Интенсив · 1 месяц · старт 25 сентября

Форензика и разбор атак — так, как это делают на работе

Не пересказ учебников. Реальные артефакты, живые логи, настоящие инциденты и методы, которыми пользуются в SOC прямо сейчас. Разбираем, где в этой работе ИИ уже заменяет аналитика, а где только мешает.

До старта потока
—дней
—часов
—минут
Маскот курса — сокол-аналитик в капюшоне за терминалом SOCолиный глаз · DFIR

Что это за курс

Три вещи, ради которых сюда стоит идти. Всё остальное — детали программы.

01 · практика

Кейсы с рабочего стола

Задания собраны из настоящих инцидентов: дампы, логи, подозрительные документы. Вы работаете с ними так же, как аналитик работает в понедельник утром.

02 · методы

Новые подходы, а не архив

Техники, которые применяются сегодня, и честный разбор того, что уже устарело. Отдельный блок — про место ИИ в расследовании.

03 · люди

Знакомство и связи

Небольшие группы. Знакомимся, обсуждаем кейсы вместе — из этого вырастают совместные проекты и рабочие контакты.

Программа

Маршрут построен как реальное расследование: от восстановления базы до разбора полноценной атаки.

0

База: повторяем фундамент

Foundations

Короткий блок для выравнивания группы: файловые системы, процессы, сетевые основы, устройство журналов. Нужен, чтобы дальше все говорили на одном языке.

Для кого
Если давно не трогали основы или приходите из смежной области
Можно пропустить
Да, если уверенно работаете в терминале
1

Форензика Windows

Windows forensics

Где система хранит следы того, что пользователь и злоумышленник делали на машине.

  • Реестр, prefetch, амкэш и следы запуска программ
  • Журналы событий: что смотреть первым делом
  • Артефакты файловой системы и восстановление удалённого
С чем работаете
Кусты реестра, EVTX-журналы
Инструменты
встроенные средства Windows
2

Форензика Linux

Linux forensics

Сбор и анализ артефактов на серверах — там, где чаще всего и живёт продакшн.

  • Триаж живой системы: процессы, соединения, автозапуск
  • Разбор /var/log и признаки подчистки следов
  • Поиск закрепления: cron, systemd, ключи доступа
С чем работаете
/var/log, auth.log, история команд, systemd-юниты, cron
Инструменты
Терминал, grep и awk, средства сбора триажа
3

Анализ вредоносного ПО

Malware analysis

Безопасная работа с образцами и понимание, что именно делает скрипт или файл, попавший к вам в руки.

  • Изолированная среда и правила обращения с образцом
  • Статический разбор: строки, импорты, упаковка
  • Поведенческий анализ и снятие индикаторов
С чем работаете
Учебные образцы, офисные документы с макросами, скрипты
Обязательно
Только изолированная виртуальная машина без доступа в сеть
4

Анализ логов

Log analysis

Самый частый вид работы в реальном SOC — и тот, где быстрее всего растёт навык.

  • Корреляция событий из разных источников
  • Отделение шума от настоящего сигнала
  • Восстановление хронологии по журналам
С чем работаете
Веб-логи, почтовые журналы, события ОС, срабатывания мониторинга
Результат блока
Собранный таймлайн вместо разрозненных строк
5

Разбор реальной атаки

Real-attack analysis

Финальный блок: полный инцидент от первого подозрения до отчёта, который не стыдно отдать руководству.

  • Сквозной таймлайн компрометации
  • Определение точки входа и действий атакующего
  • Оформление находок в готовый отчёт
С чем работаете
Полный набор артефактов одного инцидента
Результат блока
Готовый отчёт по инциденту — можно показывать работодателю

Вы разбираете инцидент, а не смотрите, как его разбирают

Материалы скачиваются к вам, работа идёт в вашей среде — тот же путь, что и в реальном расследовании. Разбор проходит вместе: объясняю каждый шаг, а вы получаете обратную связь по своим выводам, а не готовый ответ в конце видео.

Через месяц у вас будет не сертификат, а собственный разобранный инцидент и отчёт по нему.

Как проходит один разбор

Один и тот же цикл на каждом модуле. Четыре шага, никакой воды между ними.

  1. Забираете артефакты

    Логи, дампы, документы — скачиваются к вам одним архивом.

  2. Копаете сами

    В своей среде, своими инструментами, без подсказок под рукой.

  3. Сверяем ход мысли

    Разбираем вместе: где вы попали в цель, а где увели себя не туда.

  4. Оформляете вывод

    Находки превращаются в отчёт — навык, который спрашивают на собеседовании.

Кому подойдёт

Программа одна, но вход в неё у всех разный. Выберите себя — покажу, что заберёте именно вы.

Где ИИ работает, а где вредит

Отдельная сквозная тема курса. Без хайпа и без отрицания — просто по факту, что он тянет, а что нет.

Где ИИ уже заменяет ручную работу

Задачи, которые можно спокойно отдать и проверить результат.

  • Первичная сортировка больших выгрузок логов
  • Черновик описания находки для отчёта
  • Расшифровка незнакомых команд и участков кода
  • Быстрая сводка по свежей уязвимости или технике

Где решает только аналитик

Здесь ИИ уверенно ошибается — и его ошибку видно только вам.

  • Атрибуция и выводы о намерениях атакующего
  • Оценка критичности в контексте конкретной компании
  • Решение, что считать ложным срабатыванием
  • Ответственность за итоговый отчёт

Два уровня доступа

Интенсив длится один месяц, старт 25 сентября. Разница между тарифами одна: смотрите вы разбор — или разбираете сами и получаете обратную связь.

Уровень доступа: чтение

Только теория

9 900 ₽

Месячный интенсив, полная программа в записи и материалах.

  • Все модули программы целиком
  • Конспекты и методички к каждому блоку
  • Разборы кейсов в записи
  • Доступ к обновлениям материалов
  • Свои задания и практические файлы
  • Проверка ваших выводов
Написать о теории
Уровень доступа: полный

Теория и практика

22 900 ₽

Тот же месяц, но с работой руками и личным разбором.

  • Всё, что входит в тариф «Только теория»
  • Практические задания по каждому модулю
  • Файлы для скачивания: логи, дампы, образцы
  • Личный разбор ваших решений
  • Финальный сквозной кейс с отчётом
  • Закрытая группа участников
Написать о практике

Остались вопросы — просто напишите

Расскажу про формат, отвечу про уровень подготовки и помогу выбрать тариф. Места в потоке ограничены — набор до 25 сентября. Отвечаю лично.

telegram:~$ @SOColiniy_eye