Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen
Algorithmen an Taktike fir z'Ă€ntwerten op InformatiounssĂ©cherheetsvirfĂ€ll, Trends an aktuellen Cyberattacken, Approche fir d'Untersuchung vun Datenlecken an Firmen, Fuerschung vu Browser a mobilen Apparater, Analyse vun verschlĂ«sselte Dateien, Extrait vun Geolocatiounsdaten an Analyse vu grousse Volumen vun Daten - all dĂ«s an aner Themen kann op nei gemeinsame Coursen vu Group-IB a Belkasoft studĂ©iert ginn. Am August hu mir ugekĂ«nnegt den Ă©ischte Belkasoft Digital Forensics Cours, deen den 9. September ufĂ€nkt, a mir hunn eng grouss Zuel vu Froen kritt, hu mir beschloss mĂ©i detaillĂ©iert ze schwĂ€tzen iwwer wat d'Studenten studĂ©ieren, wat fir WĂ«ssen, Kompetenzen a Bonus (!) um Enn kommen. Éischt Saachen Ă©ischt.

Zwee Alles an engem

D'Iddi fir gemeinsame Trainingscoursen ze halen ass erschĂ©ngt nodeems d'Participanten vun de Group-IB Coursen ugefaang hunn iwwer en Tool ze froen dat hinnen hĂ«llefe bei der EnquĂȘte vu kompromittĂ©ierte Computersystemer an Netzwierker, an d'FunktionalitĂ©it vu verschiddene gratis Utilities kombinĂ©ieren, dĂ©i mir recommandĂ©ieren wĂ€hrend der TĂ«schefallreaktioun ze benotzen.

An eiser Meenung no kéint esou en Tool Belkasoft Evidence Center sinn (mir hu scho geschwat an Artikel Igor Mikhailov "Schlëssel zum Start: déi bescht Software an Hardware fir Computer Forensik"). Dofir hu mir zesumme mam Belkasoft zwee Trainingscoursen entwéckelt: Belkasoft Digital Forensics О Belkasoft Incident Response Examen.

WICHTEG: d'Course si sequentiell a matenee verbonnen! Belkasoft Digital Forensics ass dem Belkasoft Evidence Center Programm gewidmet, a Belkasoft Incident Response Examination ass gewidmet fir TĂ«schefĂ€ll z'Ă«nnersichen mat Belkasoft Produkter. Dat ass, ier Dir de Belkasoft Incident Response Examination Cours studĂ©iert, empfeelen mir staark de Belkasoft Digital Forensics Cours ofzeschlĂ©issen. Wann Dir direkt mat engem Cours iwwer TĂ«schefalluntersuchungen ufĂ€nkt, kann de Student lĂ€steg WĂ«ssenslĂŒcken hunn am Belkasoft Evidence Center ze benotzen, forensesch Artefakte ze fannen an z'Ă«nnersichen. DĂ«st kann zu der Tatsaach fĂ©ieren datt wĂ€hrend Training am Belkasoft Incident Response Examination Cours de Student entweder keng ZĂ€it huet fir d'Material ze beherrschen, oder de Rescht vum Grupp verlangsamt fir neit WĂ«ssen ze krĂ©ien, well d'TrainingszĂ€it gĂ«tt verbruecht. vum Trainer erklĂ€ert d'Material vum Belkasoft Digital Forensics Cours.

Computer Forensik mat Belkasoft Evidence Center

Zweck vum Cours Belkasoft Digital Forensics — d'Studente mam Belkasoft Evidence Center Programm afĂ©ieren, hinnen erklĂ€ren, wĂ©i se dĂ«se Programm benotze kĂ«nnen, fir Beweiser aus verschiddene Quellen ze sammelen (Cloud-SpĂ€icher, RAM), mobilen Apparater, SpĂ€ichermedien (Festplacken, USB-Sticks, asw.), grondleeĂ«nd forensesch Techniken a Methoden, a Methode vun der forensescher Untersuchung vun Artefakten beherrschen Windows, mobil Apparater a RAM-Dumps. Dir lĂ©iert och, wĂ©i Dir Browser- an Instant-Messaging-Artefakte identifizĂ©iert an dokumentĂ©iert, forensesch Kopie vun Daten aus verschiddene Quellen erstellt, Geolokatiounsdaten extrahĂ©iert a no Textsequenzen sicht (SchlĂ«sselwuertsich), Hashes an der Recherche benotzt a Registrierungsanalysen duerchfĂ©iert. Windows, beherrschen d'FĂ€egkeeten vun der Recherche vun onbekannte SQLite-Datebanken, d'Grondlage vun der Untersuchung vu Grafik- a Videodateien, an analytesch Techniken, dĂ©i bei EnquĂȘten benotzt ginn.

De Cours wÀert nëtzlech sinn fir Experten mat Spezialisatioun am BerÀich vun der Computertechnescher Forensik (Computer Forensik); technesch Spezialisten déi d'Grënn fir eng erfollegrÀich Andréngen bestëmmen, d'Kette vun Eventer an d'Konsequenze vun Cyberattacken analyséieren; technesch Spezialisten identifizéieren an dokumentéieren Dateverletzung (Leck) vun engem Insider (intern Verstouss); E-Discovery Spezialisten; SOC an CERT / CSIRT Personal; Informatiounen Sécherheet Mataarbechter; Computer Forensik Begeeschterten.

Course Plang:

  • Belkasoft Evidence Center (BEC): Ă©ischt SchrĂ«tt
  • Kreatioun a Veraarbechtung vu FĂ€ll am BEC
  • Sammelt digitale Beweiser fir forensesch ErmĂ«ttlungen mat BEC

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen

  • Benotzt Filteren
  • Berichterstattung
  • Fuerschung iwwer Instant Messaging Programmer

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen

  • Web Browser Fuerschung

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen

  • Mobile Apparat Fuerschung
  • Geolocatiounsdaten extrahĂ©ieren

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen

  • Sich no Textsequenzen a FĂ€ll
  • Daten aus Cloud Storage extrahĂ©ieren an analysĂ©ieren
  • Lieszeeche benotze fir bedeitend Beweiser ze markĂ©ieren dĂ©i wĂ€hrend der Fuerschung fonnt goufen
  • Systemdateien entdecken Windows

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen

  • Analyse vum Register Windows
  • Analyse vun SQLite Datenbanken

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen

  • Daten Erhuelung Methoden
  • Techniken fir RAM Dumps z'Ă«nnersichen
  • Benotzt Hash Rechner an Hash Analyse an der forensescher Fuerschung
  • Analyse vun verschlĂ«sselte Fichieren
  • Methoden fir Grafik- a Videodateien ze studĂ©ieren
  • D'Benotzung vun analyteschen Techniken an der forensescher Fuerschung
  • AutomatisĂ©iert Routineaktiounen mat der agebauter Belkascripts ProgrammĂ©ierungssprooch

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen

  • Praktesch Übungen

Kurs: Belkasoft Incident Response Examen

Den Zweck vum Cours ass d'Grondlage vun der forensescher Untersuchung vu Cyberattacken ze lĂ©ieren an d'MĂ©iglechkeete fir de Belkasoft Evidence Center an enger EnquĂȘte ze benotzen. Dir lĂ©iert iwwer d'Haaptvektore vu modernen Attacken op Computernetzwierker, lĂ©iert Computerattacken op Basis vun der MITER ATT&CK Matrix klassifizĂ©ieren, Betribssystem Fuerschung Algorithmen uwenden fir de Fakt vu KompromĂ«ss z'etablĂ©ieren an d'Aktiounen vun UgrĂ€ifer ze rekonstruĂ©ieren, lĂ©iere wou Artefakte lokalisĂ©iert sinn uginn wĂ©i eng Dateie fir d'lescht opgemaach goufen, wou de Betribssystem Informatioun spĂ€ichert iwwer wĂ©i ausfĂŒhrbar Dateie gelueden an ausgefouert goufen, wĂ©i UgrĂ€ifer iwwer d'Netz geplĂ«nnert sinn, a lĂ©iert wĂ©i een dĂ«s Artefakte mat BEC Ă«nnersicht. Dir lĂ©iert och wĂ©i eng Eventer an de Systemprotokoller interessant sinn aus der Siicht vun der TĂ«schefall EnquĂȘte a Remote Zougang Detektioun, a lĂ©iert wĂ©i een se mat BEC Ă«nnersicht.

De Cours wÀert nëtzlech sinn fir technesch Spezialisten, déi d'Grënn fir eng erfollegrÀich Intrusioun bestëmmen, Ketten vun Eventer an d'Konsequenze vun Cyberattacken analyséieren; System Administrateuren; SOC an CERT / CSIRT Personal; Informatiounen Sécherheet Personal.

Course Iwwersiicht

Cyber ​​​​Kill Chain beschreift d'Haaptstadien vun all techneschen Attack op de Computer vum Affer (oder Computernetz) wĂ©i follegt:
Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen
D'Aktiounen vun den SOC Mataarbechter (CERT, InformatiounssĂ©cherheet, asw.) zielen dozou ze verhĂ«nneren datt Intruder Zougang zu geschĂŒtzte Informatiounsressourcen krĂ©ien.

Wann UgrĂ€ifer dĂ©i geschĂŒtzt Infrastruktur penetrĂ©ieren, da sollten dĂ©i uewe genannte Leit probĂ©ieren de Schued vun den UgrĂ€ifer AktivitĂ©iten ze minimisĂ©ieren, bestĂ«mmen wĂ©i den Attack duerchgefouert gouf, d'Evenementer an d'Sequenz vun den Aktiounen vun den UgrĂ€ifer an der kompromittĂ©ierter Informatiounsstruktur rekonstruĂ©ieren an huelen Moossname fir dĂ«s Zort Attack an Zukunft ze verhĂ«nneren.

Déi folgend Zorte vu Spure kënnen an enger kompromittéierter Informatiounsinfrastruktur fonnt ginn, wat beweist datt de Reseau (Computer) kompromittéiert ass:

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen
All esou Spure kënne mam Belkasoft Evidence Center Programm fonnt ginn.

BEC huet en "Incident Investigation" Modul, wou, wann d'SpÀichermedien analyséiert ginn, Informatioun iwwer Artefakte plazéiert gëtt, déi de Fuerscher bei der Untersuchung vun TëschefÀll hëllefe kënnen.

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen
BEC Ă«nnerstĂ«tzt d'Fuerschung iwwer SchlĂ«sselartefakttypen Windows, wat d'Start vun ausfĂŒhrbaren Dateien op dem Ă«nnersichte System ugeet, dorĂ«nner Amcache, Userassist, Prefetch, BAM/DAM Dateien, Windows 10 Timeline, Analyse vu Systemevenementer.

Informatioun iwwer Spure mat Informatioun iwwer Benotzeraktiounen an engem kompromittéierte System kann an der folgender Form presentéiert ginn:

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachen
Dës Informatioun enthÀlt ënner anerem Informatioun iwwer ausféierbar Dateien:

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachenInformatioun iwwer d'Lafen vun der Datei 'RDPWInst.exe'.

Informatiounen iwwer d'Persistenz vun den UgrÀifer op kompromittéierte Systemer kënnen an de Startschlësselen vun der Registry fonnt ginn. Windows, Servicer, geplangten Aufgaben, Logon-Skripter, WMI, etc. Beispiller fir d'Detektioun vun Informatiounen iwwer d'Persistenz vun den UgrÀifer am System kënnen an de folgende Screenshots gesi ginn:

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachenBeschrÀnken UgrÀifer déi den Task Scheduler benotzen andeems Dir eng Aufgab erstellt déi e PowerShell Skript leeft.

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachenPersistent Attacker mat Hëllef vu Managementtools Windows (Windows Managementinstrumentatioun (WMI).

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachenKonsolidéiere vun UgrÀifer mam Logon Skript.

D'Beweegunge vun UgrÀifer iwwer e kompromittéiert Computernetz kënnen zum Beispill duerch d'Analyse vu Systemprotokoller nogewise ginn. Windows (wann Attacker den RDP-Service benotzen).

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachenInformatioun iwwer entdeckt RDP Verbindungen.

Group-IB a Belkasoft gemeinsame Coursen: wat mir léieren a wien wÀert matmaachenInformatioun iwwer d'Bewegung vun UgrÀifer am Netz.

Sou kann de Belkasoft Evidence Center d'Fuerscher hëllefen, kompromittéiert Computeren an engem attackéierte Computernetz ze identifizéieren, Spure vum Start vu Malware ze fannen, Spure vun der Fixatioun am System a Bewegung iwwer d'Netzwierk, an aner Spure vun UgrÀifer Aktivitéit op kompromittéiert Computeren.

Wéi Dir esou Fuerschung ausféiert an d'Artefakte festgestallt, déi uewe beschriwwen hunn, gëtt am Belkasoft Incident Response Examination Training Cours beschriwwen.

Course Plang:

  • Trends vun Cyberattacken. Technologien, Tools, Ziler vun UgrĂ€ifer
  • Benotzt Bedrohungsmodeller fir UgrĂ€ifer Taktiken, Techniken a Prozeduren ze verstoen
  • Cyber ​​​​kill Kette
  • TĂ«schefall Äntwert Algorithmus: Identifikatioun, Lokalisatioun, Generatioun vun Indikatoren, Sich no neien infizĂ©ierte Wirbelen
  • Analyse Windows-Systemer dĂ©i BEC benotzen
  • Detektioun vu Methoden fir primĂ€r Infektioun, Netzwierkverbreedung, KonsolidĂ©ierung an NetzwierkaktivitĂ©it vu Malware mat BEC
  • IdentifizĂ©iert infizĂ©iert Systemer a restaurĂ©iert d'Infektiounsgeschicht mat BEC
  • Praktesch Übungen

FAQWou ginn d'Coursen ofgehalen?
D'Course ginn am Group-IB Sëtz oder op engem externen Site (Formatiounszentrum) duerchgefouert. Et ass méiglech fir en Trainer op Siten mat Firmeclienten ze reesen.

Wien féiert d'Coursen?
Trainere bei Group-IB sinn Praktiker mat ville Joeren Erfarung an der AusfĂ©ierung vun forensescher Fuerschung, Firmenuntersuchungen an Äntwert op InformatiounssĂ©cherheetsfĂ€ll.

D'Qualifikatioune vun den Trainere ginn duerch vill international Certificaten bestÀtegt: GCFA, MCFE, ACE, EnCE, etc.

Eis Trainere fannen einfach eng gemeinsam Sprooch mam Publikum, kloer erklÀert och déi komplexst Themen. D'Studente léiere vill relevant an interessant Informatioun iwwer d'Untersuchung vun Computer-TëschefÀll, Methoden fir Computerattacken z'identifizéieren an ze bekÀmpfen, a kréien echt praktescht Wëssen, dat se direkt nom Ofschloss kënne uwenden.

WÀerten d'Coursen nëtzlech FÀegkeeten ubidden, déi net mat Belkasoft Produkter verbonne sinn, oder wÀerten dës FÀegkeeten ouni dës Software onapplicabel sinn?
D'Kompetenzen, déi wÀhrend dem Training erliewt ginn, wÀerten nëtzlech sinn ouni Belkasoft Produkter ze benotzen.

Wat ass am initialen Test abegraff?

PrimÀr Tester ass en Test vu Wëssen iwwer d'Basis vun der Computerforensik. Et gi keng PlÀng fir Wëssen iwwer Belkasoft a Group-IB Produkter ze testen.

Wou kann ech Informatiounen iwwer d'Educatiounscoursen vun der Firma fannen?

Als Deel vun edukativen Coursen trainĂ©iert Group-IB Spezialisten an TĂ«schefĂ€ll Äntwert, Malware Fuerschung, Cyber ​​​​Intelligenz Spezialisten (Threat Intelligence), Spezialisten fir am Security Operation Center (SOC) ze schaffen, Spezialisten an der proaktiver Bedrohungsjagd (Threat Hunter), etc. . Eng komplett LĂ«scht vu propriĂ©taire Coursen vu Group-IB ass verfĂŒgbar hei.

Wéi eng Bonus kréien Studenten déi gemeinsame Coursen tëscht Group-IB a Belkasoft ofgeschloss hunn?
Déi, déi Training a gemeinsame Coursen tëscht Group-IB a Belkasoft ofgeschloss hunn, kréien:

  1. Certificat vum Ofschloss vum Cours;
  2. gratis monatlecht Abonnement op Belkasoft Evidence Center;
  3. 10% Remise op de Kaf vun Belkasoft Evidence Center.

Mir erĂ«nneren Iech drun datt den Ă©ischte Cours e MĂ©indeg ufĂ€nkt, 9 September, - Verpasst net d'GeleeĂ«nheet eenzegaarteg WĂ«ssen am BerĂ€ich vun InformatiounssĂ©cherheet, Computer Forensik an TĂ«schefall Äntwert ze krĂ©ien! Aschreiwung fir de Cours hei.

Quellen vun InformatiounenBei der Virbereedung vum Artikel hu mir d'Presentatioun vum Oleg Skulkin benotzt "Gebrauch vun Host-basĂ©iert Forensik fir Indikatoren vu KompromĂ«ss fir erfollegrĂ€ich Intelligenz-Undriff Äntwert ze krĂ©ien."

Source: will.com

Kaaft zouverlĂ€sseg Hosting fir Site mat DDoS Schutz, VPS VDS Server đŸ”„ Kaaft zouverlĂ©issegt WebsĂ€ithosting mat DDoS-Schutz, VPS VDS Server | ProHoster