Seminar Incident Response: Windows und Active Directory

Kompromittierte Identitäten können aus einem einzelnen Windows-Vorfall ein Problem der gesamten Domäne machen. Das Seminar untersucht deshalb Geräte, Benutzerkonten, privilegierte Zugänge und zentrale Dienste gemeinsam. Ereignisprotokolle werden mit Prozessinformationen und Konfigurationsänderungen abgeglichen, um einen möglichen Zugriffsweg und die weitere Ausbreitung nachvollziehbar einzugrenzen.

Die Übungen beginnen mit vorbereiteten Spuren auf einem Arbeitsplatz und führen zu einem verdächtigen Zugriff auf einen Server. Darauf aufbauend werden Maßnahmen gegen betroffene Konten und Systeme abgestimmt. Besondere Aufmerksamkeit gilt der Vertrauenswürdigkeit von Administrationswegen und der Abhängigkeit produktiver Dienste von Dienstkonten. Wiederherstellungsentscheidungen werden mit fachlichen Prüf- und Freigabekriterien vorbereitet.

Lernziele

  • Relevante Windows- und Domänenprotokolle gezielt erheben und korrelieren.
  • Verdächtige Anmeldeketten, Prozessbeziehungen und Persistenzhinweise bewerten.
  • Betroffene Geräte, Benutzer und privilegierte Identitäten eingrenzen.
  • Eindämmungsmaßnahmen mit Auswirkungen auf Domänendienste koordinieren.
  • Kriterien für vertrauenswürdige Administration und Wiederherstellung formulieren.

Inhaltsverzeichnis

  1. Domänenkontext und Untersuchungsvorbereitung
  2. Anmeldungen und Kontoverhalten
  3. Prozessketten und Persistenzspuren
  4. Ausbreitung und privilegierte Zugriffe
  5. Eindämmung und Wiederherstellungsentscheidungen
  6. Durchgehender Domänenfall

Seminarinhalte

Domänenkontext und Untersuchungsvorbereitung

  • Arbeitsplätze, Server, Domänencontroller und privilegierte Konten zuordnen.
  • Benötigte Protokollierung und deren tatsächliche Verfügbarkeit prüfen.
  • Eine abgesicherte Analyse- und Administrationsverbindung vorbereiten.

Anmeldungen und Kontoverhalten

  • Erfolgreiche und fehlgeschlagene Anmeldungen mit Zeit, Quelle und Ziel auswerten.
  • Privilegienänderungen und verdächtige Nutzung von Dienstkonten untersuchen.
  • Lokale und domänenweite Hinweise zu einer Konten-Zeitachse verbinden.

Prozessketten und Persistenzspuren

  • Prozess- und PowerShell-Protokolle einschließlich ihrer Erfassungsgrenzen untersuchen.
  • Dienste, geplante Aufgaben und ausgewählte Autostartpunkte auf Änderungen prüfen.
  • Auffällige Befunde mit Softwareverteilung und legitimer Administration abgleichen.

Ausbreitung und privilegierte Zugriffe

  • Hinweise auf entfernte Ausführung und ungewöhnliche Serverzugriffe korrelieren.
  • Mögliche Folgebetroffenheit von Administrationskonten und Domänendiensten bewerten.
  • Weitere Untersuchungsobjekte nach Risiko und verfügbarer Evidenz priorisieren.

Eindämmung und Wiederherstellungsentscheidungen

  • Kontosperren, Systemisolation und das Beenden verdächtiger Zugriffe koordinieren.
  • Kennwort- und Geheimniswechsel einschließlich Dienstabhängigkeiten planen.
  • Eine mögliche Domänenkompromittierung an einen gesonderten Wiederherstellungsprozess übergeben.

Durchgehender Domänenfall

  • Arbeitsplatz-, Server- und Domänenbefunde zu einer technischen Lage verbinden.
  • Freigegebene Eindämmungsmaßnahmen im Labornetz durchführen und nachprüfen.
  • Wiederanlaufkriterien und weitere Überwachungsmaßnahmen festhalten.

Praxisübungen

Praxisfall: Verdächtige PowerShell-Aktivität mit anschließendem Serverzugriff eines privilegierten Kontos

  1. Den Alarm auf einem Laborarbeitsplatz prüfen und die relevanten Protokolle sichern.
  2. Anmeldungen und Prozessbeziehungen nach Konto, Quellgerät und Zeitpunkt zusammenführen.
  3. Server- und Domänencontrollerdaten auf zusätzliche betroffene Objekte untersuchen.
  4. Eine freigegebene Konten- und Isolationsmaßnahme umsetzen und ihre Wirkung kontrollieren.
  5. Den Fall mit Vertrauensgrenzen, verbleibenden Risiken und Wiederherstellungsanforderungen dokumentieren.

Schulungsumgebung

Isolierte Windows-Domäne mit vorbereiteten Arbeitsplätzen und Servern, Ereignisprotokollen und aktivierter Zusatztelemetrie; Auswertung über grafische Werkzeuge und PowerShell.

Passendes Intensivseminar

Der Schwerpunkt wird auch gebündelt angeboten: Incident Response Intensiv: Forensik, Windows, Linux und Netzwerke.

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Windows- und Active-Directory-Administratoren, Security-Analysten und technische Incident Responder
Voraussetzungen: Sichere Windows- und AD-Administration, Grundlagen von PowerShell sowie Grundkenntnisse der Incident Response
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Fallarbeit, Übungen und gemeinsame Überprüfung
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben