisolation, Chain of Custody, Fragestellung und Abnahmekriterien.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Analyseauftrag, Sicherheit und Beweismodell“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Fallannahme, Sample-Herkunft, Schutzbedarf, Laborisolation, Chain of Custody, Fragestellung und Abnahmekriterien modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen freigegebenen Analyseauftrag mit Sicherheits- und Beweisregeln dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Sample-Aufbereitung und kontrollierte Übermittlung
Schwerpunkt: Dateien, URLs, E-Mails, Archive, Passwörter, Tags, Fallkennungen, Analyseprofile und Wiederholungsstrategie.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Sample-Aufbereitung und kontrollierte Übermittlung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Dateien, URLs, E-Mails, Archive, Passwörter, Tags, Fallkennungen, Analyseprofile und Wiederholungsstrategie modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen reproduzierbaren Intake- und Submission-Ablauf dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Statische, Reputations- und dynamische Befunde korrelieren
Schwerpunkt: Dateimetadaten, Signaturen, eingebettete Inhalte, Reputation, Prozessverhalten, Dateisystem, Registry und Netzwerk.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Statische, Reputations- und dynamische Befunde korrelieren“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Dateimetadaten, Signaturen, eingebettete Inhalte, Reputation, Prozessverhalten, Dateisystem, Registry und Netzwerk modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine belastbare Befundmatrix mit widerspruchsfreien Kernaussagen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Mehrstufige und rekursive Angriffsketten
Schwerpunkt: Parent-Child-Beziehungen, eingebettete Samples, Downloads, Weiterleitungen, Relations-Ansicht, Threat Names und Klassifikationen.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Mehrstufige und rekursive Angriffsketten“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Parent-Child-Beziehungen, eingebettete Samples, Downloads, Weiterleitungen, Relations-Ansicht, Threat Names und Klassifikationen modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine vollständige technische Angriffskette mit priorisierten Stufen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Tiefenanalyse von Prozess-, Speicher- und Netzwerkverhalten
Schwerpunkt: Prozessbäume, Injektionen, Persistenz, Speicherartefakte, TLS-Sichtbarkeit, C2-Kommunikation und Datenexfiltration.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Tiefenanalyse von Prozess-, Speicher- und Netzwerkverhalten“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Prozessbäume, Injektionen, Persistenz, Speicherartefakte, TLS-Sichtbarkeit, C2-Kommunikation und Datenexfiltration modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine detaillierte Verhaltensrekonstruktion mit belastbaren Indikatoren dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Live Interaction und manuelle Eingriffe
Schwerpunkt: Warteschlange, Laufzeit, Web- und Dynamic-Session, Benutzeraktionen, Dialoge, Zugangsdaten, manuelles Stoppen und Evidenzsicherung.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Live Interaction und manuelle Eingriffe“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Warteschlange, Laufzeit, Web- und Dynamic-Session, Benutzeraktionen, Dialoge, Zugangsdaten, manuelles Stoppen und Evidenzsicherung modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein dokumentiertes interaktives Analyseprotokoll dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. IOC-, VTI-, ATT&CK- und Konfigurationsextraktion
Schwerpunkt: Datei-, Netzwerk- und Verhaltensindikatoren, VMRay Threat Identifiers, ATT&CK-Techniken, Malware-Konfiguration und Qualitätsbewertung.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „IOC-, VTI-, ATT&CK- und Konfigurationsextraktion“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Datei-, Netzwerk- und Verhaltensindikatoren, VMRay Threat Identifiers, ATT&CK-Techniken, Malware-Konfiguration und Qualitätsbewertung modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein bereinigtes und priorisiertes Indicator- und TTP-Paket dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. Incident-Rekonstruktion und Reaktionsplanung
Schwerpunkt: Zeitlinie, betroffene Systeme, Ausbreitung, Persistenz, Konten, Containment, Eradication, Recovery und Nachsuche.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Incident-Rekonstruktion und Reaktionsplanung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Zeitlinie, betroffene Systeme, Ausbreitung, Persistenz, Konten, Containment, Eradication, Recovery und Nachsuche modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen technisch begründeten Incident-Response-Plan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
9. Bericht, Peer Review und Betriebsübergabe
Schwerpunkt: Executive Summary, Analystenbericht, Evidenz, Unsicherheiten, Freigabe, Ticketübergabe und Lessons Learned.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Bericht, Peer Review und Betriebsübergabe“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Executive Summary, Analystenbericht, Evidenz, Unsicherheiten, Freigabe, Ticketübergabe und Lessons Learned modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen prüfbaren Abschlussbericht mit Folgeaufträgen dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Analyse einer mehrstufigen Dokument- und Download-Kette mit rekursiven Child-Samples.
- Interaktive Untersuchung eines Samples, das gezielte Benutzereingaben benötigt.
- Rekonstruktion von Prozess-, Datei-, Registry- und Netzwerkaktivitäten aus einem vollständigen Bericht.
- Extraktion und Bereinigung von IOCs, VTIs, ATT&CK-Techniken und Malware-Konfigurationen.
- Erstellung eines Incident-Response-Pakets mit Zeitlinie, Containment und Hunt-Hypothesen.
Zielgruppe und Voraussetzungen
Zielgruppe: CERT- und DFIR-Teams, Malware-Analysten, Incident Response, Threat Hunting, Detection Engineering und erfahrene SOC-Analysten.
Voraussetzungen: Sichere Grundlagen in Malware-Analyse, Windows- und Netzwerkforensik sowie praktische Erfahrung mit SOC- oder Incident-Response-Prozessen; eine isolierte VMRay-Laborumgebung ist erforderlich.
Didaktik und Arbeitsweise
Aufeinander aufbauende Fachblöcke wechseln mit Demonstrationen, geführten Laborphasen, eigenständigen Analysen und kontrollierten Fehlerfällen. Die Arbeitsergebnisse werden täglich geprüft und zu wiederverwendbaren Checklisten, Entscheidungsmodellen und Runbooks verdichtet.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | CERT- und DFIR-Teams, Malware-Analysten, Incident Response, Threat Hunting, Detection Engineering und erfahrene SOC-Analysten |
| Voraussetzungen: | Sichere Grundlagen in Malware-Analyse, Windows- und Netzwerkforensik sowie praktische Erfahrung mit SOC- oder Incident-Response-Prozessen; eine isolierte VMRay-Laborumgebung ist erforderlich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
