Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SRUM Forensics

forensics

Définition

SRUM (System Resource Usage Monitor) est une base de données Windows 8+ qui enregistre des statistiques détaillées de consommation des ressources système par application, connexion réseau, et poussée de notification. Stockée dans C:\Windows\System32\sru\SRUDB.dat (une base de données ESE/Jet Blue), elle constitue une source forensique riche souvent méconnue qui peut révéler des activités malveillantes passées. SRUM est géré par le service Windows Diagnostic Data Collector et collecte des données toutes les heures, conservées sur 30 à 60 jours. Les tables les plus importantes forensiquement incluent : {d10ca2fe-6fcf-4f6d-848e-b2e99266fa86} (Application Resource Usage) qui enregistre pour chaque application les octets transmis/reçus, le temps CPU utilisé, les cycles CPU, la mémoire utilisée, et les données de disque ; {973F5D5C-1D90-4944-BE8E-24B94231A174} (Network Data Usage) qui journalise la bande passante réseau par application et interface. D'un point de vue forensique, SRUM permet de répondre à des questions précises : quelles applications ont consommé de la bande passante réseau ? Vers quelles interfaces réseau ? Quelle application a transmis le plus de données sortantes (potentielle exfiltration) ? Quand a-t-elle été active ? Le croisement avec les connexions réseau Sysmon ou les logs firewall permet de corroborer les conclusions. Pour une investigation de malware ou d'exfiltration de données, SRUM peut révéler qu'un processus inconnu a transmis plusieurs gigaoctets de données sur une interface réseau externe pendant la nuit, même si le processus a été supprimé depuis. Les timestamps granulaires permettent une attribution temporelle précise. L'extraction forensique de SRUDB.dat depuis une image disque nécessite de tenir compte du verrou ESE (la base peut être verrouillée si le système est actif). Des outils comme ESEDatabaseView (NirSoft), srum-dump (Mark Baggett, SANS), ou l'intégration dans Velociraptor permettent d'extraire et d'analyser les données SRUM hors ligne. SRUM-DUMP2 est la version améliorée qui corrèle les données SRUM avec le registre pour résoudre les noms d'applications.

Fonctionnement

SRUM utilise une base de données ESE (Extensible Storage Engine) mise à jour toutes les heures par le service DiagTrack. Chaque application est identifiée par son ID (résolu via le registre SOFTWARE\Microsoft\Windows NT\CurrentVersion\SRUM\Extensions). Les données sont conservées ~30-60 jours, couvrant une fenêtre temporelle large.

Application DFIR

SRUM est particulièrement utile pour détecter des exfiltrations de données (octets sortants anormaux), identifier des applications malveillantes actives (CPU/mémoire inhabituels), et corroborer des timelines d'incident. C'est une source forensique complémentaire aux logs réseau et Process Execution artefacts.

Outils

srum-dump / SRUM-DUMP2 (Mark Baggett/SANS), ESEDatabaseView (NirSoft), SrumECmd (Eric Zimmerman), Velociraptor (artefact SRUM intégré). Pour l'export CSV : srum-dump --SRUM_INFILE SRUDB.dat --OUT output.xlsx. Corrélation avec Autoruns pour résoudre les application IDs.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis