Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann
Algorithmen und Taktiken zur Reaktion auf Vorfälle der Informationssicherheit, Trends aktueller Cyberangriffe, Ansätze zur Untersuchung von Datenlecks in Unternehmen, Forschung zu Browsern und mobilen Geräten, Analyse verschlüsselter Dateien, Extraktion von Daten zur Geolokalisierung und Analyse großer Datenmengen – all diese und weitere Themen können in den neuen gemeinsamen Kursen von Group-IB und Belkasoft erlernt werden. Im August bieten wir haben es angekündigt den ersten Kurs der Belkasoft Digital Forensics, der bereits am 9. September beginnt. Angesichts der vielen Fragen haben wir uns entschieden, ausführlicher darüber zu informieren, was die Teilnehmer lernen werden, welche Kenntnisse, Kompetenzen und Boni (!) diejenigen erhalten, die bis zum Ende durchhalten. Alles der Reihe nach.

Zwei in Eins

Die Idee, gemeinsame Schulungskurse anzubieten, entstand, nachdem Teilnehmer der Group-IB-Kurse nach einem Tool gefragt hatten, das ihnen bei der Untersuchung kompromittierter Computersysteme und Netzwerke helfen würde und die Funktionen verschiedener kostenloser Tools vereint, die wir empfehlen, um auf Vorfälle zu reagieren.

Wir sind der Meinung, dass solch ein Tool das Belkasoft Evidence Center sein könnte (wir haben bereits darüber in Artikel Igor Mikhailovs Artikel „Der Schlüssel zum Start: Die besten Software- und Hardwarelösungen für die Computerforensik“ berichtet). Daher haben wir zusammen mit Belkasoft zwei Schulungskurse entwickelt: Belkasoft Digital Forensics und Belkasoft Incident Response Examination.

WICHTIG: Die Kurse sind aufeinanderfolgend und miteinander verbunden! Belkasoft Digital Forensics widmet sich dem Belkasoft Evidence Center, während Belkasoft Incident Response Examination sich der Untersuchung von Vorfällen mithilfe von Belkasoft-Produkten widmet. Das bedeutet, dass wir dringend empfehlen, den Kurs Belkasoft Digital Forensics vor dem Studium des Kurses Belkasoft Incident Response Examination zu absolvieren. Wenn man direkt mit dem Kurs zur Untersuchung von Vorfällen beginnt, können beim Teilnehmer unerfreuliche Wissenslücken bezüglich der Nutzung des Belkasoft Evidence Center und der Auffindung und Untersuchung forensischer Artefakte entstehen. Dies kann dazu führen, dass der Teilnehmer während des Kurses Belkasoft Incident Response Examination entweder den Stoff nicht Zeit schafft oder die restliche Gruppe bei der Aufnahme neuer Kenntnisse bremst, da die Unterrichtszeit vom Trainer für die Erklärung von Material aus dem Kurs Belkasoft Digital Forensics aufgewendet wird.

Computerforensik mit Belkasoft Evidence Center

Ziel des Kurses Belkasoft Digital Forensics — die Zuhörer mit dem Programm Belkasoft Evidence Center vertraut zu machen und ihnen beizubringen, wie sie dieses Programm zur Sammlung von Beweismitteln aus verschiedenen Quellen (Cloud-Speichern, RAM, mobilen Geräten, Speichermedien – Festplatten, USB-Sticks usw.) verwenden. Sie werden grundlegende forensische Techniken und Methoden zur Untersuchung von Artefakten in Windows, mobilen Geräten und RAM-Abbildern erlernen. Außerdem lernen Sie, Artefakte von Browsern und Instant-Messaging-Programmen zu identifizieren und zu dokumentieren, forensische Kopien von Daten aus verschiedenen Quellen zu erstellen, Geolokationsdaten zu extrahieren und Textsequenzen (Schlüsselwortsuche) zu durchsuchen, Hashes bei der Durchführung von Untersuchungen zu verwenden, die Windows-Registry zu analysieren und Fertigkeiten zur Untersuchung unbekannter SQLite-Datenbanken sowie zur Analyse von Grafik- und Video-Dateien sowie der bei Ermittlungen verwendeten analytischen Techniken zu erwerben.

Der Kurs ist nützlich für Fachleute, die auf Computer- und Technikforensik spezialisiert sind; technische Spezialisten, die die Ursachen erfolgreicher Angriffe ermitteln, Ereignisfolgen analysieren und die Folgen von Cyberangriffen bewerten; technische Spezialisten, die Datendiebstähle (Lecks) durch Insider (interne Täter) identifizieren und dokumentieren; e-Discovery-Spezialisten; Mitarbeiter von SOC und CERT/CSIRT; Mitarbeiter der Informationssicherheitsdienste; und Enthusiasten der Computerforensik.

Kursübersicht:

  • Belkasoft Evidence Center (BEC): Erste Schritte
  • Erstellung und Bearbeitung von Fällen in BEC
  • Sammlung digitaler Beweismittel im Rahmen der forensischen Untersuchung mit BEC

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann

  • Verwendung von Filtern
  • Erstellung von Berichten
  • Untersuchung von Instant-Messaging-Programmen

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann

  • Untersuchung von Webbrowsern

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann

  • Untersuchung mobiler Geräte
  • Extraktion von Geolokationsdaten

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann

  • Suche nach Textsequenzen in Fällen
  • Extraktion und Analyse von Daten aus Cloud-Speichern
  • Verwendung von Lesezeichen zur Hervorhebung bedeutender Beweismittel, die während der Untersuchung gefunden wurden
  • Untersuchung von Windows-Systemdateien

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann

  • Analyse der Windows-Registry
  • Analyse von SQLite-Datenbanken

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann

  • Methoden zur Datenrecuperation
  • Techniken zur Untersuchung von RAM-Abbildern
  • Verwendung eines Hash-Kalkulators und Hash-Analysen in kriminaltechnischen Untersuchungen
  • Analyse von verschlüsselten Dateien
  • Methoden zur Untersuchung von Grafik- und Videodateien
  • Einsatz analytischer Techniken bei kriminaltechnischen Untersuchungen
  • Automatisierung von Routineaufgaben mittels der integrierten Programmiersprache Belkascripts

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann

  • Praktische Übungen

Kurs: Belkasoft Incident Response Examination

Ziel des Kurses ist es, die Grundlagen der kriminaltechnischen Untersuchung von Cyberangriffen und die Möglichkeiten der Nutzung des Belkasoft Evidence Center bei Ermittlungen zu erlernen. Sie erfahren mehr über die Hauptvektoren moderner Angriffe auf Computernetzwerke, lernen, Computerangriffe anhand der MITRE ATT&CK-Matrix zu klassifizieren, Algorithmen zur Untersuchung von Betriebssystemen zur Feststellung von Kompromittierungen und Rekonstruktion der Angreiferaktionen anzuwenden und herauszufinden, wo sich Artefakte befinden, die darauf hinweisen, welche Dateien zuletzt geöffnet wurden, wo im Betriebssystem Informationen über das Laden und Ausführen von ausführbaren Dateien gespeichert sind, wie sich die Angreifer im Netzwerk bewegten und lernen, diese Artefakte mit BEC zu untersuchen. Außerdem erfahren Sie, welche Ereignisse in den Systemprotokollen aus der Sicht der Incident-Ermittlung und Feststellung des Vorhandenseins von Fernzugriffen von Interesse sind und lernen, diese mit BEC zu analysieren.

Der Kurs ist für technische Spezialisten nützlich, die die Ursachen erfolgreicher Eindringlinge ermitteln, Ereignisketten und die Folgen von Cyberangriffen analysieren; für Systemadministratoren; Mitarbeiter von SOC und CERT/CSIRT; sowie für Mitarbeiter der Informationssicherheit.

Kursübersicht

Die Cyber Kill Chain beschreibt die wichtigsten Phasen eines technischen Angriffs auf die Computer (oder das Computernetz) eines Opfers wie folgt:
Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann
Die Maßnahmen der Mitarbeiter von SOC (CERT, Informationssicherheit usw.) zielen darauf ab, Eindringlinge am Zugang zu geschützten Informationsressourcen zu hindern.

Wenn die Angreifer dennoch in die geschützte Infrastruktur eingedrungen sind, sollten die oben genannten Personen versuchen, den Schaden durch die Aktivitäten der Angreifer zu minimieren, herauszufinden, auf welche Weise der Angriff durchgeführt wurde, die Ereignisse und die Reihenfolge der Handlungen der Angreifer in der kompromittierten Informationsstruktur zu rekonstruieren und Maßnahmen zur Verhinderung solcher Angriffe in Zukunft zu ergreifen.

In der kompromittierten Informationsinfrastruktur können folgende Arten von Spuren gefunden werden, die auf eine Kompromittierung des Netzwerks (des Computers) hinweisen:

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann
Alle derartigen Spuren können mit der Software Belkasoft Evidence Center gefunden werden.

Im BEC gibt es ein Modul "Incident Investigation", in das während der Analyse von Informationsspeichern Informationen über Artefakte eingegeben werden, die dem Ermittler bei der Untersuchung von Vorfällen helfen können.

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann
BEC unterstützt die Untersuchung der wichtigsten Arten von Windows-Artefakten, die auf die Ausführung von ausführbaren Dateien im untersuchten System hinweisen, einschließlich Amcache-, Userassist-, Prefetch-, BAM/DAM-Dateien, Windows 10 Timeline, Analyse der Systemereignisse.

Informationen über Spuren, die Hinweise auf die Benutzeraktionen im kompromittierten System enthalten, können wie folgt dargestellt werden:

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kann
Diese Informationen umfassen unter anderem Angaben zur Ausführung von ausführbaren Dateien:

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kannInformationen zur Ausführung der Datei 'RDPWInst.exe'.

Informationen über die Verankerung der Angreifer in kompromittierten Systemen können in den Autostart-Schlüsseln der Windows-Registrierung, in Diensten, geplanten Aufgaben, Logon-Skripten, WMI usw. gefunden werden. Beispiele für die Entdeckung von Informationen über die Verankerung von Angreifern im System sind auf den folgenden Screenshots zu sehen:

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kannVerankerung der Angreifer durch den Task-Planer, indem eine Aufgabe zur Ausführung eines PowerShell-Skripts erstellt wird.

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kannVerankerung der Angreifer mit Hilfe des Windows Management Instrumentation (WMI).

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kannVerankerung der Angreifer durch ein Logon-Skript.

Die Bewegung von Angreifern innerhalb eines kompromittierten Computernetzwerks kann beispielsweise durch die Analyse der Windows-Systemprotokolle (bei Nutzung des RDP-Dienstes durch die Angreifer) erkannt werden.

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kannInformationen über festgestellte RDP-Verbindungen.

Gemeinsame Kurse von Group-IB und Belkasoft: Was wir lehren und wer teilnehmen kannInformationen über die Bewegung der Angreifer im Netzwerk.

So kann das Belkasoft Evidence Center Forschern helfen, kompromittierte Computer in einem angegriffenen Computernetzwerk zu identifizieren, Spuren von Malware-Startvorgängen, Spuren der Verankerung im System und Netzwerkbewegungen sowie andere Spuren der Aktivitäten von Angreifern auf den kompromittierten Computern zu finden.

Im Schulungskurs Belkasoft Incident Response Examination wird erläutert, wie solche Untersuchungen durchgeführt und die oben beschriebenen Artefakte entdeckt werden können.

Kursübersicht:

  • Trends bei Cyberangriffen. Technologien, Werkzeuge, Ziele der Angreifer
  • Verwendung von Bedrohungsmodellen zum Verständnis der Taktiken, Techniken und Verfahren der Angreifer
  • Cyber-Kill-Chain
  • Algorithmus zur Reaktion auf Vorfälle: Identifizierung, Lokalisierung, Erstellung von Indikatoren, Suche nach neuen infizierten Knoten
  • Analyse von Windows-Systemen mit BEC
  • Identifizierung von Methoden der Erstinfektion, der Verbreitung im Netzwerk, der Verankerung und der Netzwerkaktivität von Malware mithilfe von BEC
  • Identifizierung infizierter Systeme und Wiederherstellung der Chronologie der Infektion mit Hilfe von BEC
  • Praktische Übungen

FAQWo finden die Kurse statt?
Die Kurse finden in der Zentrale von Group-IB oder an einem externen Standort (im Schulungszentrum) statt. Es ist auch möglich, dass ein Trainer zu den Standorten der Unternehmenskunden reist.

Wer führt die Schulungen durch?
Die Trainer bei Group-IB sind Praktiker mit langjähriger Erfahrung in der Durchführung von forensischen Untersuchungen, Unternehmensberichten und der Reaktion auf Vorfälle in der Informationssicherheit.

Die Qualifikation der Trainer ist durch zahlreiche internationale Zertifikate belegt: GCFA, MCFE, ACE, EnCE usw.

Unsere Trainer finden leicht einen gemeinsamen Nenner mit dem Publikum und erklären sogar die komplexesten Themen verständlich. Die Zuhörer erfahren viele aktuelle und interessante Informationen über die Untersuchung von Computervorfällen, Methoden zur Identifizierung und Bekämpfung von Cyberangriffen und erwerben praktische Kenntnisse, die sie sofort nach Abschluss der Schulung anwenden können.

Werden die Kurse nützliche Fähigkeiten vermitteln, die nicht mit den Produkten von Belkasoft verbunden sind, oder sind diese Fähigkeiten ohne diese Software nicht anwendbar?
Die während der Schulungen erworbenen Fähigkeiten sind auch ohne die Produkte von Belkasoft nützlich.

Was gehört zur ersten Testung?

Die Erstprüfung ist ein Test zur Kenntnis der Grundlagen der Computerforensik. Ein Test zur Kenntnis der Produkte der Unternehmen Belkasoft und Group-IB ist nicht geplant.

Wo kann man Informationen zu den Bildungskursen des Unternehmens finden?

Im Rahmen der Bildungskurse bildet Group-IB Spezialisten für die Reaktion auf Vorfälle, die Untersuchung von Malware, Spezialisten für Cyber-Intelligence (Threat Intelligence), Fachleute für die Arbeit im Security Operation Center (SOC), Spezialisten für proaktive Threat Hunting und mehr aus. Eine vollständige Liste der firmeneigenen Kurse von Group-IB ist verfügbar. hier.

Welche Boni erhalten Teilnehmer, die die gemeinsamen Kurse von Group-IB und Belkasoft abgeschlossen haben?
Teilnehmer, die an den gemeinsamen Kursen von Group-IB und Belkasoft teilgenommen haben, erhalten:

  1. ein Zertifikat über den Kursabschluss;
  2. ein kostenloses monatliches Abonnement für das Belkasoft Evidence Center;
  3. einen Rabatt von 10 % beim Erwerb von Belkasoft Evidence Center.

Wir erinnern daran, dass der erste Kurs am Montag beginnt, 9. September, - verpassen Sie nicht die Gelegenheit, einzigartiges Wissen im Bereich der Informationssicherheit, Computerforensik und Reaktion auf Vorfälle zu erwerben! Die Anmeldung für den Kurs hier.

QuellenBei der Erstellung des Artikels wurde die Präsentation von Oleg Skulkin "Using host-based forensics to get indicators of compromise for successful intelligence-driven incident response" verwendet.

Quelle: habr.com

60GB SSD 8Gb DDR4