Das fünftägige Intensivseminar bündelt die analystischen Themen des Gesamtportfolios zu einem vollständigen Untersuchungsweg. Von sicherem Intake und automatisierter Analyse über E-Mail-, URL- und mehrstufige Angriffsketten bis zu Live Interaction, Tiefenanalyse, Incident Response, Hunting und Detection-Rückkopplung werden reale Fallabläufe durchgängig bearbeitet.
Inhaltsverzeichnis
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Malware-, URL- und Phishing-Fälle sicher, reproduzierbar und hypothesengeführt analysieren.
- Automatisierte, rekursive und interaktive Analyseverfahren situationsgerecht kombinieren.
- Prozess-, Datei-, Speicher- und Netzwerkverhalten vollständig rekonstruieren.
- IOCs, VTIs, ATT&CK-Techniken, Konfigurationen und Artefakte für Folgeprozesse aufbereiten.
- Ergebnisse in Incident Response, Threat Hunting, Detection Engineering und adressatengerechte Berichte überführen.
Schrittweise Seminarinhalte
1. Analystenworkflow, Laborsicherheit und Fallannahme
Schwerpunkt: Sample-Herkunft, Isolation, Chain of Custody, Schutzbedarf, Fragestellung, Priorität, Fallkennungen und Abnahmekriterien.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Analystenworkflow, Laborsicherheit und Fallannahme“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Sample-Herkunft, Isolation, Chain of Custody, Schutzbedarf, Fragestellung, Priorität, Fallkennungen und Abnahmekriterien modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen sicheren und reproduzierbaren Analyseprozess dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
2. Submission, Tags und Analyseprofile
Schwerpunkt: Dateien, URLs, E-Mails, Archive, Passwörter, Analysearten, Zielumgebungen, Netzwerkprofile, Caching und Tags.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Submission, Tags und Analyseprofile“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Dateien, URLs, E-Mails, Archive, Passwörter, Analysearten, Zielumgebungen, Netzwerkprofile, Caching und Tags modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen vollständigen Intake- und Submission-Standard dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
3. Statische, Reputations- und dynamische Analyse
Schwerpunkt: Metadaten, eingebettete Inhalte, Signaturen, Reputation, Prozessverhalten, Dateisystem, Registry, Netzwerk und Screenshots.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Statische, Reputations- und dynamische Analyse“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Metadaten, eingebettete Inhalte, Signaturen, Reputation, Prozessverhalten, Dateisystem, Registry, Netzwerk und Screenshots modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine konsolidierte erste Befundlage dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
4. Rekursive Ketten und Relations
Schwerpunkt: Parent-Child-Beziehungen, Downloads, Redirects, E-Mail-Cluster, Threat Names, Klassifikationen, Verdicts und Vollständigkeit.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Rekursive Ketten und Relations“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Parent-Child-Beziehungen, Downloads, Redirects, E-Mail-Cluster, Threat Names, Klassifikationen, Verdicts und Vollständigkeit modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine vollständige mehrstufige Angriffskette dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
5. E-Mail-, URL-, QR- und Phishing-Analyse
Schwerpunkt: Header, Anhänge, Archive, Webanalyse, QR-Codes, dynamische Seiten, Adaptive Browsing, Ereignisse und Triage.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „E-Mail-, URL-, QR- und Phishing-Analyse“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Header, Anhänge, Archive, Webanalyse, QR-Codes, dynamische Seiten, Adaptive Browsing, Ereignisse und Triage modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen belastbaren Phishing- und Webbefund dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
6. Betriebssystem- und Zielumgebungswahl
Schwerpunkt: Windows, Linux, macOS, Anwendungen, Sprache, Architektur, Gold Images, Netzwerk, Benutzerprofil und Realitätsnähe.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Betriebssystem- und Zielumgebungswahl“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Windows, Linux, macOS, Anwendungen, Sprache, Architektur, Gold Images, Netzwerk, Benutzerprofil und Realitätsnähe modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine begründete Auswahl der Analyseumgebung dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
7. Live Interaction und manuelle Hypothesenprüfung
Schwerpunkt: Session, Queue, Laufzeit, Benutzeraktionen, Dialoge, Formulare, Zugangsdaten, alternative Pfade, Stoppen und Evidenz.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Live Interaction und manuelle Hypothesenprüfung“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Session, Queue, Laufzeit, Benutzeraktionen, Dialoge, Formulare, Zugangsdaten, alternative Pfade, Stoppen und Evidenz modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein dokumentiertes interaktives Analyseprotokoll dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
8. DeepResponse-Tiefenanalyse
Schwerpunkt: Prozessbäume, Injektionen, Persistenz, Speicher, TLS, C2, Exfiltration, Konfiguration, Evasion und vollständige Ausführung.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „DeepResponse-Tiefenanalyse“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Prozessbäume, Injektionen, Persistenz, Speicher, TLS, C2, Exfiltration, Konfiguration, Evasion und vollständige Ausführung modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis eine detaillierte Verhaltensrekonstruktion dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
9. IOCs, VTIs, ATT&CK und Artefakte
Schwerpunkt: Host- und Netzwerkindikatoren, Verhalten, Malware-Konfiguration, Confidence, TTL, Dateien, PCAP, Logs und Exporte.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „IOCs, VTIs, ATT&CK und Artefakte“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Host- und Netzwerkindikatoren, Verhalten, Malware-Konfiguration, Confidence, TTL, Dateien, PCAP, Logs und Exporte modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis ein priorisiertes Indicator- und TTP-Paket dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
10. Incident Response und Containment
Schwerpunkt: Zeitlinie, Scope, betroffene Assets, Persistenz, Konten, Netzwerk, Isolation, Eradication, Recovery und Nachkontrolle.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Incident Response und Containment“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Zeitlinie, Scope, betroffene Assets, Persistenz, Konten, Netzwerk, Isolation, Eradication, Recovery und Nachkontrolle modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen technisch begründeten Response-Plan dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
11. Threat Hunting und Detection Engineering
Schwerpunkt: Hypothesen, Datenquellen, Pivoting, Baselines, YARA, SIEM- und EDR-Regeln, Tests, Tuning und Coverage.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Threat Hunting und Detection Engineering“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Hypothesen, Datenquellen, Pivoting, Baselines, YARA, SIEM- und EDR-Regeln, Tests, Tuning und Coverage modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen Hunt- und Detection-Verbesserungssatz dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
12. Bericht, Peer Review und Übergabe
Schwerpunkt: Verdict, Unsicherheiten, Evidenz, Executive Summary, Analystenbericht, Ticket, Freigabe, Kennzahlen und Lessons Learned.
- Ausgangslage, Schutzbedarf und Abnahmekriterien für den Themenblock „Bericht, Peer Review und Übergabe“ erfassen.
- Relevante Datenquellen, Plattformobjekte, Rollen und Abhängigkeiten anhand von Verdict, Unsicherheiten, Evidenz, Executive Summary, Analystenbericht, Ticket, Freigabe, Kennzahlen und Lessons Learned modellieren.
- Die erforderlichen Einstellungen, Analyse-, Integrations- oder Prozessschritte in einer isolierten Laborumgebung nachvollziehbar umsetzen.
- Funktion, Berechtigungen, Protokollierung, Datenqualität und Fehlerverhalten mit definierten Positiv- und Negativfällen prüfen.
- Als Arbeitsergebnis einen prüfbaren Fallabschluss dokumentieren, fachlich abnehmen und in einen wiederholbaren Standard überführen.
Praxisübungen und Laborszenarien
- Analyse einer mehrstufigen Malware- und Download-Kette.
- Untersuchung einer E-Mail mit URL, QR-Code und rekursiven Payloads.
- Live-Interaction-Session zur Auslösung eines benutzerabhängigen Pfads.
- Tiefenanalyse von Prozess-, Speicher-, Datei- und Netzwerkverhalten.
- Extraktion von IOCs, VTIs, ATT&CK-Techniken und Malware-Konfigurationen.
- Erstellung einer Incident-Zeitlinie mit Containment und Recovery.
- Ableitung von Hunt-Hypothesen und Detection-Regeln mit Testfällen.
Zielgruppe und Voraussetzungen
Zielgruppe: Malware-Analysten, CERT, DFIR, Incident Response, Threat Hunting, Phishing Response, Detection Engineering und SOC Tier 2 oder Tier 3.
Voraussetzungen: Gute Kenntnisse in Malware- und Netzwerkverhalten, Windows- oder Linux-Forensik, SOC- und Incident-Response-Prozessen; eine isolierte VMRay-Laborumgebung ist erforderlich.
Didaktik und Arbeitsweise
Die fünf Seminartage verbinden Fachimpulse, Demonstrationen, geführte Konfiguration, eigenständige Laborarbeit, Störungssimulationen und Peer Reviews. Jeder Themenblock endet mit einem dokumentierten Arbeitsergebnis, das in ein zusammenhängendes Betriebs-, Analyse- oder Integrationshandbuch einfließt.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Malware-Analysten, CERT, DFIR, Incident Response, Threat Hunting, Phishing Response, Detection Engineering und SOC Tier 2 oder Tier 3 |
| Voraussetzungen: | Gute Kenntnisse in Malware- und Netzwerkverhalten, Windows- oder Linux-Forensik, SOC- und Incident-Response-Prozessen; eine isolierte VMRay-Laborumgebung ist erforderlich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
