Seminare
Seminare

Wireshark für Forensiker

Seminar - GFU Cyrus AG

Nach dem Seminar können Sie sicherheitsrelevante Netzwerkereignisse mit Wireshark analysieren, relevante Spuren identifizieren und forensisch nachvollziehbar dokumentieren. Sie können Filter, Profile und Geo-IP-Funktionen einsetzen und externe Werkzeuge in Ihre Untersuchung einbinden. Sie berücksichtigen die Grenzen von Mitschnitten und verschlüsseltem Verkehr und unterscheiden belegbare Beobachtungen von weitergehenden Schlussfolgerungen. Sie kennen Anforderungen an Integrität, Chain of Custody und Datenschutz sowie die notwendige Einordnung der rechtlichen Verwertbarkeit. Ihre Ergebnisse können Sie in einem strukturierten Bericht mit Zeitleiste, Gegenhypothesen, Datenlücken und Empfehlungen für weitere Untersuchungen darstellen.
Termin Ort Preis*
firmenintern auf Anfrage auf Anfrage
*Alle Preise verstehen sich inkl. MwSt.

Detaillierte Informationen zum Seminar

Inhalte:
  • Grundlagen der IT-Forensik
    • Bedeutung der IT-Forensik und typische Einsatzszenarien
    • Rechtliche und organisatorische Rahmenbedingungen für Erhebung, Verarbeitung und Dokumentation forensischer Netzwerkdaten
    • Datenschutz sowie NIS2 im Kontext von Sicherheits- und Meldepflichten
    • Abgrenzung technischer Nachvollziehbarkeit von rechtlicher Verwertbarkeit
    • Einordnung von NIST SP 800-86 als technische Orientierung für forensische Verfahren

  • Einführung in Wireshark
    • Entwicklung und Hintergrund von Wireshark
    • Grundfunktionen und Überblick über die Benutzeroberfläche
    • Installation, Einrichtung und erste Schritte

  • Netzwerkanalyse mit Wireshark
    • Erstellen und Nutzen von Analyseprofilen
    • Geo-IP-Integration zur Herkunftsanalyse mit MaxMind GeoLite2
    • Einsatz und Kombination von Capture- und Display-Filtern
    • Untersuchung gängiger Netzwerkprotokolle im forensischen Kontext
    • Veränderte Sichtbarkeit bei HTTP/3 über QUIC, TLS 1.3, DoH und DoT

  • Vertiefte Netzwerkanalyse und forensische Dokumentation
    • Erkennen und Auswerten sicherheitsrelevanter Ereignisse
    • JA3-/JA4-Fingerprinting als Analyseansatz für verschlüsselten Verkehr
    • Grenzen des Mitschnitts: Erfassungsort, SPAN-Port, Paketverluste, Snaplen, Zeitabweichungen und Verschlüsselung
    • Dokumentation, Integrität und forensische Nachvollziehbarkeit von Captures mit Hashing und Chain of Custody
    • Trennung von Beobachtungen, Hypothesen und Schlussfolgerungen
    • Berücksichtigung von Gegenhypothesen, fehlenden Daten und zusätzlichen Belegen

  • Einsatz externer Werkzeuge in der IT-Forensik
    • Überblick über tcpdump, pktmon, NetworkMiner und weitere Werkzeuge
    • Stratoshark zur ergänzenden Analyse von Systemaufrufen und Logmeldungen
    • Integration externer Werkzeuge in bestehende Workflows
    • Fallbeispiele zur Artefaktextraktion, Mustererkennung und Bewertung von Angriffshinweisen

  • Fallstudien und forensische Praxisbeispiele
    • Analyse eines DDoS-Angriffs und unterschiedlicher Amplification-Muster
    • Untersuchung unautorisierter Datenübertragungen, einschließlich möglicher Exfiltration über DoH oder HTTP/3
    • Erkennung und Interpretation von Malware-Kommunikation und verschlüsseltem C2-Verkehr
    • Analyse eines möglichen Insider-Angriffs anhand von Netzwerkpaketen
    • Untersuchung verdächtigen Nutzerverhaltens im Unternehmensnetz
    • Identifikation von Hinweisen auf Botnet-Kommunikation und Trojaner-Verbindungen

  • Diskussion der Techniken und Lessons Learned
    • Reflexion angewendeter Methoden und Werkzeuge
    • Bewertung forensischer Ansätze anhand von Fallbeispielen
    • Einordnung beobachteter Angriffstechniken mit MITRE ATT&CK
    • Bewertung der Aussagekraft und Grenzen vorliegender Daten
    • Transfer in die eigene Praxis

  • Praxisübung: Vorfallsaufarbeitung mit Bericht
    • Analyse eines vorbereiteten Vorfalls von der ersten Sichtung bis zum Abschlussbericht
    • Vertiefte Untersuchung, MITRE-ATT&CK-Mapping und Artefaktextraktion
    • Einsatz von Wireshark und NetworkMiner, optional ergänzt durch Stratoshark
    • Erstellung einer Zeitleiste und Dokumentation der Beweismittelkette
    • Nachvollziehbare Darstellung von Beobachtungen, Schlussfolgerungen und Gegenhypothesen
    • Benennung fehlender Daten, eingeschränkter Sichtbarkeit und erforderlicher zusätzlicher Belege
    • Erstellung eines forensisch nachvollziehbaren Vorfallsberichts mit Empfehlungen für Folgeaktionen

Zielgruppe:
Dieses Seminar richtet sich an IT-Forensiker, IT-Sicherheitsbeauftragte, Systemadministratoren, Netzwerkverantwortliche sowie Mitarbeitende in CERTs und SOCs, die Netzwerkverkehr gezielt zur Analyse von Sicherheitsvorfällen untersuchen möchten.

Teilnahmevoraussetzungen


Sie benötigen grundlegende Kenntnisse über Netzwerke und Protokolle wie TCP/IP, UDP und DNS.

Vorkenntnisse in der Arbeit mit Wireshark oder vergleichbaren Werkzeugen sind von Vorteil, aber nicht zwingend erforderlich.

Interesse an IT-Sicherheit und Forensik wird vorausgesetzt.
Seminarkennung:
S2083
Nach unten
Nach oben
Wir setzen Analyse-Cookies ein, um Ihre Zufriedenheit bei der Nutzung unserer Webseite zu verbessern. Diese Cookies werden nicht automatisiert gesetzt. Wenn Sie mit dem Einsatz dieser Cookies einverstanden sind, klicken Sie bitte auf Akzeptieren. Weitere Informationen finden Sie hier.
Akzeptieren Nicht akzeptieren









Um Spam abzuwehren, geben Sie bitte die Buchstaben auf dem Bild in das Textfeld ein:

captcha



Bei der Verarbeitung Ihrer personenbezogenen Daten im Zusammenhang mit der Kontaktfunktion beachten wir die gesetzlichen Bestimmungen. Unsere ausführlichen Datenschutzinformationen finden Sie hier. Bei der Kontakt-Funktion erhobene Daten werden nur an den jeweiligen Anbieter weitergeleitet und sind nötig, damit der Anbieter auf Ihr Anliegen reagieren kann.







Um Spam abzuwehren, geben Sie bitte die Buchstaben auf dem Bild in das Textfeld ein:

captcha