Das Seminar vermittelt den gezielten Einsatz manueller Interaktion innerhalb laufender Sandbox-Analysen. Analysten steuern Web- und Dynamic-Sessions, lösen benutzerabhängige Pfade aus, beobachten Reaktionen und sichern die Ergebnisse so, dass sie nachvollziehbar und wiederholbar bleiben.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Geeignete und ungeeignete Einsatzfälle für Live Interaction sicher unterscheiden.
- Sessions mit passenden Analysearten, Laufzeiten und Prioritäten vorbereiten.
- Benutzeraktionen kontrolliert durchführen und alternative Ausführungspfade auslösen.
- Beobachtungen, Screenshots, Prozess- und Netzwerkbefunde beweissicher dokumentieren.
- Interaktive Ergebnisse reproduzieren, bewerten und in Folgeprozesse übergeben.
Schrittweise Seminarinhalte
1. Einsatzkriterien und Sicherheitsregeln
Schwerpunkt: automatisierte gegenüber manueller Analyse, Fallpriorität, Laborisolation, Zugangsdaten, Datenschutz, Beweissicherung und Abbruchkriterien.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Einsatzkriterien und Sicherheitsregeln“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von automatisierte gegenüber manueller Analyse, Fallpriorität, Laborisolation, Zugangsdaten, Datenschutz, Beweissicherung und Abbruchkriterien modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine verbindliche Live-Interaction-Arbeitsanweisung dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Session-Vorbereitung und Queue-Steuerung
Schwerpunkt: Dynamic oder Web Analysis, Analyseprofil, Laufzeit, Priorisierung, Warteschlange, verbleibende Zeit und Ressourcen.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Session-Vorbereitung und Queue-Steuerung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Dynamic oder Web Analysis, Analyseprofil, Laufzeit, Priorisierung, Warteschlange, verbleibende Zeit und Ressourcen modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen reproduzierbaren Session-Startprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Interaktion mit Dateien und Anwendungen
Schwerpunkt: Dialoge, Installer, Makros, Passwörter, Benutzeroberflächen, alternative Ausführung, Dateiauswahl und beobachtete Reaktionen.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Interaktion mit Dateien und Anwendungen“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Dialoge, Installer, Makros, Passwörter, Benutzeroberflächen, alternative Ausführung, Dateiauswahl und beobachtete Reaktionen modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein dokumentiertes Datei-Interaktionsszenario dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Interaktion mit Webseiten und Phishing
Schwerpunkt: Navigation, Formulare, Login-Seiten, Redirects, Downloads, QR-Ziele, dynamische Inhalte und kontrollierte Testdaten.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Interaktion mit Webseiten und Phishing“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Navigation, Formulare, Login-Seiten, Redirects, Downloads, QR-Ziele, dynamische Inhalte und kontrollierte Testdaten modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein nachvollziehbares Web-Interaktionsszenario dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. Laufende Beobachtung und Hypothesenprüfung
Schwerpunkt: Prozesse, Fenster, Dateien, Netzwerk, Timing, Benutzertrigger, Persistenz und alternative Pfade.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Laufende Beobachtung und Hypothesenprüfung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Prozesse, Fenster, Dateien, Netzwerk, Timing, Benutzertrigger, Persistenz und alternative Pfade modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein hypothesengeführtes Beobachtungsprotokoll dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Beweissicherung und kontrolliertes Beenden
Schwerpunkt: Screenshots, Zeitmarken, Notizen, Artefakte, manuelles Stoppen, Reportgenerierung, Restlaufzeit und Sessionabschluss.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Beweissicherung und kontrolliertes Beenden“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Screenshots, Zeitmarken, Notizen, Artefakte, manuelles Stoppen, Reportgenerierung, Restlaufzeit und Sessionabschluss modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen vollständigen Evidenzsatz dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Reproduzierbarkeit und Übergabe
Schwerpunkt: erneute Submission, gleiche Parameter, Unterschiede, Unsicherheit, Peer Review, Incident-Ticket und Detection-Rückkopplung.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Reproduzierbarkeit und Übergabe“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von erneute Submission, gleiche Parameter, Unterschiede, Unsicherheit, Peer Review, Incident-Ticket und Detection-Rückkopplung modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen geprüften und reproduzierbaren Analysebefund dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Interaktive Analyse eines passwortgeschützten oder benutzerabhängigen Samples.
- Manuelle Navigation durch eine dynamische Phishing-Seite mit mehreren Pfaden.
- Gezielte Hypothesenprüfung anhand beobachteter Prozess- und Netzwerkaktivität.
- Erstellung eines reproduzierbaren Analyseprotokolls mit Evidenz und Peer Review.
Zielgruppe und Voraussetzungen
Zielgruppe: Malware-Analysten, CERT, DFIR, Phishing Response, Incident Response und erfahrene SOC-Analysten.
Voraussetzungen: Grundkenntnisse in dynamischer Malware- und Webanalyse sowie sicherer Umgang mit isolierten Analyseumgebungen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Konfigurations- oder Analyseschritte, Praxisübungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Betriebsstandard wiederholbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Malware-Analysten, CERT, DFIR, Phishing Response, Incident Response und erfahrene SOC-Analysten |
| Voraussetzungen: | Grundkenntnisse in dynamischer Malware- und Webanalyse sowie sicherer Umgang mit isolierten Analyseumgebungen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
