SRUM Forensics
forensicsDéfinition
SRUM (System Resource Usage Monitor) est une base de données Windows 8+ qui enregistre des statistiques détaillées de consommation des ressources système par application, connexion réseau, et poussée de notification. Stockée dans C:\Windows\System32\sru\SRUDB.dat (une base de données ESE/Jet Blue), elle constitue une source forensique riche souvent méconnue qui peut révéler des activités malveillantes passées. SRUM est géré par le service Windows Diagnostic Data Collector et collecte des données toutes les heures, conservées sur 30 à 60 jours. Les tables les plus importantes forensiquement incluent : {d10ca2fe-6fcf-4f6d-848e-b2e99266fa86} (Application Resource Usage) qui enregistre pour chaque application les octets transmis/reçus, le temps CPU utilisé, les cycles CPU, la mémoire utilisée, et les données de disque ; {973F5D5C-1D90-4944-BE8E-24B94231A174} (Network Data Usage) qui journalise la bande passante réseau par application et interface. D'un point de vue forensique, SRUM permet de répondre à des questions précises : quelles applications ont consommé de la bande passante réseau ? Vers quelles interfaces réseau ? Quelle application a transmis le plus de données sortantes (potentielle exfiltration) ? Quand a-t-elle été active ? Le croisement avec les connexions réseau Sysmon ou les logs firewall permet de corroborer les conclusions. Pour une investigation de malware ou d'exfiltration de données, SRUM peut révéler qu'un processus inconnu a transmis plusieurs gigaoctets de données sur une interface réseau externe pendant la nuit, même si le processus a été supprimé depuis. Les timestamps granulaires permettent une attribution temporelle précise. L'extraction forensique de SRUDB.dat depuis une image disque nécessite de tenir compte du verrou ESE (la base peut être verrouillée si le système est actif). Des outils comme ESEDatabaseView (NirSoft), srum-dump (Mark Baggett, SANS), ou l'intégration dans Velociraptor permettent d'extraire et d'analyser les données SRUM hors ligne. SRUM-DUMP2 est la version améliorée qui corrèle les données SRUM avec le registre pour résoudre les noms d'applications.
Fonctionnement
SRUM utilise une base de données ESE (Extensible Storage Engine) mise à jour toutes les heures par le service DiagTrack. Chaque application est identifiée par son ID (résolu via le registre SOFTWARE\Microsoft\Windows NT\CurrentVersion\SRUM\Extensions). Les données sont conservées ~30-60 jours, couvrant une fenêtre temporelle large.
Application DFIR
SRUM est particulièrement utile pour détecter des exfiltrations de données (octets sortants anormaux), identifier des applications malveillantes actives (CPU/mémoire inhabituels), et corroborer des timelines d'incident. C'est une source forensique complémentaire aux logs réseau et Process Execution artefacts.
Outils
srum-dump / SRUM-DUMP2 (Mark Baggett/SANS), ESEDatabaseView (NirSoft), SrumECmd (Eric Zimmerman), Velociraptor (artefact SRUM intégré). Pour l'export CSV : srum-dump --SRUM_INFILE SRUDB.dat --OUT output.xlsx. Corrélation avec Autoruns pour résoudre les application IDs.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h