Ein Collector muss schnell verfügbar, technisch reproduzierbar und hinsichtlich seiner Veränderungen am Zielsystem bewertbar sein. Das Seminar verbindet Build-Technik, Einsatzvorbereitung und Betriebsprozesse zu einem kontrollierten Deploymentmodell.
Inhaltsverzeichnis
- Einordnung und Lernziele
- Zielgruppe
- Vorausgesetzte Kenntnisse
- Seminarinhalte
- Tag 1: Installationsmodelle und kontrollierte Build-Umgebung
- Tag 2: PyInstaller und PyOxidizer
- Tag 3: Verteilung, Einsatz und Lifecycle
- Praxisübungen
- Arbeitsweise und Unterlagen
Einordnung und Lernziele
Das Seminar ist auf praktische Anwendung, nachvollziehbare Entscheidungen und technisch prüfbare Erfassungsergebnisse ausgerichtet.
- Installations- und Buildvarianten nach Einsatzszenario auswählen.
- Portable Collector-Builds mit vollständiger Pluginliste erzeugen und prüfen.
- Forensische Seiteneffekte verschiedener Paketierungsverfahren bewerten.
- Verteilung, Integritätskontrolle, Update und Rollback organisatorisch absichern.
Zielgruppe
Incident-Response-Engineers, DFIR-Plattformteams, Softwarepaketierer, Security-Administratoren und Laborverantwortliche.
Vorausgesetzte Kenntnisse
Acquire-Grundkenntnisse, sichere Kommandozeilenbedienung sowie Basiswissen zu Python-Paketen und Windows- beziehungsweise Linux-Administration.
Seminarinhalte
Die Inhalte werden in aufeinander aufbauenden Schritten vermittelt. Jeder Themenblock endet mit einer technischen Kontrolle des erzeugten Ergebnisses.
Tag 1: Installationsmodelle und kontrollierte Build-Umgebung
Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.
Modul 1: Einsatzanforderungen und Plattformmatrix
- Schritt 1: Zielbetriebssysteme, Prozessorarchitektur, Berechtigungen und Netzwerkbedingungen werden inventarisiert.
- Schritt 2: Online-, Offline- und vollständig portable Bereitstellung werden gegeneinander abgegrenzt.
- Schritt 3: Benötigte Acquire-Module und optionale Abhängigkeiten werden festgelegt.
- Schritt 4: Für jede Plattform wird ein reproduzierbarer Build- und Testpfad definiert.
Modul 2: Isolierte Python-Installation
- Schritt 1: Eine getrennte Umgebung wird mit festgelegter Python- und Paketversion aufgebaut.
- Schritt 2: Acquire und benötigte Dissect-Komponenten werden installiert und mit einem Testtarget geprüft.
- Schritt 3: Paketstände und Prüfsummen werden in einem Buildmanifest erfasst.
- Schritt 4: Abhängigkeiten werden für eine Offline-Installation vorbereitet.
Modul 3: Pluginliste und Buildvorbereitung
- Schritt 1: Die Dissect-Pluginliste wird vor der Paketierung vollständig erzeugt.
- Schritt 2: Nicht benötigte Entwicklungsdateien werden von Laufzeitbestandteilen getrennt.
- Schritt 3: Standardkonfiguration, Logging und Ausgabeziele werden nicht hart mit Falldaten verknüpft.
- Schritt 4: Ein minimaler Funktionstest wird als fester Bestandteil des Buildprozesses angelegt.
Tag 2: PyInstaller und PyOxidizer
Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.
Modul 4: PyInstaller-Build
- Schritt 1: Hidden Imports und Dissect-Unterpakete werden vollständig in den Build aufgenommen.
- Schritt 2: Ein Ein-Datei-Build und ein Mehrdatei-Build werden erstellt und funktional verglichen.
- Schritt 3: Temporäre Dateiextraktion und mögliche Änderungen am Zielsystem werden im Einsatzkonzept berücksichtigt.
- Schritt 4: Start, Profilauswahl, Bericht und Containererzeugung werden auf einem sauberen Testsystem geprüft.
Modul 5: PyOxidizer-Build
- Schritt 1: Eine Grundkonfiguration wird erzeugt und auf den Start des Acquire-Moduls ausgerichtet.
- Schritt 2: Ressourcenablage und benötigte Pakete werden für den Laufzeitkontext konfiguriert.
- Schritt 3: Der speicherorientierte Ausführungsansatz wird hinsichtlich Footprint und Dateisystemartefakten bewertet.
- Schritt 4: Buildgröße, Startzeit und Modulfunktion werden mit der PyInstaller-Variante verglichen.
Modul 6: Integrität und Vertrauensstellung
- Schritt 1: Jeder Build erhält eine eindeutige Versions- und Buildkennung.
- Schritt 2: Hashwerte werden außerhalb des Verteilungspakets dokumentiert.
- Schritt 3: Malware-Schutz, Applikationskontrolle und Signaturanforderungen werden vor dem Einsatz getestet.
- Schritt 4: Abweichende oder unbekannte Builds werden im Einsatzprozess blockiert.
Tag 3: Verteilung, Einsatz und Lifecycle
Der Seminartag verbindet konzeptionelle Einordnung, geführte Demonstration und eigenständige Laborarbeit.
Modul 7: Sichere Distribution
- Schritt 1: Collector, Konfiguration und Schlüsselmaterial werden als getrennte Objekte behandelt.
- Schritt 2: Übertragungswege werden nach Vertraulichkeit, Integrität und Rückkanal bewertet.
- Schritt 3: Vor Ort erfolgt eine Hashprüfung vor dem ersten Start.
- Schritt 4: Die eingesetzte Buildkennung wird dem konkreten Target und Fall zugeordnet.
Modul 8: Testmatrix und Abnahmekriterien
- Schritt 1: Windows-, Linux-, macOS- und Hypervisor-Testfälle werden mit repräsentativen Artefakten vorbereitet.
- Schritt 2: Profile, explizite Module, volatile Sammlung, Verschlüsselung und große Dateien werden geprüft.
- Schritt 3: Laufzeit, Datenmenge, Fehlermeldungen und zurückgelassene Dateien werden gemessen.
- Schritt 4: Ein Build wird nur bei erfüllten Musskriterien für den Einsatz freigegeben.
Modul 9: Update und Rollback
- Schritt 1: Neue Acquire-Stände werden gegen bestehende Profile und Automatisierungen getestet.
- Schritt 2: Änderungen an Modulen, CLI-Optionen und Abhängigkeiten werden in einer Migrationsliste erfasst.
- Schritt 3: Alte und neue Builds bleiben für eine definierte Übergangszeit eindeutig unterscheidbar.
- Schritt 4: Bei Regressionen wird auf einen geprüften Vorgängerstand zurückgerollt und der Einsatz dokumentiert.
Praxisübungen
- Aufbau eines reproduzierbaren Offline-Installationspakets.
- Erstellung und Vergleich eines PyInstaller- und PyOxidizer-Collectors.
- Messung des Collector-Footprints auf einem Testsystem.
- Ausarbeitung einer Plattform-Testmatrix mit Freigabe- und Rollbackkriterien.
Arbeitsweise und Unterlagen
Vortrag, Live-Demonstrationen, angeleitete Schrittfolgen, eigenständige Übungen, Fehlerdiagnose und fallbezogene Checklisten werden kombiniert. Alle Übungen arbeiten mit klar getrennten Testtargets, Ausgabeverzeichnissen und Prüfprotokollen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Incident-Response-Engineers, DFIR-Plattformteams, Softwarepaketierer, Security-Administratoren und Laborverantwortliche. |
| Voraussetzungen: | Acquire-Grundkenntnisse, sichere Kommandozeilenbedienung sowie Basiswissen zu Python-Paketen und Windows- beziehungsweise Linux-Administration. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, angeleitete Fallstudien |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
