SRUM-Dump:Windows SRUM数据库解析导出的完整实战指南

发布时间:2026/8/24 15:01:06
SRUM-Dump:Windows SRUM数据库解析导出的完整实战指南 SRUM-DumpWindows SRUM数据库解析导出的完整实战指南【免费下载链接】srum-dumpA forensics tool to convert the data in the Windows srum (System Resource Usage Monitor) database to an xlsx spreadsheet.项目地址: https://gitcode.com/gh_mirrors/sr/srum-dumpSRUM-Dump 把 Windows 的 SRUM 数据库System Resource Usage Monitor系统资源使用监视器维护的资源记录库里的进程、网络、能耗记录一次性导出成 Excel/CSV 报表。它适合做事件溯源的安全分析师以及需要批量核查服务器资源历史的运维工程师。1. 你正面临的监控数据困境周一早上安全团队被拉去排查一台服务器上周的异常资源占用。你打开事件查看器发现 SRUM 相关的日志只有一串无法解读的事件 ID打开任务管理器只能看到现在看不到上周二凌晨 3 点。这台机器上其实存着近 30 天的完整资源记录——进程启动时间、CPU/内存占用、网络连接、电池能耗——但全部锁在一个专有格式的数据库文件srudb.dat里没有官方工具能把它们变成你能筛选、能透视的数据表。SRUM-Dump 就是为这个场景做的读入srudb.dat直接吐出一张带颜色标记的 Excel 工作簿。2. 三步克隆到第一张报表克隆仓库git clone https://gitcode.com/gh_mirrors/sr/srum-dump装依赖项目要求 Python 3.12cd srum-dump pip install -r requirements.txtrequirements.txt里包含dissect.esedb、openpyxl、python-registry等核心包装完意味着 ESE 解析引擎ESE 是 Windows 系统底层使用的专有数据库文件格式不是 SQLite 那种通用库和 Excel 生成都就位了。首次运行python srum-dump/srum_dump.py图形界面会依次让你选输出目录、选srudb.dat活动系统上选C:\Windows\System32\sru\srudb.dat需要管理员权限、选SOFTWARE注册表配置单元可选能帮你把网络标识翻译成可读名称确认配置文件后点击 CONFIRM。跑完在输出目录里查看一张按表分 sheet 的.xlsx工作簿加上一个srum_dump_config.json配置文件后者是下一节的关键。3. 它到底能帮你做什么SID/LUID 自动解析进程和用户列默认是一串S-1-5-21-...的安全标识符SIDWindows 给每个账户的唯一编号工具会自动把它们翻译成账户名再配合SOFTWARE配置单元把网络编号翻译成 Wi-Fi/局域网名称。排查哪个账户在凌晨连了什么网络时你不需要再手动查 SID 对照表。脏词dirty-words高亮在配置文件里登记可疑进程名凡是进程、用户、接口列里包含该子串的单元格会被整体染成指定颜色。这是整个工具在取证场景下最好用的功能dirty_words: { cmd.exe: highlight-red, powershell.exe: highlight-yellow }注意一点脏词是逐格扫描的加得太多会明显拖慢出表速度如果只是想让某个进程名醒目改SRUDbIdMapTable里的字符串几乎不耗性能。锁定文件的 VSS 快照活动系统上的srudb.dat通常被系统进程占用、普通复制会失败。工具通过卷影复制VSSWindows 的卷级快照机制先给文件拍快照再拷贝create_vss.py 负责这部分系统调用。在 Windows 活动机上以管理员权限运行时会自动走这条路Linux/macOS 上分析取证镜像里的文件则直接读。批量服务器处理命令行模式支持--SRUM_INFILE、--OUT_DIR、--REG_HIVE、--NO_CONFIRM等参数可以写脚本对 200 台机器的镜像批量出表python srum_dump.py --SRUM_INFILE C:\evidence\host01\srudb.dat --OUT_DIR C:\out\host01 --NO_CONFIRM4. 进阶玩法自定义报表模板首次分析完成后工具会自动生成一份srum_dump_config.json骨架——里面已经列出了这台机器上出现过的所有进程、用户、网络你可以拿它当数据库里到底有什么的快速核对清单然后再做定制。完整字段说明在 configuration_file.md常用定制项known_sids企业环境把 Active Directory 用户的 SID 加进来报表里直接显示员工名network_interfaces把网络编号改成你认得的名字column_markups改列头名称friendly_name、指定数据转换translate比如把时间戳按 OLE 格式解析成 UTC 日期、加计算公式列formula一个最小可运行的片段把 TimeStamp 列改头并按 OLE 时间戳解析column_markups: { All Tables: { TimeStamp: { friendly_name: SRUM Entry Creation (UTC), translate: OLE, style: datetime } } }改完配置重新运行即可。如果遇到数据库文件损坏用--ESE_ENGINE dissect换解析引擎再试一次。5. 底层是怎么实现的整个流程分三层数据库解析层读 ESE 文件页数据映射层按配置 JSON 把原始列翻译成可读字段报表生成层渲染成 Excel。核心代码在srum-dump/db_ese.py主解析引擎配合srum-dump/db_dissect.py提供备选引擎映射逻辑在srum-dump/config_manager.py着色与公式列由srum-dump/output_xlsx.py完成。不想看原理的话跳过这一节不影响使用。6. 与官方 SRUM Viewer 功能对比特性SRUM-Dump微软官方 SRUM 查看器输出格式Excel / CSV仅系统原生界面自定义字段/高亮配置模板任意字段可改固定字段集锁定文件处理内置 VSS 快照需手动复制文件跨平台Windows / Linux / macOS仅 Windows部署复杂度需 Python 3.12 依赖系统自带零部署日常随手看一眼当前机器资源系统自带的界面够用要做事件溯源、批量处理取证镜像、或者需要把 30 天历史记录变成可透视的表格SRUM-Dump 值得装。SRUM-Dump 的定位很明确把 Windows 近 30 天的资源使用记录变成安全分析师和运维工程师能直接筛选分析的报表。后续版本预计会扩展多数据源融合与可视化看板方向值得关注。更多字段细节可以翻一下仓库里的 configuration_file.md 和 README源码入口在 srum-dump/srum_dump.py。【免费下载链接】srum-dumpA forensics tool to convert the data in the Windows srum (System Resource Usage Monitor) database to an xlsx spreadsheet.项目地址: https://gitcode.com/gh_mirrors/sr/srum-dump创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考