SRUM-Dump 完整指南:3 步把 Windows SRUM 数据库变成 Excel 报表

发布时间:2026/8/24 5:58:11
SRUM-Dump 完整指南:3 步把 Windows SRUM 数据库变成 Excel 报表 SRUM-Dump 完整指南3 步把 Windows SRUM 数据库变成 Excel 报表【免费下载链接】srum-dumpA forensics tool to convert the data in the Windows srum (System Resource Usage Monitor) database to an xlsx spreadsheet.项目地址: https://gitcode.com/gh_mirrors/sr/srum-dumpSRUM-Dump 是一款取证工具直接解析 Windows SRUM系统资源利用率监视器数据库把最近 30 天的应用运行、网络使用与能耗记录导出成 Excel 报表。核心收益原本要手工翻找的过程活动轨迹几行配置就能在表格里高亮出来。SRUM-Dump 导出的 SRUM 数据库资源使用 Excel 报表示意图SRUM-Dump 快速上手从 Clone 到第一张 Excel 报表环境需要 Windows 和 Python 3.12依赖 pywin32工具只能在 Windows 上跑git clone https://gitcode.com/gh_mirrors/sr/srum-dump cd srum-dump pip install -r requirements.txt python srum-dump\srum_dump.py -i C:\Windows\System32\sru\SRUDB.DAT -o .\output -q从活动系统取 SRUDB.DAT 时要以管理员身份运行因为该文件被系统占用工具会自动先做卷影副本再读取如果分析的是已拷贝出来的文件则无此要求。首次运行会在输出目录生成srum_dump_config.json配置文件后续再跑可直接带上-o复用。不想自己装环境的话项目 Release 区也提供带 GUI 向导的预编译版本。它帮你解决什么安全事件取证从 30 天活动记录里快速定位可疑进程SRUM 会记录这台机器近 30 天跑过哪些程序但原始数据是二进制 ESE 表没有任何可读界面手工翻等于没有。把cmd.exe、powershell.exe这类关键词写进配置的dirty_words字段再跑一次Excel 里凡出现这些进程的行就会被染上你指定的颜色也可以在 SRUDbIdMapTable 里直接把可疑 AppID 的字符串改名加粗。拿到的结果是一份目标进程活动轨迹一眼可见的报表取证时不用逐屏扫描。多机批量审计一条命令无人值守处理多台机器镜像时每次点 GUI 向导很繁琐。把-i、-o、-q跳过确认弹窗写进命令行用-f csv输出 CSV 喂给其他工具数据库损坏时用-e pyesedb/dissect切换解析引擎重试。拿到的结果是解析流程可以嵌进镜像取证脚本每台机器跑完在输出目录留下一份独立报表。自定义指标看板改名、转换、计算列全靠配置报表默认列名和表名是内部 GUID 与英文字段时间戳是原始数值直接看不友好。在配置的column_markups段里用friendly_name改列名用translate指定转换规则OLE 时间戳转日期、AppID 映射成进程名、UserId 按 SID 解析等还能用formula追加充电百分比这类计算列。拿到的是一份按你的业务语言组织的资源使用报表表名、列名、数字格式、高亮样式全部可控样式定义在 output_xlsx.py配置细节见 configuration_file.md。SRUM 数据库解析原理ESE 读取、字段映射与 VSS 快照解析 ESE 数据库。SRUDB.DAT 是微软 ESEExtensible Storage Engine格式的文件可以理解为 Windows 自研的一套嵌入式小数据库。SRUM-Dump 不依赖系统 API而是用开源 ESE 解析库直接按表读取记录并内置 pyesedb 与 dissect 两套可切换的引擎-e参数实现在一个引擎读不动损坏库时换另一个再试读取逻辑见 db_ese.py。模板字段映射。首次解析完成后工具会自动生成一份配置文件把数据库里所有表、用户、网络列成清单相当于先做一遍资产盘点。后续导出都拿这份 JSON 当模板表 GUID 映射成可读表名、列 ID 改名、原始数值按声明的类型转换你改模板即可改变报表长相不用碰代码。锁定文件快照。活动系统里 SRUDB.DAT 正被占用常规拷贝会失败。工具通过 WMI 给系统盘创建 VSS 卷影副本再从快照里取数相当于给数据库拍照全程不停用系统服务实现见 create_vss.py 与 copy_locked.py。SRUM-Dump 和官方 SRUM Viewer 怎么选对比项SRUM-DumpWindows 自带 SRUM 查看器输出格式Excel / CSV可存档流转仅屏幕查看字段加工配置文件控制改名、高亮、计算列固定展示锁定文件自动 VSS 卷影副本需手动拷贝账户与网络解析结合 SOFTWARE 注册表解析 SID 与网络配置名有限只想本机瞄一眼耗电情况自带查看器够用需要资源使用数据导出 Excel、批量处理或做取证选 SRUM-Dump。适用人群与已知限制SRUM-Dump 适合 DFIR 分析师、安全运营和需要跨机器做资源审计的运维即所有想把 SRUM 数据带出系统的人。已知限制依赖 pywin32只能运行在 Windows 上且要求 Python 3.12SRUM 数据库本身只保留近 30 天记录dirty_words配得过多会明显拖慢解析速度。后续演进方向建议关注仓库 issue 区损坏库的健壮性解析与批量导出工作流的进一步完善。【免费下载链接】srum-dumpA forensics tool to convert the data in the Windows srum (System Resource Usage Monitor) database to an xlsx spreadsheet.项目地址: https://gitcode.com/gh_mirrors/sr/srum-dump创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考