Windows-Systeme liefern eine Vielzahl möglicher Spuren, deren Aussagekraft von Konfiguration, Aufbewahrung und Nutzung abhängt. Die Schulung vermittelt einen gezielten Ansatz für die Incident-Response-Triage. Statt möglichst viele Daten ohne Fragestellung zu sammeln, werden Untersuchungsfragen definiert und passende Artefakte miteinander abgeglichen.
Der Laborfall rekonstruiert auffällige Anmeldungen, Ausführungsvorgänge und dauerhafte Zugriffsmöglichkeiten anhand vorbereiteter Ereignisse. GUI-Werkzeuge und PowerShell unterstützen sowohl die schnelle Orientierung als auch nachvollziehbare Wiederholungen. Die Behandlung kompromittierter Domänen und die vollständige Forest Recovery sind bewusst dem entsprechenden Identitätsseminar zugeordnet.
Schulungsziele
- Eine situationsgerechte Windows-Triage mit kontrolliertem Datensicherungsumfang durchführen.
- Ereignisprotokolle und Ausführungsartefakte mit einem nachvollziehbaren Untersuchungsziel auswerten.
- Persistenz- und Ausbreitungshinweise anhand mehrerer Datenquellen bewerten.
- Belastbare Befunde in konkrete Eindämmungs- und Wiederaufbauaufträge überführen.
Zielgruppe
Windows-Administratoren, SOC-Analysten, Incident Responder und technische Forensiker.
Voraussetzungen
Sichere Windows-Administrationskenntnisse, Grundkenntnisse in PowerShell, Ereignisanzeige und Benutzerrechten. Die Inhalte der Incident-Response-Grundlagen werden vorausgesetzt.
Seminarinhalte
Die folgenden Themen bilden den fachlichen Aufbau der Schulung.
- Untersuchungsrahmen und Triage-Sammlung
- Ereignisprotokolle und PowerShell-Spuren
- Ausführung und Persistenz
- Konten, Fernzugänge und Ausbreitung
- Speicherbefunde und Eindämmungsentscheidung
- Durchgängige Windows-Fallanalyse
1. Untersuchungsrahmen und Triage-Sammlung
- Betroffene Endpunkte, Konten und Zeitfenster bestimmen und sichere Untersuchungszugänge bereitstellen.
- Prozesse, Verbindungen und relevante Betriebssystemartefakte mit einer begründeten Reihenfolge erfassen.
- Velociraptor-Sammlungen und lokale Abfragen in Bezug auf Eingriffsintensität und Nachvollziehbarkeit vergleichen.
2. Ereignisprotokolle und PowerShell-Spuren
- Sicherheits-, System- und vorhandene PowerShell-Ereignisse anhand der Laborkonfiguration auswerten.
- Sysmon-Daten als zusätzliche, konfigurationsabhängige Telemetrie einordnen und fehlende Erfassung kenntlich machen.
- Prozessbezüge, Anmeldungen und Netzwerkaktivitäten mit Ereignisanzeige und PowerShell korrelieren.
3. Ausführung und Persistenz
- Geplante Aufgaben, Dienste, ausgewählte Registry-Bereiche und Autostarts auf ungewöhnliche Änderungen untersuchen.
- Dateisystem- und Ausführungsartefakte hinsichtlich Zeitbezug und Aussagegrenzen bewerten.
- Administrative Wartung und unberechtigte Veränderungen anhand des Kontextes und unabhängiger Gegenprüfungen unterscheiden.
4. Konten, Fernzugänge und Ausbreitung
- Anmeldewege, Fernadministration und Berechtigungsänderungen im Zusammenhang untersuchen.
- Hinweise auf weitere betroffene Systeme und missbrauchte Konten in einen abgestuften Suchauftrag übersetzen.
- Kennwortmaßnahmen und Sitzungsbegrenzung auf den betroffenen Vertrauensbereich abstimmen.
5. Speicherbefunde und Eindämmungsentscheidung
- Vorbereitete Windows-Speicherabbilder mit Volatility 3 auf relevante Prozesse und Verbindungen auswerten.
- Auffällige Speicherbefunde mit Protokollen und Datenträgerartefakten korrelieren.
- Gezielte Isolation, Datensicherung und Neuaufbau abhängig vom Befund priorisieren und die Wirksamkeit kontrollieren.
6. Durchgängige Windows-Fallanalyse
- Aus einer Erstmeldung und mehreren Datensätzen eine belegte Angriffschronologie entwickeln.
- Gesicherte Befunde, weitere Verdachtsfälle und verbleibende Datenlücken sauber voneinander trennen.
- Einen kurzen Untersuchungsbericht sowie priorisierte Aufgaben für Identitäts- und Wiederanlaufteams erstellen.
Praktische Fallbearbeitung
- Eine gezielte Artefaktsammlung für den Laborfall vorbereiten und ihre Herkunft dokumentieren.
- Relevante Anmeldungen und Ausführungen aus Ereignisprotokollen und vorhandener Telemetrie ermitteln.
- Persistenzhinweise untersuchen und die zeitliche Reihenfolge mit weiteren Artefakten prüfen.
- Ausgewählte Speicherbefunde auswerten und den betroffenen System- und Kontenumfang eingrenzen.
- Eine begründete Eindämmung und technische Übergabe mit konkreten Wiederaufbauanforderungen formulieren.
Schulungsumgebung
Isolierte Windows-Testsysteme mit vorbereiteten Protokollen, Artefakten und Speicherabbildern. Ereignisanzeige, PowerShell, Velociraptor und Volatility 3 werden aufeinander abgestimmt eingesetzt. Alle Analysefälle arbeiten mit freigegebenen Testdaten.
Passende Vertiefungen
Die weitere Auswahl richtet sich nach Aufgabenfeld und vorhandenen Kenntnissen.
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Windows-Administratoren, SOC-Analysten, Incident Responder und technische Forensiker. |
| Voraussetzungen: | Sichere Windows-Administrationskenntnisse, Grundkenntnisse in PowerShell, Ereignisanzeige und Benutzerrechten. Die Inhalte der Incident-Response-Grundlagen werden vorausgesetzt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
