Das Seminar vermittelt eine systematische Lesemethode für VMRay-Analyseberichte. Von Verdict und Klassifikation bis zu Prozess-, Datei-, Netzwerk- und IOC-Details werden Befunde nach Aussagekraft, Kontext und Reaktionsrelevanz bewertet.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Verdict, Grund, Klassifikation und Confidence korrekt interpretieren.
- VTIs und MITRE-ATT&CK-Zuordnungen mit konkreter Evidenz verbinden.
- Prozess-, Datei-, Registry-, Netzwerk- und Screenshot-Befunde zielgerichtet auswerten.
- IOCs und Artefakte nach Qualität, Kontext und Lebensdauer priorisieren.
- Analysten-, Incident- und Managementberichte adressatengerecht erstellen.
Schrittweise Seminarinhalte
1. Verdict, Grund und Klassifikation
Schwerpunkt: Malicious, Suspicious und Clean, Verdict Reason, Threat Names, Malware-Kategorie, Parent-Child-Kontext und Unsicherheiten.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Verdict, Grund und Klassifikation“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Malicious, Suspicious und Clean, Verdict Reason, Threat Names, Malware-Kategorie, Parent-Child-Kontext und Unsicherheiten modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine nachvollziehbare Kernaussage zum Sample dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. VTIs und MITRE ATT&CK
Schwerpunkt: Verhaltensindikatoren, Score, Kategorien, Evidenz, Taktiken, Techniken, Subtechniken und Abdeckungsgrenzen.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „VTIs und MITRE ATT&CK“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Verhaltensindikatoren, Score, Kategorien, Evidenz, Taktiken, Techniken, Subtechniken und Abdeckungsgrenzen modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine priorisierte TTP-Zusammenfassung dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Prozess-, Datei- und Netzwerkbefunde
Schwerpunkt: Prozessbaum, Dateien, Registry, Speicher, Screenshots, DNS, HTTP, TLS, C2, Downloads und Exfiltration.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Prozess-, Datei- und Netzwerkbefunde“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Prozessbaum, Dateien, Registry, Speicher, Screenshots, DNS, HTTP, TLS, C2, Downloads und Exfiltration modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine strukturierte Verhaltensübersicht dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. IOCs, Artefakte und Exporte
Schwerpunkt: Hashes, Domains, URLs, IPs, Zertifikate, Pfade, Dateien, PCAP, Funktionslogs, CSV, JSON und STIX.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „IOCs, Artefakte und Exporte“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Hashes, Domains, URLs, IPs, Zertifikate, Pfade, Dateien, PCAP, Funktionslogs, CSV, JSON und STIX modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein bereinigtes Export- und Indicator-Paket dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Entscheidung und Berichtswesen
Schwerpunkt: Priorität, Containment, Eskalation, False Positive, Peer Review, Ticket, Executive Summary und technische Anhänge.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Entscheidung und Berichtswesen“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Priorität, Containment, Eskalation, False Positive, Peer Review, Ticket, Executive Summary und technische Anhänge modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen adressatengerechten Analyseabschluss dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Strukturierte Auswertung eines vollständigen Malware-Analyseberichts.
- Bewertung von VTIs und ATT&CK-Zuordnungen anhand der zugrunde liegenden Evidenz.
- Bereinigung eines IOC- und Artefaktexports für SIEM, EDR oder TIP.
- Erstellung einer kurzen Management- und einer technischen Analystenzusammenfassung.
Zielgruppe und Voraussetzungen
Zielgruppe: SOC Tier 1 und Tier 2, CERT, Incident Response, Threat Hunting, CTI, Detection Engineering und Security Management.
Voraussetzungen: Grundverständnis von Malware-Verhalten, Netzwerkkommunikation, IOCs und SOC-Entscheidungen.
Didaktik und Arbeitsweise
Kompakte Fachimpulse werden unmittelbar durch Berichtsanalyse, Demonstrationen und klar abgegrenzte Praxisaufgaben vertieft. Jede Übung arbeitet mit definierten Ausgangsdaten, Prüfpunkten und Dokumentationsanforderungen, damit die erarbeiteten Schritte im eigenen Betrieb wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 1 Tag ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 599 zzgl. MwSt. Inhaus: € 1.700 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | SOC Tier 1 und Tier 2, CERT, Incident Response, Threat Hunting, CTI, Detection Engineering und Security Management |
| Voraussetzungen: | Grundverständnis von Malware-Verhalten, Netzwerkkommunikation, IOCs und SOC-Entscheidungen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
