honorsolutions.de


Modul 9

Modul 9 · Logs & technische Daten verstehen

Technische Spuren lesen, verbinden und richtig bewerten

In Modul 8 hast du gelernt, technische Dateien zu finden, kontrolliert zu lesen und große Datenmengen einzugrenzen. Jetzt geht es um den Inhalt dieser Daten: Welche Felder enthält ein Datensatz? Was sagt ein Zeitstempel aus? Wie hängen Quelle, Ziel, Port, Benutzer und Ereignis zusammen? Und wie entsteht aus vielen Einzelspuren ein nachvollziehbarer Ablauf?

Logs · Events · RecordsZeit · Quelle · ZielMetadaten · Korrelation · Timeline
Ziel des Moduls: Du sollst technische Datensätze nicht nur ansehen, sondern lesen können. Am Ende kannst du Felder einordnen, Ereignisse zeitlich verbinden, Daten sinnvoll filtern und klar zwischen technischer Beobachtung und fachlicher Bewertung unterscheiden.
01 · Technische Spuren verstehen

Was Systeme über ihre eigenen Abläufe verraten

Viele Aktionen auf Computern, Servern und in Netzwerken hinterlassen protokollierbare Spuren. Für eine Analyse ist entscheidend, diese Spuren als einzelne technische Beobachtungen zu verstehen.

9.1

Was ist eine technische Spur?

Wenn sich ein Benutzer anmeldet, ein Prozess startet, ein Server eine Anfrage beantwortet oder ein Gerät eine Verbindung aufbaut, kann dabei ein technischer Datensatz entstehen. Dieser Datensatz beschreibt einen Vorgang aus Sicht des Systems.

AKTION
  │
  ├── Anmeldung
  ├── Prozessstart
  ├── DNS-Anfrage
  ├── Verbindung
  └── Fehler
  │
  ▼
TECHNISCHER DATENSATZ
Merksatz: Eine technische Spur ist zunächst eine gespeicherte Information über einen Vorgang – noch keine Erklärung seiner Ursache.
9.2

Was ist ein Log?

Ein Log ist eine Aufzeichnung von Ereignissen. Ein einzelner Eintrag wird häufig als Logeintrag, Event oder Record bezeichnet. Viele Einträge zusammen ergeben eine Logdatei oder einen größeren Ereignisbestand.

2026-09-15 09:14:32  LOGIN  user01  SUCCESS

Zeitpunkt                  Ereignis
                           Benutzer
                           Ergebnis

Aus dieser einen Zeile lässt sich bereits ableiten: Für user01 wurde um 09:14:32 Uhr eine erfolgreiche Anmeldung protokolliert.

9.3

Wo Logs entstehen können

DatenquelleBeispiele
BetriebssystemAnmeldungen, Prozesse, Dienste, Fehler
AnwendungBenutzeraktionen, Statusmeldungen, Fehler
ServerAnfragen, Antworten, Sitzungen
NetzwerkKommunikationsbeziehungen, Protokolle, Datenmengen

Dass zwei Datensätze denselben Vorgang beschreiben, bedeutet nicht, dass sie identisch aussehen müssen. Jede Datenquelle besitzt ihre eigene Perspektive.

9.4

Ein Log zeigt nur seine eigene Sicht

Ein Netzwerkdatensatz kann zeigen, dass zwei Systeme miteinander kommuniziert haben. Ein Authentifizierungslog kann zeigen, welcher Benutzer angemeldet war. Ein Prozesslog kann zeigen, welches Programm gestartet wurde. Erst zusammen können diese Informationen einen größeren Kontext ergeben.

Arbeitsregel: Frage bei jeder Datenquelle zuerst: Was kann diese Quelle überhaupt beobachten – und was nicht?
02 · Datensätze lesen

Aus Zeichen werden Felder – aus Feldern wird Bedeutung

Technische Daten wirken oft kompliziert, weil viele Informationen dicht nebeneinanderstehen. Der wichtigste Schritt ist deshalb, einen Datensatz in einzelne Felder zu zerlegen.

9.5

Einen Netzwerkdatensatz zerlegen

2026-09-15T10:21:17Z  10.20.4.18  185.91.22.7  51524  443  TCP  1480
FeldWertBedeutung
Zeit2026-09-15T10:21:17ZZeitpunkt des Ereignisses
Quell-IP10.20.4.18Ausgangspunkt der beobachteten Kommunikation
Ziel-IP185.91.22.7Kommunikationsziel
Quellport51524Port auf der Quellseite
Zielport443angesprochener Port am Ziel
ProtokollTCPverwendetes Transportprotokoll
Bytes1480erfasste Datenmenge

Statt die komplette Zeile auf einmal zu verstehen, arbeitest du künftig nach dem Muster: Datensatz → Felder → Bedeutung → Zusammenhang.

9.6

Fünf Grundfragen für fast jeden Datensatz

WANN?       → Zeitstempel
WER / WAS?  → Benutzer, Host, IP, Prozess
WAS?        → Aktion / Ereignis
WOHIN?      → Ziel, Domain, Datei, Port
ERGEBNIS?   → Erfolg, Fehler, Ablehnung

Diese Fragen helfen auch dann, wenn dir das konkrete Datenformat noch unbekannt ist.

9.7

Strukturierte und textbasierte Daten

Strukturierte Datensätze besitzen klar benannte Felder:

timestamp: 2026-09-15T14:03:17Z
source_ip: 10.20.4.18
destination_ip: 203.0.113.18
destination_port: 443
protocol: TCP

Andere Logs bestehen aus einer Textzeile:

Sep 15 14:03:17 server01 sshd[2143]: Failed password for user01 from 192.0.2.44

Beide Formate enthalten technische Informationen. Der Unterschied liegt darin, wie klar einzelne Felder voneinander getrennt sind.

9.8

Unbekannte Feldnamen systematisch einordnen

KategorieTypische Feldnamen
Zeittimestamp, time, start_time, end_time
Quellesrc_ip, source_ip, src_port
Zieldst_ip, destination_ip, dst_port
Kommunikationprotocol, duration, bytes
Ergebnisstatus, result, response
Merksatz: Du musst nicht jeden Feldnamen auswendig kennen. Du musst erkennen können, welche Frage ein Feld beantwortet.
03 · Zeit, Richtung und Metadaten

Wann, woher, wohin – und wie viel?

Zeitstempel und Kommunikationsmetadaten bilden das Gerüst vieler technischer Analysen. Sie helfen, Ereignisse zu ordnen und Beziehungen zwischen Systemen sichtbar zu machen.

9.9

Zeitstempel als Rückgrat der Analyse

Ein Ereignis ist erst dann gut einordbar, wenn du weißt, wann es stattgefunden hat. Zeitstempel können in lokaler Zeit oder in UTC gespeichert werden.

14:32:18 MESZ
12:32:18 UTC

→ kann derselbe Zeitpunkt sein

Das Z am Ende eines ISO-Zeitstempels wie 2026-09-15T12:32:18Z kennzeichnet UTC.

Prüfe bei Zeitangaben: Zeitzone, Sommer-/Winterzeit, Uhrensynchronisation und Genauigkeit des Zeitstempels.
9.10

Quelle und Ziel beschreiben eine Richtung

src_ip = 10.20.4.18
        │
        └──────────────► dst_ip = 203.0.113.55
                          dst_port = 443

Source und Destination beschreiben zunächst die technische Richtung einer beobachteten Kommunikation. Sie sagen nicht automatisch etwas über Täter, Opfer, Rechtmäßigkeit oder Absicht aus.

9.11

Ports liefern Hinweise – keine Gewissheit

Porthäufig zugeordneter Dienst
22SSH
53DNS
80HTTP
443HTTPS

Ein Zielport kann einen Hinweis auf einen typischen Dienst geben. Er beweist aber nicht, welcher Inhalt übertragen wurde oder welche Anwendung die Verbindung verursacht hat.

9.12

Metadaten beschreiben Kommunikation

Start:       18:41:12
Quelle:      10.10.4.25
Ziel:        198.51.100.72
Port:        443
Dauer:       18 Sekunden
Gesendet:    1.2 MB
Empfangen:   84 KB

Diese Angaben beschreiben die Kommunikation, ohne automatisch den übertragenen Inhalt zu enthalten. Trotzdem lassen sich bereits wichtige Fragen beantworten: Wann? Zwischen wem? Wie lange? Wie viel?

Diese Unterscheidung wird später besonders wichtig: Ein Werkzeug kann Verbindungsmetadaten liefern, während ein anderes zusätzlich Paket- oder Inhaltsinformationen sichtbar macht.

04 · Zusammenhänge herstellen

Aus Einzelereignissen wird ein technischer Ablauf

Ein einzelner Datensatz erzählt selten die gesamte Geschichte. Technische Analyse gewinnt an Aussagekraft, wenn mehrere Ereignisse über gemeinsame Merkmale miteinander verbunden werden.

9.13

DNS und Verbindung zusammendenken

10:13:04  DNS_QUERY     workstation-17  update.example.net
10:13:05  DNS_RESPONSE  update.example.net  198.51.100.20
10:13:06  CONNECT       workstation-17  198.51.100.20  443
10:13:08  TRANSFER      workstation-17  198.51.100.20  284561 bytes

Zusammen entsteht eine plausible Abfolge: Domain auflösen → IP erhalten → Verbindung aufbauen → Daten übertragen.

9.14

Korrelation über gemeinsame Merkmale

Das Verbinden verschiedener Datensätze über gemeinsame Merkmale wird häufig als Korrelation bezeichnet.

MerkmalBeispiel
ZeitEreignisse innerhalb weniger Sekunden
IP-Adressedieselbe Quelle oder dasselbe Ziel
Benutzergleicher Benutzer in mehreren Logs
Hostnamedasselbe Endgerät
DomainDNS-Anfrage und spätere Verbindung
Session-/Connection-IDdirekte technische Verknüpfung

Ein gemeinsames Merkmal ist ein Hinweis auf Zusammenhang, aber noch kein Beweis dafür, dass alle Ereignisse dieselbe Ursache haben.

9.15

Eine Timeline bauen

13:58:42  LOGIN        user17
14:01:03  PROCESS      browser.exe
14:01:18  DNS_QUERY    example.net
14:01:19  DNS_RESPONSE 203.0.113.18
14:01:20  CONNECT      203.0.113.18:443
14:02:11  TRANSFER     2.4 MB received

Durch die chronologische Ordnung wird aus sechs isolierten Ereignissen ein nachvollziehbarer Ablauf. Eine Timeline beantwortet zunächst die Frage: Was geschah in welcher Reihenfolge?

9.16

Drei Ebenen technischer Analyse

EBENE 1  EINZELEREIGNIS
         Was ist hier passiert?

EBENE 2  ZUSAMMENHANG
         Welche Ereignisse gehören möglicherweise zusammen?

EBENE 3  MUSTER
         Wiederholt sich etwas auffällig regelmäßig?

Eine belastbare Analyse bewegt sich zwischen allen drei Ebenen: vom einzelnen Record über den Ablauf bis zum wiederkehrenden Muster.

05 · Daten reduzieren und sauber bewerten

Aus Massendaten werden relevante Ereignisse

Große Datenbestände enthalten selten nur relevante Treffer. Deshalb musst du lernen, Fragestellungen in Filter zu übersetzen und technische Beobachtungen von Interpretationen zu trennen.

9.17

Filtern reduziert Datenmenge

2.000.000 Ereignisse
        │ Filter: source_ip = 10.20.4.18
        ▼
    7.842 Ereignisse
        │ Filter: 14:00–14:15 Uhr
        ▼
      421 Ereignisse
        │ Filter: Ziel 203.0.113.18
        ▼
       12 Ereignisse

Das Prinzip bleibt unabhängig vom Werkzeug gleich: Fragestellung → Filterkriterium → kleinere relevante Datenmenge.

9.18

Sortieren und Häufigkeiten erkennen

Sortierung nach Zeit zeigt Abläufe. Sortierung nach Datenmenge kann Ausreißer sichtbar machen. Häufigkeiten helfen, wiederkehrende Ziele, Domains oder Ports zu erkennen.

12:00:00 → 198.51.100.18
12:00:30 → 198.51.100.18
12:01:00 → 198.51.100.18
12:01:30 → 198.51.100.18
12:02:00 → 198.51.100.18

→ regelmäßiger Abstand: 30 Sekunden

Die sichere Aussage lautet zunächst nur: Es existiert eine regelmäßig wiederkehrende Kommunikation.

9.19

Datenqualität begrenzt Aussagen

Technische Daten können unvollständig, unterschiedlich formatiert oder zeitlich verschoben sein.

ProblemFolge
fehlende DatenEin Teil des Ablaufs bleibt unsichtbar
abweichende SystemzeitenEreignisreihenfolge kann täuschen
unterschiedliche BezeichnungenDasselbe System erscheint unter verschiedenen Namen
unvollständige ErfassungNur ein Teil der Kommunikation ist beobachtet
dynamische ZuordnungEine IP-Adresse kann zu verschiedenen Zeiten zu unterschiedlichen Geräten gehören
Merksatz: Ein Datensatz zeigt nur das, was an der jeweiligen Stelle tatsächlich erfasst wurde.
9.20

Beobachtung und Bewertung trennen

BEOBACHTUNG
10.20.4.18 stellte um 14:03 Uhr eine Verbindung
zu 203.0.113.18:443 her.

BEWERTUNG
„Das System kontaktierte einen Command-and-Control-Server.“

Die erste Aussage beschreibt Daten. Die zweite Aussage interpretiert sie und benötigt zusätzliche Erkenntnisse. Gute technische Analyse kennzeichnet diesen Unterschied klar.

9.21

Was ein einzelner Verbindungsdatensatz nicht sagt

10.20.4.18 → 203.0.113.18:443

Dieser Datensatz zeigt zunächst Quelle, Ziel, Richtung und Port. Er sagt nicht automatisch, welcher Mensch die Verbindung ausgelöst hat, welcher Inhalt übertragen wurde, warum sie aufgebaut wurde oder ob sie legitim oder schädlich war.

Die Fähigkeit, die Grenzen der vorhandenen Daten zu erkennen, ist genauso wichtig wie die Fähigkeit, darin Treffer zu finden.

06 · Denkfallen

Vier Aussagen, die technische Daten schnell falsch wirken lassen

Öffne alle vier Karten und prüfe, welche Aussage wirklich aus den Daten abgeleitet werden kann.

0 von 4 erkundet
07 · Gesamtmodell

Von der Fragestellung zur belastbaren technischen Aussage

Klicke dich durch den Analyseablauf. Diese Denkweise wird später in Wireshark, Zeek und OpenSearch immer wieder benötigt.

FRAGE FORMULIEREN
DATENQUELLE EINORDNEN
FELDER IDENTIFIZIEREN
FILTERN & SORTIEREN
EREIGNISSE KORRELIEREN
BEOBACHTUNG BEWERTEN
Arbeitsgrundsatz: Beginne nicht mit einer Bewertung. Beginne mit einer Frage an die Daten und baue deine Aussage Schritt für Schritt aus beobachtbaren Ereignissen auf.
08 · Praxisfall

Eine unbekannte Verbindung Schritt für Schritt einordnen

Betrachte die fünf Datensätze als zusammengehörigen Datenbestand.

10:41:02  HOST workstation-23  EVENT LOGIN  USER user17  RESULT SUCCESS
10:43:17  HOST workstation-23  DNS_QUERY files-example.net
10:43:18  DOMAIN files-example.net  IP 198.51.100.42
10:43:20  SOURCE 10.20.4.23  DESTINATION 198.51.100.42  PORT 443  TCP
10:43:26  SOURCE 10.20.4.23  DESTINATION 198.51.100.42  SENT 28451  RECEIVED 842115
1 · Benutzeruser17 war auf workstation-23 erfolgreich angemeldet.
2 · Namensauflösungfiles-example.net wurde zu 198.51.100.42 aufgelöst.
3 · VerbindungDas System baute anschließend eine TCP-Verbindung zu Port 443 dieser IP-Adresse auf.
4 · TransferKurz danach wurden Datenmengen in beide Richtungen protokolliert.
Belastbare Aussage: Die Daten zeigen eine zeitlich zusammenhängende Folge aus Benutzeranmeldung, DNS-Auflösung, Verbindung und Datenübertragung. Sie zeigen noch nicht automatisch, welcher konkrete Inhalt übertragen wurde oder warum die Verbindung entstand.
09 · Praxis

Felder, Begriffe und Analyseentscheidungen richtig zuordnen

Ordne alle acht Situationen dem passenden Begriff zu. Alle acht Zuordnungen müssen korrekt sein.

Datensatz lesen

Welches Feld brauchst du zuerst, wenn du Ereignisse chronologisch ordnen möchtest?
Welches Feld beschreibt typischerweise das Ziel einer beobachteten Netzwerkkommunikation?

Einordnung

Quelle, Ziel, Dauer und Datenmenge beschreiben eine Kommunikation, ohne zwingend ihren Inhalt zu zeigen.
Ein Zeitstempel endet mit Z. Welche Zeitbasis ist damit gekennzeichnet?

Zusammenhänge

Du verbindest DNS-, Login- und Netzwerkereignisse über gemeinsame Merkmale.
Du ordnest mehrere Ereignisse nach ihrer Zeit, um den Ablauf sichtbar zu machen.

Analyse

Aus zwei Millionen Ereignissen sollen nur Datensätze einer bestimmten IP und eines Zeitfensters angezeigt werden.
„10.20.4.18 verband sich um 14:03 Uhr mit 203.0.113.18:443.“ – welche Art Aussage ist das?
10 · Wissenscheck

Wissenscheck – Modul 9

Für den vollständigen Modulabschluss müssen alle zwölf Antworten korrekt sein.

1. Was beschreibt ein Log am besten?
2. Welche Information ist besonders wichtig, um Ereignisse chronologisch zu ordnen?
3. Was bedeutet dst_ip typischerweise?
4. Eine Verbindung nutzt Zielport 443. Was lässt sich daraus sicher ableiten?
5. Wozu dient Filtern bei großen technischen Datenbeständen?
6. Was bedeutet Korrelation im Rahmen dieses Moduls?
7. Ein System verbindet sich alle 30 Sekunden mit demselben Ziel. Was kann zunächst sicher gesagt werden?
8. Welche Aussage ist eine reine technische Beobachtung?
9. Was beschreibt Metadaten im Kontext einer Netzwerkkommunikation am besten?
10. Warum muss Datenqualität bei einer Analyse berücksichtigt werden?
11. Welche Reihenfolge beschreibt eine sinnvolle technische Analyse?
12. Warum ist Modul 9 wichtig für die folgenden Analysewerkzeuge?
11 · Transfer & Abschluss

Aus technischen Einzelspuren wird ein nachvollziehbarer Zusammenhang

Nach Modul 8 konntest du technische Dateien finden und durchsuchen. Nach Modul 9 kannst du nun Datensätze in Felder zerlegen, Zeit und Richtung einordnen, Metadaten verstehen, Ereignisse korrelieren und technische Beobachtungen sauber von Bewertungen trennen.

TECHNISCHE DATEI AUS MODUL 8
DATENSÄTZE & FELDER ERKENNEN
ZEIT / QUELLE / ZIEL / METADATEN
FILTERN & SORTIEREN
EREIGNISSE KORRELIEREN & TIMELINE BILDEN
BEOBACHTUNG VON BEWERTUNG TRENNEN
MODUL 10: NETZWERKDATEN ERFASSEN & BEREITSTELLEN
Zum Mitnehmen: Technische Analyse beginnt nicht mit einem bestimmten Werkzeug. Sie beginnt mit der Fähigkeit, aus Datensätzen belastbare Beobachtungen zu gewinnen und mehrere Spuren nachvollziehbar miteinander zu verbinden.

Im nächsten Modul geht es darum, wie Netzwerkdaten überhaupt an einen Analysepunkt gelangen und dort erfasst werden. Dabei lernst du unter anderem TAP, SPAN, Capture Unit und den Weg vom Netzwerkverkehr zur auswertbaren Datenquelle kennen.

Weiter zu Modul 10
SPICE Lernfortschritt0%100 XP erst nach dem Abschluss-Klick