SSysDigest
Windows forensic : ce que le SRUM balance sur l'activité du PC

Photo : Pixabay sur Pexels

Administration serveur

Windows forensic : ce que le SRUM balance sur l'activité du PC

Le SRUM garde en mémoire tout ce qui tourne sur ton PC Windows. IT-Connect t'explique comment fouiller cette base avec SrumECmd pour du forensic.

tutorielsécuritéWindows
Partager :

On continue la série forensic Windows chez IT-Connect, et cette fois c'est au tour du SRUM de passer sur le grill. Pour ceux qui débarquent, le SRUM (System Resource Usage Monitor) c'est un mouchard interne à Windows qui note discrètement tout ce qui se passe sur la machine : quelles applis ont tourné, qui était connecté, et même le trafic réseau généré. Toutes ces infos dorment dans un fichier appelé SRUDB.dat, planqué sur le disque.

Le souci, c'est que ce fichier n'est pas franchement lisible à l'œil nu. C'est là qu'intervient SrumECmd, un outil dédié qui permet d'extraire et de mettre en forme ces données pour qu'elles deviennent exploitables. L'article détaille comment récupérer cette base (l'étape d'acquisition, toujours délicate quand le système tourne encore) puis comment l'analyser pour en tirer des infos concrètes.

Ce genre d'analyse est particulièrement utile en investigation numérique : tu peux reconstituer quelles applications ont été lancées, sur quelle période, par quel utilisateur, et quel volume de données a transité sur le réseau. Bref, un vrai journal de bord caché du système, super pratique quand tu dois comprendre ce qui s'est passé sur une machine après coup.

Sources

À lire aussi