schwerpunkt
Digitale Forensik & Incident Response
Der Ernstfall entscheidet sich in den ersten Stunden. Dann zählen ein kühler Kopf, ein klarer Plan und die Fähigkeit, aus wenigen Spuren die richtige Geschichte zu lesen. Ich verbinde tiefe technische Forensik mit der Erfahrung, einen Vorfall auch als Incident Manager zu führen.
Was das umfasst
- Incident Response: Ransomware, BEC, Insider-Bedrohungen
- Windows-Host- & Memory-Forensik, Malware-Reversing
- Threat Hunting & Honeypot-/Alarmsysteme (inkl. APT)
- Incident Management & Führung im Ernstfall
- Gerichtsfeste Spurensicherung & Dokumentation
- Bewährt unter Zeitdruck (CTF, NetWars)
Meine DFIR-Erfahrung stammt aus echten Einsätzen, von Ransomware über Business Email Compromise bis zu Insider-Bedrohungen. Über lange Zeit war ich hauptverantwortlich für umfangreiche Honeypot- und Alarmsysteme, die auch APT-Aktivität sichtbar gemacht haben.
Manche Vorfälle beginnen unerwartet. Mehr als einmal habe ich in einem Red-Team-Einsatz festgestellt, dass wir nicht allein im Netzwerk waren, sondern eine echte zweite Partei mitlief. Aus dem Assessment wurde dann in Echtzeit ein Incident-Response-Einsatz.
Technisch liegt mein Schwerpunkt auf Windows-Host- und Memory-Forensik sowie dem Reversing von Schadsoftware, ergänzt um Log- und Netzwerkanalyse und belegt durch die GIAC-Zertifizierungen GCFA, GCFE und GREM. Dass das auch unter erheblichem Zeitdruck trägt, habe ich in zahlreichen Capture-the-Flag-Events und NetWars-Competitions gezeigt.
Weil ich weiß, wie Angreifer denken und vorgehen, finde ich Artefakte, die in der Hektik eines Vorfalls leicht übersehen werden. Genau an dieser Schnittstelle aus offensiver Erfahrung und forensischer Sorgfalt entsteht der Unterschied.
Neben der Technik bringe ich das Incident Management mit, also die Fähigkeit, einen Ernstfall zu führen. Diese Ruhe stammt aus meiner Zeit als Offizier der Bundeswehr, wo Entscheidungen unter Druck und mit echter Verantwortung getroffen werden mussten.
Ein Einsatz folgt einer klaren Reihenfolge: den Vorfall eindämmen, den Angreifer nachhaltig entfernen und den Betrieb sicher wiederherstellen, ohne Beweise zu zerstören und ohne Aktionismus. Wo es nötig ist, sichere ich Spuren gerichtsfest, damit die Auswertung auch juristisch Bestand hat.
Ausgewählte Einsätze
Red Teaming wird zu Incident Response, Rüstungsunternehmen
Während eines Red-Team-Einsatzes wurde deutlich, dass wir nicht die einzige aktive Partei im Netzwerk waren. Statt sofort zu handeln, haben wir die Aktivität des echten Angreifers beobachtet, ein Lagebild erstellt und ihn dann in einem gezielten Schlag nachhaltig aus dem Netz entfernt.
Insider-Bedrohung über Honeypot erkannt
Ein Honeypot meldete eine Interaktion, die es nicht hätte geben dürfen. Die Auswertung führte zu einer Insider-Bedrohung: Über weitere Logs ließ sich die Aktivität eindeutig zuordnen, die betreffende Person wurde gezielt gestellt, das Hostsystem forensisch ausgewertet und alle Spuren gerichtsfest dokumentiert.
Ransomware mit beschädigten Backups
Ein Ransomware-Vorfall traf auf teilweise zerstörte Backups. Parallel zur Verhandlung mit der Angreifergruppe gelang eine teilweise Wiederherstellung aus den verbliebenen Sicherungen. Am Ende stand eine deutliche Schadensbegrenzung, ganz ohne Lösegeldzahlung.