Компьютерная криминалистика в реагировании на инциденты в ОС Windows
Изучите методы сбора криминалистических данных, создание копий накопителей информации и анализ артефактов для восстановления хода атак. Узнайте, как эффективно и наиболее полно восстанавливать картину инцидента с использованием расширенного списка криминалистических артефактов, используя инструменты и подходы, применяемые в ОС Windows
Первый день будет посвящен практике создания и анализа криминалистических копий накопителей информации и дампов оперативной памяти. Участники подробно изучат артефакты хост-системы, включая метафайлы файловой системы NTFS и важнейшие системные файлы ОС Windows. Также, участники узнают об основных различиях целей и задач государственной и негосударственной компьютерной криминалистики
На второй день участники глубоко погружаются в анализ журналов событий и системного реестра Windows для выявления признаков вторжения. Особое внимание уделяется исследованию артефактов популярных приложений и баз данных, а также работе с подозрительными документами, скриптами и вредоносными файлами для закрепления полученных знаний на практике
Третий день посвящен работе с оперативной памятью. Студенты научатся создавать и анализировать дампы памяти, выявлять в них признаки вредоносной активности и отслеживать действия пользователей. Для закрепления навыков предусмотрен самостоятельный разбор дампов оперативной памяти с целью обнаружения следов атак
На четвертый день участники углубляются в методы поиска и анализа вредоносной активности, скрытой в энергозависимых данных. Они рассмотрят типичные тактики и техники вредоносного ПО, научатся работать с файлами гибернации, файлами подкачки, а также проведут практический анализ альтернативных источников цифровых артефактов
Заключительный день полностью посвящен самостоятельной работе с криминалистическим образом жесткого диска и дампом оперативной памяти. Слушателям предстоит проанализировать предоставленные материалы, извлечь ключевые артефакты и восстановить полную картину произошедшего инцидента. Полученные результаты будут сопоставлены с матрицей MITRE ATT&CK®. Завершится курс обсуждением итогов, демонстрацией эффективных методов анализа криминалистических артефактов при реагировании на инцидент
Что вы должны знать о нашем курсе
Причины, по которым нас выбирают
Программы разработаны в сотрудничестве с действующими специалистами F6, поэтому в основе — реальные кейсы, актуальные угрозы и проверенные подходы
Мы регулярно пополняем программы курса новыми кейсами из опыта F6, что позволяет всегда отражать последние тренды в области кибербезопасности
Обучение F6 направлено на развитие широкого набора компетенций для построения эффективного отдела ИБ и обеспечения кибербезопасности
Запишитесь на курс
Оставьте заявку для уточнения деталей по выбранному курсу.