Incident-Reaktion und Malware-Triage

Ein reines Herausforderungsprojekt im Bereich DFIR, das die Überprüfung von Festplattenbeweisen, Live-Speicher-Triage und die Rekonstruktion von Malware-Verhalten abdeckt.

Cybersecurity EngineerCybersicherheitNmapLinux

💡 Dieser Artikel wurde von AI-Assistenten übersetzt. Um die englische Version anzuzeigen, können Sie hier klicken

Einführung

Dieses anspruchsvolle DFIR-Projekt besteht ausschließlich aus Challenges und behandelt drei fokussierte Incident-Response-Abläufe: Nachweise aus einem Rohabbild extrahieren, schnelle Triage-Hinweise aus einem gesicherten Speicherartefakt gewinnen und das Verhalten einer verdächtigen Linux-Datei rekonstruieren. Sie sichern Hashes, isolieren Indikatoren und erstellen kurze übergabefertige Befunde.

Die Nachweise sind bewusst synthetisch und kompakt. Der Kurs prüft Schlussfolgerungen auf der Kommandozeile und sorgfältigen Umgang mit Nachweisen, ohne Sie echter Malware, realen Opferdaten oder einem aktiven Command-and-Control-Dienst auszusetzen.

Was du lernen wirst

  • Ein Rohabbild anhand seiner aufgezeichneten SHA-256-Prüfsumme verifizieren
  • Eine eingebettete PDF-Datei mit Foremost extrahieren und den Wiederherstellungsbericht sichern
  • Autoren- und Titelhinweise mit ExifTool aus den Metadaten der wiederhergestellten PDF-Datei gewinnen
  • Ein bereitgestelltes Speicherartefakt mit dd sichern und dessen Hash aufzeichnen
  • Mit strings einen verdächtigen Prozess und einen entfernten Netzwerkindikator isolieren
  • Ergebnisse der Speicher-Triage in einer operativen Übergabenotiz zusammenfassen
  • Ein Linux-ELF-Sample klassifizieren und einen hartcodierten Zugangsdatenhinweis extrahieren
  • Mit strace und ltrace Dateisystemaktivität und einen simulierten C2-Indikator rekonstruieren

Für wen dieser Kurs geeignet ist

Dieser Kurs richtet sich an erfahrene Lernende, die Linux-Kommandozeilenforensik, Hashing von Nachweisen, grundlegende Speicher-Triage sowie statische und dynamische Binäranalyse bereits geübt haben. Er eignet sich für angehende DFIR-Analysten und Incident Responder, die ein kompaktes eigenständiges Wiederholungsprojekt suchen.

Voraussetzungen: Sehr gute Linux-Shell- und Textfilterkenntnisse; Vertrautheit mit forensischer Integrität, File Carving und Metadaten, Extraktion lesbarer Zeichenfolgen, ELF-Dateien, System- und Bibliotheksaufrufen sowie Incident-Indikatoren.

Lernumgebung: Eine LabEx-VM mit Ubuntu 22.04, einem synthetischen Rohabbild, einem kompakten synthetischen Speicherartefakt und einem harmlosen lokal kompilierten ELF-Simulator. Verwendet werden SHA-256-Werkzeuge, Foremost, ExifTool, file, strings, strace und ltrace.

Häufig gestellte Fragen

Ist dies ein geführter Anfängerkurs?

Nein. Er enthält drei anspruchsvolle Challenge-basierte Bewertungen. Die erforderlichen Nachweise und Ausgaben sind definiert, doch Befehle, Hinweisextraktion und Zusammenstellung der Befunde übernehmen Sie selbst.

Arbeite ich mit echter Malware oder realen Opferdaten?

Nein. Rohabbild, Speicherinhalt, Identitäten, Netzwerkindikatoren und Zugangsdaten sind synthetisch. Die ausführbare Datei ist ein harmloses C-Programm, das bei der Einrichtung kompiliert wird, kein echtes Malware-Sample.

Verwendet die Speicher-Challenge Volatility?

Nein. Sie sichern einen kleinen bereitgestellten Bytestrom, hashen ihn und gewinnen mit strings eingebettete Prozess- und Netzwerkhinweise. Dies ist schnelle Kommandozeilen-Triage, keine vollständige Speicheranalyse mit Volatility-Plugins.

Führe ich das Sample aus, und ist das sicher?

Sie führen den Simulator lokal unter strace und ltrace aus. Er erstellt eine Trainingsdatei unter /tmp und gibt fiktive Indikatoren aus; er kontaktiert die angezeigte C2-Domain nicht und baut keine Netzwerkverbindung auf.

Lehrer

labby
Labby
Labby is the LabEx teacher.