Seminar Joe Sandbox – Netzwerk-, PCAP- und TLS-Analyse

Das Seminar vertieft die Auswertung von Netzwerkverkehr aus Malware- und Phishing-Analysen. DNS, HTTP, TLS, C2, Beaconing, Downloads, Exfiltration, PCAP-Varianten, entschlüsselter Verkehr, SSL-Schlüsselmaterial, Suricata-Ergebnisse und Netzwerk-IOCs werden zu reproduzierbaren Untersuchungsabläufen verbunden.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Netzwerkdaten aus Analysen vollständig erfassen und zeitlich korrelieren.
  • DNS-, HTTP-, TLS-, C2- und Exfiltrationsmuster erkennen.
  • Gefilterte, vollständige und zusammengeführte PCAP-Daten sachgerecht auswählen.
  • Suricata-Treffer und Netzwerk-IOCs qualitätsgesichert bewerten.
  • Netzwerkevidenz für Incident Response und Detection Engineering aufbereiten.

Schrittweise Seminarinhalte

1. Netzwerkkontext und Analysemodus

Schwerpunkt: Internetmodus, Anonymisierung, simuliertes Internet, DNS, Proxy, Routing, Ausleitung, Zeitbezug und kontrollierte Erreichbarkeit.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Netzwerkkontext und Analysemodus“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Internetmodus, Anonymisierung, simuliertes Internet, DNS, Proxy, Routing, Ausleitung, Zeitbezug und kontrollierte Erreichbarkeit strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein dokumentiertes Netzwerk- und Ausleitungsmodell dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

2. DNS, IP und Infrastruktur

Schwerpunkt: Anfragen, Antworten, TTL, Fast Flux, Domainähnlichkeit, Geolokation, IP-Wechsel, Sinkholes, Fehlerantworten und IOC-Kontext.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „DNS, IP und Infrastruktur“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Anfragen, Antworten, TTL, Fast Flux, Domainähnlichkeit, Geolokation, IP-Wechsel, Sinkholes, Fehlerantworten und IOC-Kontext strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine kommentierte Infrastruktur- und DNS-Timeline dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

3. HTTP, Downloads und Exfiltration

Schwerpunkt: Methoden, Header, User Agents, Redirects, Payloads, Downloads, Uploads, Formulare, Datenkodierung und periodische Kommunikation.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „HTTP, Downloads und Exfiltration“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Methoden, Header, User Agents, Redirects, Payloads, Downloads, Uploads, Formulare, Datenkodierung und periodische Kommunikation strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine HTTP- und Datenflussbewertung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

4. TLS und entschlüsselter Verkehr

Schwerpunkt: Zertifikate, SNI, JA3-Bezug, Schlüsselmaterial, HTTPS-Inspektion, entschlüsselte Inhalte, Proxylogs und Grenzen der Entschlüsselung.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „TLS und entschlüsselter Verkehr“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Zertifikate, SNI, JA3-Bezug, Schlüsselmaterial, HTTPS-Inspektion, entschlüsselte Inhalte, Proxylogs und Grenzen der Entschlüsselung strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine nachvollziehbare TLS- und HTTPS-Analyse dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

5. PCAP-Varianten und forensische Aufbereitung

Schwerpunkt: gefilterte, vollständige, entschlüsselte und zusammengeführte Mitschnitte, Zeitsynchronität, Paketverlust, Größenkontrolle und sichere Speicherung.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „PCAP-Varianten und forensische Aufbereitung“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von gefilterte, vollständige, entschlüsselte und zusammengeführte Mitschnitte, Zeitsynchronität, Paketverlust, Größenkontrolle und sichere Speicherung strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis einen qualitätsgesicherten PCAP-Arbeitsprozess dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

6. Suricata, Beaconing und C2-Erkennung

Schwerpunkt: Signaturtreffer, Flows, periodische Muster, Keepalive, Protokolltunnel, C2-Kommandos, False Positives und Regelverbesserung.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „Suricata, Beaconing und C2-Erkennung“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Signaturtreffer, Flows, periodische Muster, Keepalive, Protokolltunnel, C2-Kommandos, False Positives und Regelverbesserung strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis eine priorisierte C2- und Detection-Bewertung dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

7. IOCs, Evidenz und Übergabe

Schwerpunkt: Domains, IPs, URLs, Zertifikate, Pfade, Zeitfenster, Netzwerkgraph, Sperrlisten, Hunt-Abfragen und Incident-Dokumentation.

  1. Analyseziel, Ausgangslage und Abnahmekriterien für den Themenblock „IOCs, Evidenz und Übergabe“ festlegen.
  2. Relevante Objekte, Datenquellen, Rollen und Einstellungen anhand von Domains, IPs, URLs, Zertifikate, Pfade, Zeitfenster, Netzwerkgraph, Sperrlisten, Hunt-Abfragen und Incident-Dokumentation strukturiert vorbereiten.
  3. Den vorgesehenen Analyse-, Konfigurations- oder Integrationsablauf in der Laborumgebung schrittweise durchführen und Zwischenergebnisse sichern.
  4. Ergebnisqualität, Fehlerszenarien, Berechtigungen und Sicherheitswirkung mit definierten Positiv- und Negativtests prüfen.
  5. Als Arbeitsergebnis ein vollständiges Netzwerk-IOC- und Evidenzpaket dokumentieren, fachlich prüfen und in einen wiederholbaren Standard überführen.

Praxisübungen und Laborszenarien

  • Analyse eines PCAP mit DNS-, HTTP- und TLS-Kommunikation.
  • Identifikation von Beaconing, Download und Exfiltrationsmustern.
  • Erstellung eines Netzwerk-IOC-Pakets und einer Suricata-Regelverbesserung.

Zielgruppe und Voraussetzungen

Zielgruppe: Malware-Analysten, Network Security, SOC, CERT, DFIR, Threat Hunting und Detection Engineering.

Voraussetzungen: Grundkenntnisse in TCP/IP, DNS, HTTP, TLS, Paketmitschnitt und Netzwerkforensik.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Analyseschritte, praktische Übungen und kontrollierte Fehlerfälle vertieft. Jede Übung verwendet definierte Ausgangswerte, Prüfpunkte und Dokumentationsanforderungen, damit die erarbeiteten Abläufe als Analyse-, Integrations- oder Betriebsstandard wiederholbar bleiben.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Malware-Analysten, Network Security, SOC, CERT, DFIR, Threat Hunting und Detection Engineering
Voraussetzungen: Grundkenntnisse in TCP/IP, DNS, HTTP, TLS, Paketmitschnitt und Netzwerkforensik
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben