Nach dem Seminar können Sie sicherheitsrelevante Netzwerkereignisse mit Wireshark analysieren, relevante Spuren identifizieren und forensisch nachvollziehbar dokumentieren. Sie können Filter, Profile und Geo-IP-Funktionen einsetzen und externe Werkzeuge in Ihre Untersuchung einbinden. Sie berücksichtigen die Grenzen von Mitschnitten und verschlüsseltem Verkehr und unterscheiden belegbare Beobachtungen von weitergehenden Schlussfolgerungen. Sie kennen Anforderungen an Integrität, Chain of Custody und Datenschutz sowie die notwendige Einordnung der rechtlichen Verwertbarkeit. Ihre Ergebnisse können Sie in einem strukturierten Bericht mit Zeitleiste, Gegenhypothesen, Datenlücken und Empfehlungen für weitere Untersuchungen darstellen.
Bedeutung der IT-Forensik und typische Einsatzszenarien
Rechtliche und organisatorische Rahmenbedingungen für Erhebung, Verarbeitung und Dokumentation forensischer Netzwerkdaten
Datenschutz sowie NIS2 im Kontext von Sicherheits- und Meldepflichten
Abgrenzung technischer Nachvollziehbarkeit von rechtlicher Verwertbarkeit
Einordnung von NIST SP 800-86 als technische Orientierung für forensische Verfahren
Einführung in Wireshark
Entwicklung und Hintergrund von Wireshark
Grundfunktionen und Überblick über die Benutzeroberfläche
Installation, Einrichtung und erste Schritte
Netzwerkanalyse mit Wireshark
Erstellen und Nutzen von Analyseprofilen
Geo-IP-Integration zur Herkunftsanalyse mit MaxMind GeoLite2
Einsatz und Kombination von Capture- und Display-Filtern
Untersuchung gängiger Netzwerkprotokolle im forensischen Kontext
Veränderte Sichtbarkeit bei HTTP/3 über QUIC, TLS 1.3, DoH und DoT
Vertiefte Netzwerkanalyse und forensische Dokumentation
Erkennen und Auswerten sicherheitsrelevanter Ereignisse
JA3-/JA4-Fingerprinting als Analyseansatz für verschlüsselten Verkehr
Grenzen des Mitschnitts: Erfassungsort, SPAN-Port, Paketverluste, Snaplen, Zeitabweichungen und Verschlüsselung
Dokumentation, Integrität und forensische Nachvollziehbarkeit von Captures mit Hashing und Chain of Custody
Trennung von Beobachtungen, Hypothesen und Schlussfolgerungen
Berücksichtigung von Gegenhypothesen, fehlenden Daten und zusätzlichen Belegen
Einsatz externer Werkzeuge in der IT-Forensik
Überblick über tcpdump, pktmon, NetworkMiner und weitere Werkzeuge
Stratoshark zur ergänzenden Analyse von Systemaufrufen und Logmeldungen
Integration externer Werkzeuge in bestehende Workflows
Fallbeispiele zur Artefaktextraktion, Mustererkennung und Bewertung von Angriffshinweisen
Fallstudien und forensische Praxisbeispiele
Analyse eines DDoS-Angriffs und unterschiedlicher Amplification-Muster
Untersuchung unautorisierter Datenübertragungen, einschließlich möglicher Exfiltration über DoH oder HTTP/3
Erkennung und Interpretation von Malware-Kommunikation und verschlüsseltem C2-Verkehr
Analyse eines möglichen Insider-Angriffs anhand von Netzwerkpaketen
Untersuchung verdächtigen Nutzerverhaltens im Unternehmensnetz
Identifikation von Hinweisen auf Botnet-Kommunikation und Trojaner-Verbindungen
Diskussion der Techniken und Lessons Learned
Reflexion angewendeter Methoden und Werkzeuge
Bewertung forensischer Ansätze anhand von Fallbeispielen
Einordnung beobachteter Angriffstechniken mit MITRE ATT&CK
Bewertung der Aussagekraft und Grenzen vorliegender Daten
Transfer in die eigene Praxis
Praxisübung: Vorfallsaufarbeitung mit Bericht
Analyse eines vorbereiteten Vorfalls von der ersten Sichtung bis zum Abschlussbericht
Vertiefte Untersuchung, MITRE-ATT&CK-Mapping und Artefaktextraktion
Einsatz von Wireshark und NetworkMiner, optional ergänzt durch Stratoshark
Erstellung einer Zeitleiste und Dokumentation der Beweismittelkette
Nachvollziehbare Darstellung von Beobachtungen, Schlussfolgerungen und Gegenhypothesen
Benennung fehlender Daten, eingeschränkter Sichtbarkeit und erforderlicher zusätzlicher Belege
Erstellung eines forensisch nachvollziehbaren Vorfallsberichts mit Empfehlungen für Folgeaktionen
Dauer/zeitlicher Ablauf:
3 Tage
Zielgruppe:
Dieses Seminar richtet sich an IT-Forensiker, IT-Sicherheitsbeauftragte, Systemadministratoren, Netzwerkverantwortliche sowie Mitarbeitende in CERTs und SOCs, die Netzwerkverkehr gezielt zur Analyse von Sicherheitsvorfällen untersuchen möchten.
Teilnahmevoraussetzungen
Sie benötigen grundlegende Kenntnisse über Netzwerke und Protokolle wie TCP/IP, UDP und DNS.
Vorkenntnisse in der Arbeit mit Wireshark oder vergleichbaren Werkzeugen sind von Vorteil, aber nicht zwingend erforderlich.
Interesse an IT-Sicherheit und Forensik wird vorausgesetzt.
Wir setzen Analyse-Cookies ein, um Ihre Zufriedenheit bei der Nutzung unserer Webseite zu verbessern.
Diese Cookies werden nicht automatisiert gesetzt.
Wenn Sie mit dem Einsatz dieser Cookies einverstanden sind, klicken Sie bitte auf Akzeptieren.
Weitere Informationen finden Sie hier.