Zum Inhalt springen

Aufgabe 5 – Detection & Mitigation

Du leitest aus deinen Erkenntnissen konkrete Indicators of Compromise (IoCs) ab und formulierst Massnahmen zur Erkennung und Abwehr.

Dauer: 15 Minuten


Aufgabe: Erstelle eine Liste aller IoCs, die du gefunden hast.

IoCs sind konkrete, technische Indikatoren, die auf einen Angriff hinweisen:

TypBeispielDein Fund
Domainevil-domain.com?
IP-Adresse192.168.1.100?
Port8080/tcp?
URL-Pfad/malware/callback?
User-AgentEvilBot/1.0?

Aufgabe: Beschreibe Regeln, die ein Intrusion Detection System (IDS) nutzen könnte.

Du musst keine perfekte Syntax schreiben. Beschreibe in Worten, wonach gesucht werden soll:

Beispiel:
"Alert wenn HTTP-Request an Port 8088 geht
UND der Pfad '/checkin' enthält
UND der User-Agent 'CustomClient' ist"

Schreibe mindestens 2 Regeln für:

  1. Erkennung des Beaconings
  2. Erkennung der Datenexfiltration

Aufgabe: Welche Massnahmen würdest du dem Unternehmen empfehlen?

Unterteile in:

Sofortmassnahmen (jetzt!)

  • Was muss sofort passieren?

Mittelfristige Massnahmen (diese Woche)

  • Was sollte zeitnah umgesetzt werden?

Langfristige Massnahmen (strategisch)

  • Was verhindert ähnliche Vorfälle in Zukunft?

  • Mindestens 4 konkrete IoCs (mit Typ und Wert)
  • 2 IDS-Regel-Beschreibungen
  • Mindestens 5 Massnahmen (kategorisiert nach Priorität)

Du hast das Malware Lab abgeschlossen. Dein Bericht sollte enthalten:

  1. Aufgabe 1: Überblick (Protokolle, IPs, Ports)
  2. Aufgabe 2: DNS-Analyse (Domains, Muster)
  3. Aufgabe 3: HTTP-Analyse (URLs, User-Agent, Beaconing)
  4. Aufgabe 4: Timeline
  5. Aufgabe 5: IoCs und Massnahmen