
Algorithmen an Taktike fir z'Ă€ntwerten op InformatiounssĂ©cherheetsvirfĂ€ll, Trends an aktuellen Cyberattacken, Approche fir d'Untersuchung vun Datenlecken an Firmen, Fuerschung vu Browser a mobilen Apparater, Analyse vun verschlĂ«sselte Dateien, Extrait vun Geolocatiounsdaten an Analyse vu grousse Volumen vun Daten - all dĂ«s an aner Themen kann op nei gemeinsame Coursen vu Group-IB a Belkasoft studĂ©iert ginn. Am August hu mir den Ă©ischte Belkasoft Digital Forensics Cours, deen den 9. September ufĂ€nkt, a mir hunn eng grouss Zuel vu Froen kritt, hu mir beschloss mĂ©i detaillĂ©iert ze schwĂ€tzen iwwer wat d'Studenten studĂ©ieren, wat fir WĂ«ssen, Kompetenzen a Bonus (!) um Enn kommen. Ăischt Saachen Ă©ischt.
Zwee Alles an engem
D'Iddi fir gemeinsame Trainingscoursen ze halen ass erschĂ©ngt nodeems d'Participanten vun de Group-IB Coursen ugefaang hunn iwwer en Tool ze froen dat hinnen hĂ«llefe bei der EnquĂȘte vu kompromittĂ©ierte Computersystemer an Netzwierker, an d'FunktionalitĂ©it vu verschiddene gratis Utilities kombinĂ©ieren, dĂ©i mir recommandĂ©ieren wĂ€hrend der TĂ«schefallreaktioun ze benotzen.
An eiser Meenung no kéint esou en Tool Belkasoft Evidence Center sinn (mir hu scho geschwat an Igor Mikhailov "Schlëssel zum Start: déi bescht Software an Hardware fir Computer Forensik"). Dofir hu mir zesumme mam Belkasoft zwee Trainingscoursen entwéckelt: Belkasoft Digital Forensics О Belkasoft Incident Response Examen.
WICHTEG: d'Course si sequentiell a matenee verbonnen! Belkasoft Digital Forensics ass dem Belkasoft Evidence Center Programm gewidmet, a Belkasoft Incident Response Examination ass gewidmet fir TĂ«schefĂ€ll z'Ă«nnersichen mat Belkasoft Produkter. Dat ass, ier Dir de Belkasoft Incident Response Examination Cours studĂ©iert, empfeelen mir staark de Belkasoft Digital Forensics Cours ofzeschlĂ©issen. Wann Dir direkt mat engem Cours iwwer TĂ«schefalluntersuchungen ufĂ€nkt, kann de Student lĂ€steg WĂ«ssenslĂŒcken hunn am Belkasoft Evidence Center ze benotzen, forensesch Artefakte ze fannen an z'Ă«nnersichen. DĂ«st kann zu der Tatsaach fĂ©ieren datt wĂ€hrend Training am Belkasoft Incident Response Examination Cours de Student entweder keng ZĂ€it huet fir d'Material ze beherrschen, oder de Rescht vum Grupp verlangsamt fir neit WĂ«ssen ze krĂ©ien, well d'TrainingszĂ€it gĂ«tt verbruecht. vum Trainer erklĂ€ert d'Material vum Belkasoft Digital Forensics Cours.
Computer Forensik mat Belkasoft Evidence Center
Zweck vum Cours Belkasoft Digital Forensics â d'Studente mam Belkasoft Evidence Center Programm afĂ©ieren, hinnen erklĂ€ren, wĂ©i se dĂ«se Programm benotze kĂ«nnen, fir Beweiser aus verschiddene Quellen ze sammelen (Cloud-SpĂ€icher, RAM), mobilen Apparater, SpĂ€ichermedien (Festplacken, USB-Sticks, asw.), grondleeĂ«nd forensesch Techniken a Methoden, a Methode vun der forensescher Untersuchung vun Artefakten beherrschen Windows, mobil Apparater a RAM-Dumps. Dir lĂ©iert och, wĂ©i Dir Browser- an Instant-Messaging-Artefakte identifizĂ©iert an dokumentĂ©iert, forensesch Kopie vun Daten aus verschiddene Quellen erstellt, Geolokatiounsdaten extrahĂ©iert a no Textsequenzen sicht (SchlĂ«sselwuertsich), Hashes an der Recherche benotzt a Registrierungsanalysen duerchfĂ©iert. Windows, beherrschen d'FĂ€egkeeten vun der Recherche vun onbekannte SQLite-Datebanken, d'Grondlage vun der Untersuchung vu Grafik- a Videodateien, an analytesch Techniken, dĂ©i bei EnquĂȘten benotzt ginn.
De Cours wÀert nëtzlech sinn fir Experten mat Spezialisatioun am BerÀich vun der Computertechnescher Forensik (Computer Forensik); technesch Spezialisten déi d'Grënn fir eng erfollegrÀich Andréngen bestëmmen, d'Kette vun Eventer an d'Konsequenze vun Cyberattacken analyséieren; technesch Spezialisten identifizéieren an dokumentéieren Dateverletzung (Leck) vun engem Insider (intern Verstouss); E-Discovery Spezialisten; SOC an CERT / CSIRT Personal; Informatiounen Sécherheet Mataarbechter; Computer Forensik Begeeschterten.
Course Plang:
- Belkasoft Evidence Center (BEC): éischt Schrëtt
- Kreatioun a Veraarbechtung vu FĂ€ll am BEC
- Sammelt digitale Beweiser fir forensesch Ermëttlungen mat BEC

- Benotzt Filteren
- Berichterstattung
- Fuerschung iwwer Instant Messaging Programmer

- Web Browser Fuerschung

- Mobile Apparat Fuerschung
- Geolocatiounsdaten extrahéieren

- Sich no Textsequenzen a FĂ€ll
- Daten aus Cloud Storage extrahéieren an analyséieren
- Lieszeeche benotze fir bedeitend Beweiser ze markéieren déi wÀhrend der Fuerschung fonnt goufen
- Systemdateien entdecken Windows

- Analyse vum Register Windows
- Analyse vun SQLite Datenbanken

- Daten Erhuelung Methoden
- Techniken fir RAM Dumps z'ënnersichen
- Benotzt Hash Rechner an Hash Analyse an der forensescher Fuerschung
- Analyse vun verschlësselte Fichieren
- Methoden fir Grafik- a Videodateien ze studéieren
- D'Benotzung vun analyteschen Techniken an der forensescher Fuerschung
- Automatiséiert Routineaktiounen mat der agebauter Belkascripts Programméierungssprooch

- Praktesch Ăbungen
Kurs: Belkasoft Incident Response Examen
Den Zweck vum Cours ass d'Grondlage vun der forensescher Untersuchung vu Cyberattacken ze lĂ©ieren an d'MĂ©iglechkeete fir de Belkasoft Evidence Center an enger EnquĂȘte ze benotzen. Dir lĂ©iert iwwer d'Haaptvektore vu modernen Attacken op Computernetzwierker, lĂ©iert Computerattacken op Basis vun der MITER ATT&CK Matrix klassifizĂ©ieren, Betribssystem Fuerschung Algorithmen uwenden fir de Fakt vu KompromĂ«ss z'etablĂ©ieren an d'Aktiounen vun UgrĂ€ifer ze rekonstruĂ©ieren, lĂ©iere wou Artefakte lokalisĂ©iert sinn uginn wĂ©i eng Dateie fir d'lescht opgemaach goufen, wou de Betribssystem Informatioun spĂ€ichert iwwer wĂ©i ausfĂŒhrbar Dateie gelueden an ausgefouert goufen, wĂ©i UgrĂ€ifer iwwer d'Netz geplĂ«nnert sinn, a lĂ©iert wĂ©i een dĂ«s Artefakte mat BEC Ă«nnersicht. Dir lĂ©iert och wĂ©i eng Eventer an de Systemprotokoller interessant sinn aus der Siicht vun der TĂ«schefall EnquĂȘte a Remote Zougang Detektioun, a lĂ©iert wĂ©i een se mat BEC Ă«nnersicht.
De Cours wÀert nëtzlech sinn fir technesch Spezialisten, déi d'Grënn fir eng erfollegrÀich Intrusioun bestëmmen, Ketten vun Eventer an d'Konsequenze vun Cyberattacken analyséieren; System Administrateuren; SOC an CERT / CSIRT Personal; Informatiounen Sécherheet Personal.
Course Iwwersiicht
Cyber ââââKill Chain beschreift d'Haaptstadien vun all techneschen Attack op de Computer vum Affer (oder Computernetz) wĂ©i follegt:

D'Aktiounen vun den SOC Mataarbechter (CERT, InformatiounssĂ©cherheet, asw.) zielen dozou ze verhĂ«nneren datt Intruder Zougang zu geschĂŒtzte Informatiounsressourcen krĂ©ien.
Wann UgrĂ€ifer dĂ©i geschĂŒtzt Infrastruktur penetrĂ©ieren, da sollten dĂ©i uewe genannte Leit probĂ©ieren de Schued vun den UgrĂ€ifer AktivitĂ©iten ze minimisĂ©ieren, bestĂ«mmen wĂ©i den Attack duerchgefouert gouf, d'Evenementer an d'Sequenz vun den Aktiounen vun den UgrĂ€ifer an der kompromittĂ©ierter Informatiounsstruktur rekonstruĂ©ieren an huelen Moossname fir dĂ«s Zort Attack an Zukunft ze verhĂ«nneren.
Déi folgend Zorte vu Spure kënnen an enger kompromittéierter Informatiounsinfrastruktur fonnt ginn, wat beweist datt de Reseau (Computer) kompromittéiert ass:

All esou Spure kënne mam Belkasoft Evidence Center Programm fonnt ginn.
BEC huet en "Incident Investigation" Modul, wou, wann d'SpÀichermedien analyséiert ginn, Informatioun iwwer Artefakte plazéiert gëtt, déi de Fuerscher bei der Untersuchung vun TëschefÀll hëllefe kënnen.

BEC Ă«nnerstĂ«tzt d'Fuerschung iwwer SchlĂ«sselartefakttypen Windows, wat d'Start vun ausfĂŒhrbaren Dateien op dem Ă«nnersichte System ugeet, dorĂ«nner Amcache, Userassist, Prefetch, BAM/DAM Dateien, , Analyse vu Systemevenementer.
Informatioun iwwer Spure mat Informatioun iwwer Benotzeraktiounen an engem kompromittéierte System kann an der folgender Form presentéiert ginn:

Dës Informatioun enthÀlt ënner anerem Informatioun iwwer ausféierbar Dateien:
Informatioun iwwer d'Lafen vun der Datei 'RDPWInst.exe'.
Informatiounen iwwer d'Persistenz vun den UgrÀifer op kompromittéierte Systemer kënnen an de Startschlësselen vun der Registry fonnt ginn. Windows, Servicer, geplangten Aufgaben, Logon-Skripter, WMI, etc. Beispiller fir d'Detektioun vun Informatiounen iwwer d'Persistenz vun den UgrÀifer am System kënnen an de folgende Screenshots gesi ginn:
BeschrÀnken UgrÀifer déi den Task Scheduler benotzen andeems Dir eng Aufgab erstellt déi e PowerShell Skript leeft.
Persistent Attacker mat Hëllef vu Managementtools Windows (Windows Managementinstrumentatioun (WMI).
Konsolidéiere vun UgrÀifer mam Logon Skript.
D'Beweegunge vun UgrÀifer iwwer e kompromittéiert Computernetz kënnen zum Beispill duerch d'Analyse vu Systemprotokoller nogewise ginn. Windows (wann Attacker den RDP-Service benotzen).
Informatioun iwwer entdeckt RDP Verbindungen.
Informatioun iwwer d'Bewegung vun UgrÀifer am Netz.
Sou kann de Belkasoft Evidence Center d'Fuerscher hëllefen, kompromittéiert Computeren an engem attackéierte Computernetz ze identifizéieren, Spure vum Start vu Malware ze fannen, Spure vun der Fixatioun am System a Bewegung iwwer d'Netzwierk, an aner Spure vun UgrÀifer Aktivitéit op kompromittéiert Computeren.
Wéi Dir esou Fuerschung ausféiert an d'Artefakte festgestallt, déi uewe beschriwwen hunn, gëtt am Belkasoft Incident Response Examination Training Cours beschriwwen.
Course Plang:
- Trends vun Cyberattacken. Technologien, Tools, Ziler vun UgrÀifer
- Benotzt Bedrohungsmodeller fir UgrÀifer Taktiken, Techniken a Prozeduren ze verstoen
- Cyber ââââkill Kette
- TĂ«schefall Ăntwert Algorithmus: Identifikatioun, Lokalisatioun, Generatioun vun Indikatoren, Sich no neien infizĂ©ierte Wirbelen
- Analyse Windows-Systemer déi BEC benotzen
- Detektioun vu Methoden fir primÀr Infektioun, Netzwierkverbreedung, Konsolidéierung an Netzwierkaktivitéit vu Malware mat BEC
- Identifizéiert infizéiert Systemer a restauréiert d'Infektiounsgeschicht mat BEC
- Praktesch Ăbungen
FAQWou ginn d'Coursen ofgehalen?
D'Course ginn am Group-IB Sëtz oder op engem externen Site (Formatiounszentrum) duerchgefouert. Et ass méiglech fir en Trainer op Siten mat Firmeclienten ze reesen.
Wien féiert d'Coursen?
Trainere bei Group-IB sinn Praktiker mat ville Joeren Erfarung an der AusfĂ©ierung vun forensescher Fuerschung, Firmenuntersuchungen an Ăntwert op InformatiounssĂ©cherheetsfĂ€ll.
D'Qualifikatioune vun den Trainere ginn duerch vill international Certificaten bestÀtegt: GCFA, MCFE, ACE, EnCE, etc.
Eis Trainere fannen einfach eng gemeinsam Sprooch mam Publikum, kloer erklÀert och déi komplexst Themen. D'Studente léiere vill relevant an interessant Informatioun iwwer d'Untersuchung vun Computer-TëschefÀll, Methoden fir Computerattacken z'identifizéieren an ze bekÀmpfen, a kréien echt praktescht Wëssen, dat se direkt nom Ofschloss kënne uwenden.
WÀerten d'Coursen nëtzlech FÀegkeeten ubidden, déi net mat Belkasoft Produkter verbonne sinn, oder wÀerten dës FÀegkeeten ouni dës Software onapplicabel sinn?
D'Kompetenzen, déi wÀhrend dem Training erliewt ginn, wÀerten nëtzlech sinn ouni Belkasoft Produkter ze benotzen.
Wat ass am initialen Test abegraff?
PrimÀr Tester ass en Test vu Wëssen iwwer d'Basis vun der Computerforensik. Et gi keng PlÀng fir Wëssen iwwer Belkasoft a Group-IB Produkter ze testen.
Wou kann ech Informatiounen iwwer d'Educatiounscoursen vun der Firma fannen?
Als Deel vun edukativen Coursen trainĂ©iert Group-IB Spezialisten an TĂ«schefĂ€ll Ăntwert, Malware Fuerschung, Cyber ââââIntelligenz Spezialisten (Threat Intelligence), Spezialisten fir am Security Operation Center (SOC) ze schaffen, Spezialisten an der proaktiver Bedrohungsjagd (Threat Hunter), etc. . Eng komplett LĂ«scht vu propriĂ©taire Coursen vu Group-IB ass verfĂŒgbar .
Wéi eng Bonus kréien Studenten déi gemeinsame Coursen tëscht Group-IB a Belkasoft ofgeschloss hunn?
Déi, déi Training a gemeinsame Coursen tëscht Group-IB a Belkasoft ofgeschloss hunn, kréien:
- Certificat vum Ofschloss vum Cours;
- gratis monatlecht Abonnement op Belkasoft Evidence Center;
- 10% Remise op de Kaf vun Belkasoft Evidence Center.
Mir erĂ«nneren Iech drun datt den Ă©ischte Cours e MĂ©indeg ufĂ€nkt, 9 September, - Verpasst net d'GeleeĂ«nheet eenzegaarteg WĂ«ssen am BerĂ€ich vun InformatiounssĂ©cherheet, Computer Forensik an TĂ«schefall Ăntwert ze krĂ©ien! Aschreiwung fir de Cours .
Quellen vun InformatiounenBei der Virbereedung vum Artikel hu mir d'Presentatioun vum Oleg Skulkin benotzt "Gebrauch vun Host-basĂ©iert Forensik fir Indikatoren vu KompromĂ«ss fir erfollegrĂ€ich Intelligenz-Undriff Ăntwert ze krĂ©ien."
Source: will.com
