
Malware Analyse Kurs
Meistern Sie die gesamte Malware-Analyse-Pipeline – vom Aufbau einer isolierten Laborumgebung bis zum Reverse Engineering fortgeschrittener Bedrohungen. Dieser Kurs führt Sie durch die statische Analyse, dynamische Ausführung, das Debugging und das Detection Engineering mit praxisnahen, realen Beispielen. Bauen Sie die technische Tiefe auf, auf die Sicherheitsteams angewiesen sind, um moderne Schadsoftware zu identifizieren, zu verstehen und zu stoppen.
Was Sie lernen werden:
Sie lernen, wie Sie Schadsoftware in einer kontrollierten Laborumgebung sicher ausführen und überwachen, Binärdateien mit statischen und dynamischen Techniken untersuchen und disassemblierten x86/x64-Assemblycode lesen, um schädliche Logik zu verstehen. Der Kurs behandelt Verschleierungs-, Anti-Debugging- und Packing-Techniken, die von echten Bedrohungen eingesetzt werden, sowie Methoden, um diese zu überwinden. Sie werden fortgeschrittene Schadsoftwarefamilien analysieren, darunter Ransomware, Rootkits und Werkzeuge zur Prozessinjektion. Schließlich erstellen Sie handlungsrelevante Threat Intelligence, indem Sie YARA-Regeln, Sigma-Erkennungen und strukturierte Malware-Berichte schreiben, die Verteidiger sofort einsetzen können.
Wie Sie praxisnah lernen Malware Analyse Kurs
Wie Sie üben Malware Analyse Kurs
Für Unternehmen, die ihr Team schulen möchten
Bei Dedika für Unternehmen enthält der Kurs Übungen und Beispiele, die auf Ihr eigenes Geschäft und die Bedürfnisse Ihres Unternehmens zugeschnitten sind.
Kursinhalt
8 Kapitel • 39 LektionenDauer zwischen 4 und 360 Stunden (Sie entscheiden)
Kapitel 1AusblendenDetails ausblendenDetails anzeigenGrundlagen der Malware-Analyse
Grundlagen der Malware-Analyse
Lektion 1 • Rechtliche und ethische Verantwortlichkeiten
Beschreibt die Grundsätze der verantwortungsvollen Offenlegung, Pflichten im Umgang mit Daten und ethische Grenzen für Analysten. Umrahmt das professionelle Verhalten, das im gesamten Kurs erwartet wird.
Lektion 2 • Der Malware-Analyse-Workflow
Stellt den Triage-bis-Bericht-Pipeline vor, dem Analysten bei jeder Probe folgen. Verbindet statische, dynamische und Code-Analysephasen zu einem einheitlichen Prozess.
Lektion 3 • Aufbau eines sicheren Analyselabors
Vermittelt Isolationstechniken unter Verwendung virtueller Maschinen und Netzwerkkontrollen, um ein Entweichen von Proben zu verhindern. Ermöglicht direkt die praktische Arbeit in allen folgenden Kapiteln.
Lektion 4 • Malware-Klassifizierung und Taxonomie
Behandelt Viren, Würmer, Trojaner, Ransomware, Spyware und Rootkits nach Verhalten und Payload. Bietet das im gesamten Kurs verwendete Klassifizierungsrahmenwerk.
Kapitel 2AusblendenDetails ausblendenDetails anzeigenGrundlagen der statischen Analyse
Grundlagen der statischen Analyse
Lektion 1 • Antiviren- und Threat-Intelligence-Integration
Demonstriert die Einreichung von Proben bei Multi-Engine-Scannern und die Abfrage von Threat-Intelligence-Plattformen. Kontextualisiert statische Befunde innerhalb bekannter Bedrohungslandschaften.
Lektion 2 • Entropie und Packerkennung
Verwendet Entropiemessung, um gepackte oder verschlüsselte Bereiche in Binärdateien zu identifizieren. Bereitet Analysten darauf vor, Proben vor der tieferen Analyse zu entpacken.
Lektion 3 • PE-Format vertieft
Analysiert die Struktur portabler ausführbarer Dateien, einschließlich Header, Sektionen und Importtabellen. Das Verständnis des PE-Layouts ist wesentlich für die Erkennung von Packing und Injection.
Lektion 4 • String-Extraktion und -Analyse
Behandelt die Extraktion von ASCII- und Unicode-Strings, um URLs, Registrierungsschlüssel und eingebettete Befehle aufzudecken. Strings offenbaren oft die Absicht der Malware vor jeder Ausführung.
Lektion 5 • Dateiidentifikation und Hashing
Vermittelt die Formaterkennung mittels Magic Bytes und kryptografischem Hashing zur Probenverfolgung. Etabliert den ersten Schritt jedes statischen Analyse-Workflows.
Kapitel 3AusblendenDetails ausblendenDetails anzeigenGrundlagen der dynamischen Analyse
Grundlagen der dynamischen Analyse
Lektion 1 • Erfassung und Analyse von Netzwerkverkehr
Behandelt Paketerfassung, Protokollanalyse und DNS-Abfrageprotokollierung während der Malware-Ausführung. Netzwerkartefakte offenbaren Command-and-Control-Infrastruktur und Datenexfiltration.
Lektion 2 • Prozess- und Systemüberwachung
Vermittelt die Echtzeitbeobachtung von Prozesserstellung, Dateischreibvorgängen und Registrierungsänderungen während der Ausführung. Bildet die Verhaltensbasis für jede dynamische Analysesitzung.
Lektion 3 • Sammlung von Speicherartefakten
Vermittelt die Erfassung vollständiger Speicherabbilder und des Arbeitsspeichers von Prozessen während der Live-Ausführung zur späteren Analyse. Speicherartefakte legen injizierten Code und Nur-im-Speicher-Payloads offen.
Lektion 4 • Automatisierte Sandbox-Analyse
Stellt automatisierte Sandboxes vor, die Verhaltensberichte ohne manuelle Instrumentierung erstellen. Analysten lernen, Sandbox-Ausgaben zu interpretieren und Evasion-Artefakte zu identifizieren.
Lektion 5 • Dokumentation von Verhaltensindikatoren
Strukturiert den Prozess der Erfassung, Kennzeichnung und Priorisierung von Verhaltensindikatoren aus dynamischen Läufen. Produziert verwertbare Threat Intelligence für Detection Engineering.
Kapitel 4AusblendenDetails ausblendenDetails anzeigenDisassembly und Code-Analyse
Disassembly und Code-Analyse
Lektion 1 • Disassembler-Workflow und Navigation
Vermittelt das Laden von Binärdateien, das Navigieren in Funktionen und das Annotieren von Code in einem professionellen Disassembler. Effiziente Navigation beschleunigt direkt den Analysedurchsatz.
Lektion 2 • Analyse schädlicher Algorithmen
Konzentriert sich auf benutzerdefinierte Verschlüsselungs-, Kodierungsroutinen und Hashfunktionen, die in Malware eingebettet sind. Die Dekodierung dieser Algorithmen ist entscheidend für die Extraktion von Konfigurationsdaten.
Lektion 3 • Interpretation von Kontrollflussgraphen
Verwendet Kontrollflussgraphen, um komplexe Verzweigungen, Ausnahmebehandlung und verschleierte Pfade zu verstehen. Die CFG-Analyse offenbart Logik, die lineares Lesen verdeckt.
Lektion 4 • Erkennung häufiger Codekonstrukte
Identifiziert Schleifen, Bedingungen, Switch-Anweisungen und API-Aufrufmuster in disassembliertem Code. Mustererkennung reduziert den Zeitaufwand für routinemäßige Codestrukturen.
Lektion 5 • Grundlagen der x86- und x64-Assemblierung
Behandelt Register, Aufrufkonventionen, Stack-Frames und häufige Befehlssatzmuster für beide Architekturen. Bietet die Assembler-Kenntnisse, die für alle Disassembly-Arbeiten erforderlich sind.
Kapitel 5AusblendenDetails ausblendenDetails anzeigenDebugging und interaktive Analyse
Debugging und interaktive Analyse
Lektion 1 • Skripting und Automatisierung von Debug-Sitzungen
Vermittelt das Schreiben von Debugger-Skripten zur Automatisierung sich wiederholender Aufgaben wie der Protokollierung von API-Aufrufen und dem Patchen von Prüfungen. Die Automatisierung erhöht die Analysegeschwindigkeit bei großen Probensammlungen erheblich.
Lektion 2 • Debugger-Grundlagen und Einrichtung
Behandelt Breakpoint-Typen, Modi der Schrittausführung und Registerinspektion in einem User-Mode-Debugger. Etabliert die interaktiven Analysefähigkeiten, auf denen alle folgenden Abschnitte aufbauen.
Lektion 3 • Grundlagen des Kernel-Mode-Debuggings
Stellt das Kernel-Debugging mit zwei Maschinen vor, um Treiber, Rootkits und Kernel-Level-Payloads zu analysieren. Erweitert die Debugging-Fähigkeiten vom User-Mode auf privilegierte Ausführungskontexte.
Lektion 4 • Umgehung von Anti-Debugging-Techniken
Identifiziert und neutralisiert häufige Anti-Debugging-Prüfungen wie Timing-Angriffe und Debugger-Flag-Tests. Das Umgehen dieser Prüfungen ist Voraussetzung für die Analyse geschützter Malware.
Lektion 5 • Entpacken von Malware zur Laufzeit
Verwendet Debugger-unterstützte Ausführung, um zum ursprünglichen Entry Point gepackter Proben zu gelangen und sauberen Code zu extrahieren. Laufzeitentpackung erschließt Proben, die sich der statischen Analyse widersetzen.
Kapitel 6AusblendenDetails ausblendenDetails anzeigenVerschleierung, Evasion und Entpacken
Verschleierung, Evasion und Entpacken
Lektion 1 • Anti-VM- und Anti-Sandbox-Evasion
Behandelt artefakt- und verhaltensbasierte Prüfungen, mit denen Malware virtuelle Umgebungen erkennt. Analysten lernen, diese Artefakte zu spoofen oder zu entfernen, um eine vollständige Ausführung zu erzwingen.
Lektion 2 • Packer-Interna und benutzerdefinierte Loader
Analysiert die Stub-Logik von Packern, selbstmodifizierenden Code und benutzerdefinierte Loader-Routinen auf Assembly-Ebene. Tiefes Packer-Wissen ermöglicht das Entpacken ohne Rückgriff auf bekannte Signaturen.
Lektion 3 • Techniken der Code-Verschleierung
Untersucht das Einfügen von Junk-Code, Befehlssubstitution und Dead-Code-Muster, die zur Behinderung der Analyse verwendet werden. Das Erkennen dieser Muster verhindert Zeitverschwendung mit irrelevantem Code.
Lektion 4 • Umgehung von String- und API-Verschleierung
Zielt auf Laufzeit-String-Entschlüsselung und dynamische API-Auflösungstechniken ab, die Malware-Fähigkeiten verbergen. Die Wiederherstellung von Strings und API-Namen stellt die analytische Sichtbarkeit wieder her.
Lektion 5 • Virtualisierungsbasierte Verschleierung
Analysiert Bytecode-basierte VM-Protektoren, die nativen Code in benutzerdefinierte Befehlssätze übersetzen. Teilnehmer lernen, virtuelle Opcodes wieder den ursprünglichen Semantiken zuzuordnen.
Kapitel 7AusblendenDetails ausblendenDetails anzeigenFortgeschrittene Malware-Techniken und -Familien
Fortgeschrittene Malware-Techniken und -Familien
Lektion 1 • Command-and-Control-Protokolle
Entwickelt HTTP-, DNS- und benutzerdefinierte binäre C2-Protokolle zurück, um die Kommunikation des Angreifers zu verstehen. Die Protokollanalyse ermöglicht die Erstellung von Netzwerkerkennungsregeln.
Lektion 2 • Process Injection und Hollowing
Behandelt DLL-Injection, Process Hollowing, Reflective Loading und Thread-Hijacking auf Code-Ebene. Diese Techniken sind zentral für die meisten fortgeschrittenen Malware- und APT-Werkzeuge.
Lektion 3 • Ransomware-Interna
Analysiert Dateienumeration, Verwaltung von Verschlüsselungsschlüsseln und die Zustellung von Lösegeldforderungen in Ransomware-Proben. Das Verständnis der Interna unterstützt die Entwicklung von Entschlüsselungstools und die Wiederherstellung.
Lektion 4 • Rootkit- und Stealth-Techniken
Analysiert DKOM, hook-basierte Versteckmethoden und Filtertreiber-Techniken, die von Kernel-Level-Rootkits genutzt werden. Die Stealth-Analyse erfordert die Kombination von Kernel-Debugging mit Memory Forensics.
Lektion 5 • Persistenzmechanismen
Analysiert Run-Key-Persistenz in der Registrierung, geplante Tasks, Dienstinstallation und Bootkit-Persistenzmethoden. Die Identifizierung von Persistenz ist wesentlich für die vollständige Incident Remediation.
Kapitel 8AusblendenDetails ausblendenDetails anzeigenThreat Intelligence und Detection Engineering
Threat Intelligence und Detection Engineering
Lektion 1 • Sigma- und Netzwerkerkennungsregeln
Behandelt die Erstellung von Sigma-Regeln für log-basierte Erkennung und Suricata-Regeln für Alarmierung bei Netzwerkverkehr. Schlägt die Brücke zwischen Malware-Verhalten und SIEM-/IDS-Deployment.
Lektion 2 • Malware-Attribution und Clustering
Nutzt Code-Wiederverwendung, Infrastruktur-Überschneidungen und TTP-Ähnlichkeit, um Proben zu clustern und Kampagnen zuzuschreiben. Attribution unterstützt die strategische Threat-Intelligence-Berichterstattung.
Lektion 3 • YARA-Regelentwicklung
Vermittelt das Schreiben, Testen und Optimieren von YARA-Regeln, die auf einzigartige Byte-Muster und String-Cluster abzielen. YARA-Regeln sind das primäre statische Erkennungsartefakt, das von Analysten produziert wird.
Lektion 4 • Indikatorenextraktion und -anreicherung
Extrahiert systematisch Netzwerk-, Host- und Verhaltensindikatoren und reichert sie mit Bedrohungskontext an. Angereicherte Indikatoren bilden die Grundlage aller Erkennungs- und Hunting-Arbeiten.
Lektion 5 • Schreiben von Threat-Intelligence-Berichten
Strukturiert technische und Executive-Level-Malware-Berichte mit Befunden, Auswirkungen und Empfehlungen. Eine klare Berichterstattung stellt sicher, dass der Analysewert Entscheidungsträger und Verteidiger erreicht.
Ihr gültiges Abschlusszertifikat
Dieser Kurs ist für Sie geeignet:
SOC-Analyst: möchte über die Alarmtriage hinaus in die tiefere Bedrohungsuntersuchung einsteigen.
Vorfall-Reaktionsspezialist: muss das Verhalten von Schadsoftware während aktiver Untersuchungen verstehen.
Penetrationstester: möchte offensive Werkzeuge aus der Perspektive eines Verteidigers verstehen.
Informatik-Absolvent: bereit, sich auf eine stark nachgefragte Disziplin der Cybersicherheit zu spezialisieren.
IT-Sicherheitsingenieur: Interessiert daran, Reverse-Engineering-Fähigkeiten zum eigenen defensiven Werkzeugkasten hinzuzufügen.
Karrierewechsler: Übergang in die Cybersicherheit aus einem Hintergrund in der Softwareentwicklung.
Was unsere Lernenden sagen
Ihre Kurse sind perfekt. Ich habe das Jahrespaket erworben und habe endlich die Möglichkeit, verschiedene Themen zu verfolgen, die mich interessieren, ohne die Plattform wechseln zu müssen... ich danke Ihnen für alles, was Sie tun, ich habe Sie bereits anderen Leuten empfohlen...

Mir gefällt, wie die Lektionen direkt auf den Punkt kommen und wie ich Kapitel wechseln und Inhalte überspringen kann, die ich nicht brauche.

Mir gefallen die Inhalte und die Art der Präsentation und Transkription der Videos, was den Prozess beschleunigt!

Die Plattform ist schnell und einfach zu bedienen. Die Vielfalt der Inhalte und die ergänzenden Videos helfen sehr beim Lernen.

Wichtige Qualifikationen
FAQ
Wer ist Dedika?
Ist das Zertifikat in Deutschland gültig?
Sind die Kurse kostenlos?
Wie hoch ist der Arbeitsaufwand der Kurse?
Wie sind die Kurse aufgebaut?
Wie funktionieren die Kurse?
Wie lange dauern die Kurse?
Was kostet ein Kurs?
Was ist ein E-Learning- oder Online-Kurs und wie funktioniert er?
PDF-Kurs




















