Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs
Algoritmi un taktika reaģēŔanai uz informācijas droŔības incidentiem, paÅ”reizējo kiberuzbrukumu tendences, pieejas uzņēmumu datu noplÅ«des izmeklÄ“Å”anai, pārlÅ«kprogrammu un mobilo ierīču izpēte, Å”ifrētu failu analÄ«ze, Ä£eogrāfiskās atraÅ”anās vietas datu iegÅ«Å”ana un liela datu apjoma analÄ«ze - visas Ŕīs un citas tēmas var apgÅ«t jaunos Group-IB un Belkasoft kopÄ«gajos kursos. Augustā mēs paziņoja pirmais Belkasoft Digital Forensics kurss, kas sākas 9. septembrÄ« un, saņemot lielu skaitu jautājumu, nolēmām sÄ«kāk parunāt par to, ko studēs studenti, kādas zināŔanas, kompetences un piemaksas (!) saņems tie, kuri sasniegt beigas. Pirmās lietas vispirms.

Divi Viss vienā

Ideja par kopÄ«gu apmācÄ«bu kursu rÄ«koÅ”anu radās pēc tam, kad Group-IB kursa dalÄ«bnieki sāka jautāt par rÄ«ku, kas viņiem palÄ«dzētu izmeklēt kompromitētas datorsistēmas un tÄ«klus, kā arÄ« apvienot dažādu bezmaksas utilÄ«tu funkcionalitāti, ko mēs iesakām izmantot reaģēŔanas laikā.

MÅ«suprāt, Ŕāds rÄ«ks varētu bÅ«t Belkasoft Evidence Center (par to jau runājām raksts Igors Mihailovs ā€œSākuma atslēga: labākā programmatÅ«ra un aparatÅ«ra datoru kriminālistikaiā€). Tāpēc mēs kopā ar Belkasoft esam izstrādājuÅ”i divus apmācÄ«bu kursus: Belkasoft digitālā kriminālistika Šø Belkasoft incidentu reaģēŔanas pārbaude.

SVARÄŖGI: kursi ir secÄ«gi un savstarpēji saistÄ«ti! Belkasoft Digital Forensics ir veltÄ«ta programmai Belkasoft Evidence Center, un Belkasoft Incident Response Examination ir paredzēta incidentu izmeklÄ“Å”anai, izmantojot Belkasoft produktus. Tas nozÄ«mē, ka pirms Belkasoft Incident Response Examination kursa apguves mēs ļoti iesakām pabeigt Belkasoft digitālās kriminālistikas kursu. Ja uzreiz sākat ar kursu par incidentu izmeklÄ“Å”anu, studentam var bÅ«t kaitinoÅ”as zināŔanu nepilnÄ«bas Belkasoft pierādÄ«jumu centra izmantoÅ”anā, kriminālistikas artefaktu atraÅ”anā un pārbaudē. Tas var novest pie tā, ka apmācÄ«bu laikā Belkasoft Incident Response Examination kursā studentam vai nu nebÅ«s laika apgÅ«t materiālu, vai arÄ« viņŔ bremzēs pārējo grupu jaunu zināŔanu apguvē, jo apmācÄ«bas laiks tiks pavadÄ«ts. pasniedzējs, skaidrojot Belkasoft digitālās kriminālistikas kursa materiālu.

Datoru kriminālistika ar Belkasoft pierādījumu centru

Kursa mērÄ·is Belkasoft digitālā kriminālistika ā€” iepazÄ«stināt studentus ar programmu Belkasoft Evidence Center, iemācÄ«t izmantot Å”o programmu, lai vāktu pierādÄ«jumus no dažādiem avotiem (mākoņkrātuve, brÄ«vpiekļuves atmiņa (RAM), mobilās ierÄ«ces, datu nesēji (cietie diski, zibatmiņas diski utt.), meistars pamata kriminālistikas paņēmieni un paņēmieni, Windows artefaktu, mobilo ierīču, RAM izgāztuvju kriminālistikas ekspertÄ«zes metodes. JÅ«s arÄ« iemācÄ«sities identificēt un dokumentēt pārlÅ«kprogrammu un tÅ«lÄ«tējās ziņojumapmaiņas programmu artefaktus, izveidot kriminālistikas datu kopijas no dažādiem avotiem, iegÅ«t Ä£eogrāfiskās atraÅ”anās vietas datus un meklēt teksta sekvencēm (meklējiet pēc atslēgvārdiem), izpētē izmantojiet jaucējvārdus, analizējiet Windows reÄ£istru, apgÅ«stiet nezināmu SQLite datu bāzu izpētes iemaņas, grafisko un video failu pārbaudes pamatus un izmeklÄ“Å”anā izmantotās analÄ«tiskās metodes.

Kurss bÅ«s noderÄ«gs ekspertiem ar specializāciju datortehniskās kriminālistikas (datoru kriminālistikas) jomā; tehniskie speciālisti, kas nosaka veiksmÄ«gas ielauÅ”anās iemeslus, analizē notikumu ķēdi un kiberuzbrukumu sekas; tehniskie speciālisti, kas identificē un dokumentē iekŔējās personas (iekŔējā pārkāpēja) veikto datu zādzÄ«bu (noplÅ«di); e-Discovery speciālisti; SOC un CERT/CSIRT darbinieki; informācijas droŔības darbinieki; datoru kriminālistikas entuziasti.

Kursu plāns:

  • Belkasoft pierādÄ«jumu centrs (BEC): pirmie soļi
  • Lietu veidoÅ”ana un apstrāde BEC
  • Apkopojiet digitālos pierādÄ«jumus kriminālistikas izmeklÄ“Å”anai ar BEC

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs

  • Izmantojot filtrus
  • Pārskatu Ä£enerÄ“Å”ana
  • PētÄ«jums par tÅ«lÄ«tējās ziņojumapmaiņas programmām

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs

  • TÄ«mekļa pārlÅ«kprogrammas izpēte

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs

  • Mobilo ierīču izpēte
  • Ä¢eolokācijas datu iegÅ«Å”ana

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs

  • Teksta secÄ«bu meklÄ“Å”ana gadÄ«jumos
  • Datu iegÅ«Å”ana un analÄ«ze no mākoņkrātuvēm
  • GrāmatzÄ«mju izmantoÅ”ana, lai izceltu nozÄ«mÄ«gus pētÄ«jumu laikā atrastus pierādÄ«jumus
  • Windows sistēmas failu pārbaude

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs

  • Windows reÄ£istra analÄ«ze
  • SQLite datu bāzu analÄ«ze

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs

  • Datu atkopÅ”anas metodes
  • RAM izgāztuvju pārbaudes metodes
  • Hash kalkulatora un hash analÄ«zes izmantoÅ”ana tiesu ekspertÄ«zē
  • Å ifrētu failu analÄ«ze
  • Grafisko un video failu izpētes metodes
  • AnalÄ«tisku metožu izmantoÅ”ana tiesu ekspertÄ«zē
  • Automatizējiet ikdienas darbÄ«bas, izmantojot iebÅ«vēto Belkascripts programmÄ“Å”anas valodu

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs

  • praktiskie vingrinājumi

Kurss: Belkasoft incidentu reaģēŔanas pārbaude

Kursa mērÄ·is ir apgÅ«t kiberuzbrukumu kriminālistikas izmeklÄ“Å”anas pamatus un Belkasoft pierādÄ«jumu centra izmantoÅ”anas iespējas izmeklÄ“Å”anā. Uzzināsiet par galvenajiem mÅ«sdienu uzbrukumu vektoriem datortÄ«kliem, iemācÄ«sities klasificēt datoruzbrukumus, pamatojoties uz MITER ATT&CK matricu, pielietosiet operētājsistēmu izpētes algoritmus, lai konstatētu kompromisa faktu un rekonstruēsiet uzbrucēju darbÄ«bas, uzzināsiet, kur atrodas artefakti, kas norādiet, kuri faili tika atvērti pēdējo reizi , kur operētājsistēma glabā informāciju par to, kā tika lejupielādēti un izpildÄ«ti izpildāmie faili, kā uzbrucēji pārvietojās tÄ«klā, un uzziniet, kā pārbaudÄ«t Å”os artefaktus, izmantojot BEC. JÅ«s arÄ« uzzināsit, kādi notikumi sistēmas žurnālos ir interesanti no incidentu izmeklÄ“Å”anas un attālās piekļuves noteikÅ”anas viedokļa, un uzzināsiet, kā tos izmeklēt, izmantojot BEC.

Kurss noderēs tehniskajiem speciālistiem, kuri nosaka veiksmÄ«gas ielauÅ”anās iemeslus, analizē notikumu ķēdes un kiberuzbrukumu sekas; sistēmas administratori; SOC un CERT/CSIRT darbinieki; informācijas droŔības darbinieki.

Kursa pārskats

KibernogalināŔanas ķēde apraksta galvenos posmus jebkura tehniska uzbrukuma upura datoriem (vai datortÄ«klam) Ŕādi:
Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs
SOC darbinieku rÄ«cÄ«ba (CERT, informācijas droŔība u.c.) ir vērsta uz to, lai neļautu iebrucējiem piekļūt aizsargātajiem informācijas resursiem.

Ja uzbrucēji tomēr iekļūst aizsargātajā infrastruktÅ«rā, tad minētajām personām jācenÅ”as samazināt uzbrucēju darbÄ«bas radÄ«to kaitējumu, noteikt, kā uzbrukums tika veikts, rekonstruēt uzbrucēju notikumus un darbÄ«bu secÄ«bu apdraudētajā informācijas struktÅ«rā un veikt pasākumus, lai novērstu Ŕāda veida uzbrukumus nākotnē.

Kompromitētā informācijas infrastruktÅ«rā var atrast Ŕādu veidu pēdas, kas norāda, ka tÄ«kls (dators) ir apdraudēts:

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs
Visas Ŕādas pēdas var atrast, izmantojot programmu Belkasoft Evidence Center.

BEC ir ā€œIncidentu izmeklÄ“Å”anasā€ modulis, kurā, analizējot datu nesējus, tiek ievietota informācija par artefaktiem, kas var palÄ«dzēt pētniekam incidentu izmeklÄ“Å”anā.

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs
BEC atbalsta galveno Windows artefaktu veidu pārbaudi, kas norāda uz izpildāmo failu izpildi pētāmajā sistēmā, tostarp Amcache, Userassist, Prefetch, BAM/DAM failus, Windows 10 laika skala,sistēmas notikumu analīze.

Informāciju par trasēm, kas satur informāciju par lietotāja darbÄ«bām apdraudētā sistēmā, var parādÄ«t Ŕādā formā:

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēs
Šī informācija, cita starpā, ietver informāciju par izpildāmo failu palaiŔanu:

Grupas-IB un Belkasoft kopkursi: ko mēs mācÄ«sim un kas apmeklēsInformācija par faila RDPWInst.exe palaiÅ”anu.

Informāciju par uzbrucēju klātbÅ«tni apdraudētajās sistēmās var atrast Windows reÄ£istra startÄ“Å”anas atslēgās, pakalpojumos, ieplānotajos uzdevumos, pieteikÅ”anās skriptos, WMI utt. Piemēri, kā noteikt informāciju par sistēmai pievienotajiem uzbrucējiem, ir redzami Ŕādos ekrānuzņēmumos:

Grupas-IB un Belkasoft kopkursi: ko mēs mācÄ«sim un kas apmeklēsUzbrucēju ierobežoÅ”ana, izmantojot uzdevumu plānotāju, izveidojot uzdevumu, kas palaiž PowerShell skriptu.

Grupas-IB un Belkasoft kopkursi: ko mēs mācÄ«sim un kas apmeklēsUzbrucēju apvienoÅ”ana, izmantojot Windows pārvaldÄ«bas instrumentu (WMI).

Grupas-IB un Belkasoft kopkursi: ko mēs mācÄ«sim un kas apmeklēsUzbrucēju konsolidācija, izmantojot pieteikÅ”anās skriptu.

Uzbrucēju pārvietoÅ”anos pa apdraudētu datortÄ«klu var noteikt, piemēram, analizējot Windows sistēmas žurnālus (ja uzbrucēji izmanto RDP pakalpojumu).

Grupas-IB un Belkasoft kopkursi: ko mēs mācīsim un kas apmeklēsInformācija par konstatētajiem LAP savienojumiem.

Grupas-IB un Belkasoft kopkursi: ko mēs mācÄ«sim un kas apmeklēsInformācija par uzbrucēju pārvietoÅ”anos tÄ«klā.

Tādējādi Belkasoft pierādÄ«jumu centrs var palÄ«dzēt pētniekiem identificēt apdraudētos datorus uzbrukuma datortÄ«klā, atrast ļaunprātÄ«gas programmatÅ«ras palaiÅ”anas pēdas, fiksācijas pēdas sistēmā un pārvietoÅ”anos tÄ«klā, kā arÄ« citas uzbrucēju darbÄ«bas pēdas apdraudētajos datoros.

Kā veikt Ŕādu izpēti un atklāt iepriekÅ” aprakstÄ«tos artefaktus, ir aprakstÄ«ts Belkasoft Incident Response Examination apmācÄ«bas kursā.

Kursu plāns:

  • Kiberuzbrukumu tendences. Uzbrucēju tehnoloÄ£ijas, rÄ«ki, mērÄ·i
  • Drudu modeļu izmantoÅ”ana, lai izprastu uzbrucēju taktiku, paņēmienus un procedÅ«ras
  • KibernogalināŔanas ķēde
  • Incidentu reaģēŔanas algoritms: identifikācija, lokalizācija, indikatoru Ä£enerÄ“Å”ana, jaunu inficēto mezglu meklÄ“Å”ana
  • Windows sistēmu analÄ«ze, izmantojot BEC
  • Ä»aunprātÄ«gas programmatÅ«ras primārās infekcijas, tÄ«kla izplatÄ«bas, konsolidācijas un tÄ«kla darbÄ«bas metožu noteikÅ”ana, izmantojot BEC
  • Identificējiet inficētās sistēmas un atjaunojiet infekcijas vēsturi, izmantojot BEC
  • praktiskie vingrinājumi

FAQKur notiek kursi?
Kursi notiek Group-IB galvenajā mītnē vai ārējā vietā (apmācību centrā). Trenerim ir iespēja doties uz objektiem ar korporatīvajiem klientiem.

Kas vada nodarbības?
Grupas IB pasniedzēji ir praktiÄ·i ar daudzu gadu pieredzi kriminālistikas izpētē, korporatÄ«vajā izmeklÄ“Å”anā un reaģēŔanā uz informācijas droŔības incidentiem.

Treneru kvalifikāciju apliecina daudzi starptautiski sertifikāti: GCFA, MCFE, ACE, EnCE u.c.

MÅ«su pasniedzēji viegli atrod kopÄ«gu valodu ar auditoriju, skaidri izskaidrojot pat vissarežģītākās tēmas. Studenti uzzinās daudz aktuālas un interesantas informācijas par datoru incidentu izmeklÄ“Å”anu, datoruzbrukumu identificÄ“Å”anas un apkaroÅ”anas metodēm, kā arÄ« iegÅ«s reālas praktiskas zināŔanas, kuras varēs pielietot uzreiz pēc studiju beigÅ”anas.

Vai kursi sniegs noderīgas prasmes, kas nav saistītas ar Belkasoft produktiem, vai arī Ŕīs prasmes nebūs pielietojamas bez Ŕīs programmatūras?
Apmācībās iegūtās prasmes noderēs, neizmantojot Belkasoft produktus.

Kas ir iekļauts sākotnējā pārbaudē?

Primārā pārbaude ir datoru kriminālistikas pamatu zināŔanu pārbaude. ZināŔanas par Belkasoft un Group-IB produktiem nav plānots pārbaudīt.

Kur var atrast informāciju par uzņēmuma izglītības kursiem?

IzglÄ«tojoÅ”o kursu ietvaros Group-IB apmāca speciālistus incidentu reaģēŔanā, ļaunprogrammatÅ«ras izpētē, kiberizlÅ«koÅ”anas speciālistus (Threat Intelligence), speciālistus darbam DroŔības operāciju centrā (SOC), speciālistus proaktÄ«vās draudu medÄ«bās (Threat Hunter) u.c. . Ir pieejams pilns Group-IB patentēto kursu saraksts Å”eit.

Kādus bonusus saņem studenti, kuri pabeidz Group-IB un Belkasoft kopīgos kursus?
Tie, kas ir pabeiguÅ”i apmācÄ«bu kopÄ«gos kursos starp Group-IB un Belkasoft, saņems:

  1. sertifikāts par kursu beigŔanu;
  2. bezmaksas ikmēneÅ”a Belkasoft pierādÄ«jumu centra abonements;
  3. 10% atlaide Belkasoft pierādījumu centra iegādei.

Atgādinām, ka pirmais kurss sākas pirmdien, 9 septembris, - nepalaid garām iespēju iegÅ«t unikālas zināŔanas informācijas droŔības, datoru kriminālistikas un incidentu reaģēŔanas jomā! ReÄ£istrācija kursam Å”eit.

avotiSagatavojot rakstu, mēs izmantojām Oļega Skulkina prezentāciju ā€œUz resursdatora balstÄ«tas kriminālistikas izmantoÅ”ana, lai iegÅ«tu kompromisa rādÄ«tājus veiksmÄ«gai uz izlÅ«koÅ”anu balstÄ«tai incidentu reaģēŔanaiā€.

Avots: www.habr.com

Pievieno komentāru