Im Mittelpunkt steht die kontrollierte forensische Datenerfassung aus laufenden Systemen, vorhandenen Images und virtualisierten Umgebungen. Der Kurs verbindet Erhebungsplanung, sichere Durchführung, Protokollierung, Ergebnisprüfung und die direkte Übergabe der erzeugten Container an die Analysewerkzeuge.
Inhaltsverzeichnis
- Erhebungsstrategie und Beweismittelplanung
- Arbeitsumgebung, Rechte und sichere Ausführung
- Artefaktumfang und Erhebungsprofile
- Live-Erhebung auf Windows- und Unix-Systemen
- Images, Hypervisoren und virtuelle Systeme
- Ausgabeformate, Integrität und Übergabe
- Serienerhebung und betriebliche Skalierung
Lernziele
- Erhebungsziele nach Incident-Typ, Datenvolatilität und betrieblichem Risiko festlegen
- Acquire auf Windows- und Unix-Systemen kontrolliert und nachvollziehbar ausführen
- Artefaktumfang, Ausgabeformat und Ablagestruktur fallbezogen konfigurieren
- Protokolle, Berichte, Prüfsummen und Container vor der Analyse validieren
- Erhobene Daten ohne Medienbruch mit target-query und weiteren Werkzeugen weiterverarbeiten
Seminarinhalte
1. Erhebungsstrategie und Beweismittelplanung
- Schritt 1: Untersuchungsauftrag, betroffene Systeme und entscheidungsrelevante Artefakte abgrenzen.
- Schritt 2: Flüchtige, veränderliche und persistente Daten nach Dringlichkeit priorisieren.
- Schritt 3: Vollabbild, gezielte Artefakterhebung und bestehendes Image anhand von Zeit, Risiko und Aussagekraft vergleichen.
- Schritt 4: Erhebungsprotokoll, Benennungskonventionen und Verantwortlichkeiten vor dem ersten Lauf festlegen.
2. Arbeitsumgebung, Rechte und sichere Ausführung
- Schritt 1: Isolierte Arbeitsverzeichnisse und schreibgeschützte Zielablagen vorbereiten.
- Schritt 2: Erforderliche Administrator- oder Root-Rechte prüfen und unnötige Berechtigungen vermeiden.
- Schritt 3: Testlauf auf einem Referenzsystem durchführen und erzeugte Änderungen dokumentieren.
- Schritt 4: Logging so konfigurieren, dass Beginn, Parameter, Warnungen und Abschluss vollständig nachvollziehbar bleiben.
3. Artefaktumfang und Erhebungsprofile
- Schritt 1: Verfügbare Artefaktgruppen und deren Ermittlungswert für den konkreten Vorfall bewerten.
- Schritt 2: Minimal-, Standard- und erweiterte Erhebung als wiederverwendbare Profile strukturieren.
- Schritt 3: Zusätzliche Pfade, Protokolle und anwendungsspezifische Daten kontrolliert ergänzen.
- Schritt 4: Ausschlüsse für besonders große oder fachlich irrelevante Datenbestände begründen und protokollieren.
4. Live-Erhebung auf Windows- und Unix-Systemen
- Schritt 1: Zielsystemzustand, Uhrzeit, Zeitzone und Identitätsdaten vor der Erhebung erfassen.
- Schritt 2: Acquire mit dem festgelegten Profil und einer eindeutigen Fallkennung starten.
- Schritt 3: Warnungen zu gesperrten, fehlenden oder nicht lesbaren Artefakten bewerten.
- Schritt 4: Erhebung geordnet abschließen und Vollständigkeit anhand des Berichts kontrollieren.
5. Images, Hypervisoren und virtuelle Systeme
- Schritt 1: Vorhandene Images als Quelle einbinden und die passende Erhebungsstrategie auswählen.
- Schritt 2: Virtuelle Maschinen und Hypervisor-Kontexte auf relevante Gastdaten und Konfigurationsartefakte prüfen.
- Schritt 3: Mehrere Systeme mit konsistenten Profilen und eindeutigen Hostbezeichnungen erfassen.
- Schritt 4: Besonderheiten laufender virtueller Maschinen, gesperrter Dateien und verschachtelter Targets dokumentieren.
6. Ausgabeformate, Integrität und Übergabe
- Schritt 1: Container, Bericht und Logdatei einem gemeinsamen Fall- und Hostschema zuordnen.
- Schritt 2: Dateigrößen, Prüfsummen, Zeitstempel und erwartete Artefaktgruppen plausibilisieren.
- Schritt 3: Erzeugte Container mit target-info oder einer ersten target-query-Abfrage öffnen.
- Schritt 4: Fehlerhafte oder unvollständige Erhebungen kennzeichnen und einen kontrollierten Wiederholungslauf planen.
7. Serienerhebung und betriebliche Skalierung
- Schritt 1: Profile versionieren und für unterschiedliche Systemrollen standardisieren.
- Schritt 2: Ausführung, Ablage und Rückmeldung für mehrere Hosts in einen wiederholbaren Ablauf überführen.
- Schritt 3: Speicherbedarf, Transportwege und Zugriffsschutz für größere Fallmengen planen.
- Schritt 4: Stichproben, Fehlerschwellen und Freigabekriterien für den produktiven Einsatz definieren.
Praxisübungen
- Planung und Durchführung einer gezielten Live-Erhebung auf einem vorbereiteten Endpunkt
- Vergleich eines Minimalprofils mit einer erweiterten Artefakterhebung anhand von Laufzeit und Aussagekraft
- Validierung eines erzeugten Containers einschließlich Bericht, Log und erster Analyseabfrage
- Entwurf eines standardisierten Erhebungsablaufs für mehrere betroffene Systeme
Zielgruppe
Incident Responder, DFIR-Analysten, SOC-Analysten und Administratoren mit Aufgaben in der forensischen Datensicherung
Voraussetzungen
Grundkenntnisse in Windows oder Linux, sichere Bedienung der Kommandozeile und Grundlagen digitaler Forensik
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Incident Responder, DFIR-Analysten, SOC-Analysten und Administratoren mit Aufgaben in der forensischen Datensicherung |
| Voraussetzungen: | Grundkenntnisse in Windows oder Linux, sichere Bedienung der Kommandozeile und Grundlagen digitaler Forensik |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, angeleitete Analysen und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
