|
|
 | |  |  | Network forensics - SANS FOR558 |  |
 |
 |
Dates of the coming sessions:
No session in the coming months
Dates subject to modification without prior notice.
The sessions will only take place if the number of registered attendants is high enough.
|
 |
 |
|
 |
Goals
Certification
Duration
5 days (9h00-18h30)
Instructor(s)
This training is given by:
- Benjamin Arnault , responsable de la formation. Certifié GCFA (GIAC Certified Forensic Analyst) depuis novembre 2006.
- Guillaume Thiaux. Certifié OSCP par Offensive Security depuis août 2010.
Pre-requisite for attendants
Teaching method
Related courses
Material
Le support de cours est intégralement en anglais.
Agenda
Le plan est issu de la formation FOR 558 du Sans Institute et suit donc le programme décrit à l'adresse : http://www.sans.org/security-training/network-forensics-4562-tid
Tunneling DNS
Le modèle OSI pour l'analyse inforensique réseau
Analyse DHCP et adresse MAC
Acquisition passive des preuves
Hubs, Switches et SPAN ports
Test Access Ports (Network TAPs)
Captures tcpdump
Filtrage réseau avec BPF
Analyse de paquets réseau
- ngrep
- tcpxtract
- Wireshark
- tshark
- pcapcat et oftcat
Approfondissement du tunneling de données
Méthodologie d'inforensique réseau
- Acquisition de preuve active et interactive
- Preuves via ARP et la table de routage
- Configuration et journalisation du firewall
- Modifications de la configuration du firewall pour l'acquisition de preuves
Approfondissement de l'analyse des journaux réseau
- Journalisation centralisée avec syslog et syslog-ng
- Journaux systèmes et d'authentification
- Utilisation de Splunk pour l'agrégation et la corrélation
Détection d'intrusion réseau et analyse avec Snort
- Web Proxies, Chiffrement et interception SSL
- Analyse de l'historique des accès web, via Squid
- Reconstruction de pages web depuis le cache Squid
Investigation sur Wireless Access Point (WAP)
- Analyse de journaux des WAP
- Acquisition de preuves sur les WAP
Première présentation des preuves réseau
- Étude du cas Capstone: Investiguer sur un crime et présentez les preuves
- Travailler en équipe d'investigateurs en inforensique pour :
- Examiner les alertes IDS et comprendre l'attaque
- Extraire des fichiers des captures de trafic des IDS
- Planifier une stratégie de collecte de preuve et prioriser les tâches
- Collectez des preuves provenant des équipement réseau
- Remontez jusqu'à la source de l'attaque en corrélant :
- Journaux du firewall
- Journaux systèmes centralisés
- Journaux d'IDS
- etc.
Reconstruire l'historique de navigation et le contenu en cache
Analyse des journaux DHCP
Prise d'empreinte d'un ordinateur suspect
Identification du suspect en utilisant des preuves réseau
Construire un dossier et échanger sur les méthodes de présentation des preuves
Methods of inscription
For registering an HSC course, please contact our training department by phone : +33 141 409 704
or by email at formations@hsc.fr, with first and last name of every student, your postal address and your company VAT number.
Thoses informations enable us to send your the training agreement.
The training agreement must be return agreed with signature and company
stamp with you purchase order, at least 15 days before the course. This
strict delay is imposed by SANS.
The
purchase order should precise your billing address and our payment
regulations : net 30 days from our invoice date.
Registration is completed as soon as we received those two documents.
|