Seminar GLIMPS Malware: Threat Hunting, YARA und Retro Hunting

Inhaltsübersicht

  1. Seminarprofil
  2. Lernziele
  3. Schrittweise Seminarinhalte
    • 1. Hunting-Frage und Datenbasis
    • 2. Merkmalsauswahl für YARA
    • 3. Regeltest und Qualität
    • 4. Retro Hunting durchführen
    • 5. Whitelists und private Datensätze
    • 6. Ergebnis und Übergabe
  4. Praxisübungen
  5. Zielgruppe und Voraussetzungen
  6. Methodik

Seminarprofil

Das Seminar entwickelt aus GLIMPS-Malware-Befunden überprüfbare Hunting-Hypothesen und belastbare YARA-Regeln. Merkmalsauswahl, Positiv- und Negativtests, Whitelists, private Datensätze, Retro Hunting, Treffertriage, IOC-Anreicherung und Ergebnisdokumentation werden als wiederholbarer Qualitätsprozess aufgebaut.

Lernziele

  • Hunting-Hypothesen aus Analyse, Incident und CTI ableiten
  • YARA-Merkmale mit ausreichender Trennschärfe auswählen
  • Regeln mit Positiv- und Negativkorpus testen und versionieren
  • Retro Hunting kontrolliert durchführen und Treffer priorisieren
  • Whitelists, private Datensätze und Regelpflege gouvernieren
  • Hunting-Ergebnisse in SIEM, CTI und Incident Response überführen

Schrittweise Seminarinhalte

1. Hunting-Frage und Datenbasis

  1. Schritt 1: Ausgangsbefund, vermutetes Verhalten und gesuchte Population klar formulieren.
  2. Schritt 2: Verfügbare Proben, Berichte, IOCs, Metadaten und Zeiträume inventarisieren.
  3. Schritt 3: Erfolg, Stop-Kriterium und erwartete Fehlerrate vor der Suche festlegen.
  4. Schritt 4: Herkunft und Vertrauensniveau jeder Datenquelle dokumentieren.

2. Merkmalsauswahl für YARA

  1. Schritt 1: Stabile strukturelle und semantische Merkmale gegenüber flüchtigen Zeichenketten bevorzugen.
  2. Schritt 2: Zu generische Bibliotheks-, Pfad- und Compilermerkmale aussortieren.
  3. Schritt 3: Bedingungen, Dateigrößen, Formate und Kombinationen zur Trennschärfe einsetzen.
  4. Schritt 4: Regelabsicht, Herkunft, Autor, Version und Gültigkeit kommentieren.

3. Regeltest und Qualität

  1. Schritt 1: Positivkorpus mit Varianten und verwandten Proben zusammenstellen.
  2. Schritt 2: Negativkorpus mit legitimer, ähnlicher Software aufbauen.
  3. Schritt 3: Treffer, Fehlalarme und übersehene Proben systematisch auswerten.
  4. Schritt 4: Regeländerungen einzeln testen, reviewen und versioniert freigeben.

4. Retro Hunting durchführen

  1. Schritt 1: Suchumfang, Zeitraum, Datensatz und Ressourcenbegrenzung festlegen.
  2. Schritt 2: Regel oder Indikator gegen vorhandene Daten kontrolliert ausführen.
  3. Schritt 3: Treffer nach Kritikalität, Aktualität, Asset und Evidenz priorisieren.
  4. Schritt 4: Verdächtige Treffer mit Expert, EDR, SIEM oder weiteren Quellen verifizieren.

5. Whitelists und private Datensätze

  1. Schritt 1: Whitelist nur für nachvollziehbar legitime, stabile Fälle erstellen.
  2. Schritt 2: Eigentümer, Begründung, Umfang und Ablaufdatum verpflichtend pflegen.
  3. Schritt 3: Private Malware-Datensätze nach Zugriff, Aufbewahrung und Verwendungszweck kontrollieren.
  4. Schritt 4: Veraltete Ausnahmen und Regeln durch regelmäßiges Review entfernen.

6. Ergebnis und Übergabe

  1. Schritt 1: Hunting-Zeitlinie, Suchparameter, Treffer und Ausschlüsse dokumentieren.
  2. Schritt 2: Neue IOCs oder TTPs mit Vertrauen und Ablauf in CTI überführen.
  3. Schritt 3: Detection- und Response-Maßnahmen aus bestätigten Treffern ableiten.
  4. Schritt 4: Lücken, Folgefragen und nächste Suchiteration priorisieren.

Praxisübungen

  1. Erstellung einer Hunting-Hypothese aus einem Expert-Bericht
  2. Entwicklung einer YARA-Regel mit Positiv- und Negativkorpus
  3. Retro-Hunting-Lauf mit Treffertriage
  4. Whitelist-Review und Ablaufsteuerung
  5. Übergabe bestätigter Treffer an CTI und Incident Response

Zielgruppe und Voraussetzungen

Zielgruppe: Threat Hunter, Malware Analysts, Detection Engineering, Tier-2- und Tier-3-SOC, CTI und Incident Response

Voraussetzungen: Kenntnisse in Malware-Analyse, YARA-Grundlagen, IOCs, SIEM-Suche und MITRE ATT&CK

Methodik

Fachliche Einordnung, technische Demonstration und praktische Umsetzung wechseln sich ab. Jeder Themenblock folgt derselben belastbaren Reihenfolge: Ziel und Risiko bestimmen, Konfiguration oder Analyse durchführen, Sollzustand prüfen, Fehlerfall testen und den wiederholbaren Betriebsablauf dokumentieren.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Threat Hunter, Malware Analysts, Detection Engineering, Tier-2- und Tier-3-SOC, CTI und Incident Response
Voraussetzungen: Kenntnisse in Malware-Analyse, YARA-Grundlagen, IOCs, SIEM-Suche und MITRE ATT&CK
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben