HSC   Text mode: access to the page content
Hervé Schauer Consultants
You are here: Home > Training courses > Network forensics - SANS FOR558
Go to: HSC main site
Search:  
Version française
   Training courses   
o Planning
o LSTI Training courses
o SANS Training courses
o Certifications
o Formations universitaires
   E-learning   
o E-learning HSC
o ISO 27001
o PHP security
   Contacts   
o How to reach us
o Specific inquiries
o Directions to our office
o Hotels near our office
   HSC est certifié OPQF   
logo OPQF
|>|Network forensics - SANS FOR558  
Training courses
See also...
o Organization of the courses
o Training sessions planning
o Forensic Windows - SANS FOR408
o Network forensics - SANS FOR558
o Theme news
o Theme advisories
o HSC Newsletter
o How to request an intervention
o Goals
o Certification
o Duration
o Instructor(s)
o Pre-requisite for attendants
o Teaching method
o Related courses
o Material
o Agenda
o Methods of inscription

Dates of the coming sessions:
- No session in the coming months
Dates subject to modification without prior notice. The sessions will only take place if the number of registered attendants is high enough.
 


Goals


Certification


Duration

5 days (9h00-18h30)


Instructor(s)

This training is given by:

  • Benjamin Arnault , responsable de la formation. Certifié GCFA (GIAC Certified Forensic Analyst) depuis novembre 2006.
  • Guillaume Thiaux. Certifié OSCP par Offensive Security depuis août 2010.


Pre-requisite for attendants


Teaching method


Related courses


Material

Le support de cours est intégralement en anglais.


Agenda

Le plan est issu de la formation FOR 558 du Sans Institute et suit donc le programme décrit à l'adresse : http://www.sans.org/security-training/network-forensics-4562-tid

Tunneling DNS

Le modèle OSI pour l'analyse inforensique réseau

Analyse DHCP et adresse MAC

Acquisition passive des preuves

Hubs, Switches et SPAN ports

Test Access Ports (Network TAPs)

Captures tcpdump

Filtrage réseau avec BPF

Analyse de paquets réseau
  • ngrep
  • tcpxtract
  • Wireshark
  • tshark
  • pcapcat et oftcat
Approfondissement du tunneling de données
  • Tunnels ICMP
  • Tunnels DNS
Méthodologie d'inforensique réseau
  • Acquisition de preuve active et interactive
  • Preuves via ARP et la table de routage
  • Configuration et journalisation du firewall
  • Modifications de la configuration du firewall pour l'acquisition de preuves
Approfondissement de l'analyse des journaux réseau
  • Journalisation centralisée avec syslog et syslog-ng
  • Journaux systèmes et d'authentification
  • Utilisation de Splunk pour l'agrégation et la corrélation
Détection d'intrusion réseau et analyse avec Snort
  • Web Proxies, Chiffrement et interception SSL
  • Analyse de l'historique des accès web, via Squid
  • Reconstruction de pages web depuis le cache Squid
Investigation sur Wireless Access Point (WAP)
  • Analyse de journaux des WAP
  • Acquisition de preuves sur les WAP
Première présentation des preuves réseau
  • Étude du cas Capstone: Investiguer sur un crime et présentez les preuves
  • Travailler en équipe d'investigateurs en inforensique pour :
    • Examiner les alertes IDS et comprendre l'attaque
    • Extraire des fichiers des captures de trafic des IDS
    • Planifier une stratégie de collecte de preuve et prioriser les tâches
    • Collectez des preuves provenant des équipement réseau
  • Remontez jusqu'à la source de l'attaque en corrélant :
    • Journaux du firewall
    • Journaux systèmes centralisés
    • Journaux d'IDS
    • etc.
Reconstruire l'historique de navigation et le contenu en cache

Analyse des journaux DHCP

Prise d'empreinte d'un ordinateur suspect

Identification du suspect en utilisant des preuves réseau

Construire un dossier et échanger sur les méthodes de présentation des preuves


Methods of inscription

For registering an HSC course, please contact our training department by phone : +33 141 409 704 or by email at formations@hsc.fr, with first and last name of every student, your postal address and your company VAT number. Thoses informations enable us to send your the training agreement. The training agreement must be return agreed with signature and company stamp with you purchase order, at least 15 days before the course. This strict delay is imposed by SANS. The purchase order should precise your billing address and our payment regulations : net 30 days from our invoice date. Registration is completed as soon as we received those two documents.

Last modified on 26 August 2011 at 16:55:50 CET - webmaster@hsc.fr
Information on this server - © 1989-2009 Hervé Schauer Consultants