abhinavkishor9/windows-srum-investigation-dfir-lab
GitHub: abhinavkishor9/windows-srum-investigation-dfir-lab
这是一个 Windows DFIR 实验项目,演示如何安全获取 SRUM 数据库并保全证据完整性,为后续的取证分析和时间线重建提供可信赖的离线证据。
Stars: 0 | Forks: 0
# windows-srum-investigation-dfir-lab
## 概述
系统资源使用监视器 (SRUM) 数据库是 DFIR 分析师可用的最有价值的 Windows 取证工件之一。它记录了历史系统活动,包括应用程序执行、网络使用情况、能耗和资源利用率。
与易失性工件不同,SRUM 提供了历史证据,可帮助调查人员随时间推移重建用户行为,这在事件响应、内部威胁调查和失陷后分析期间特别有用。
本实验演示了 SRUM 数据库的取证获取,同时通过加密哈希来保全证据的完整性。
# 执行摘要
在本次调查中,从受保护的 System32 目录中获取了 Windows SRUM 数据库 (SRUDB.dat) 的取证副本,且未修改原始证据。
# 实验目标
- 了解 SRUM 的用途
- 定位 Windows SRUM 数据库
- 安全地获取取证证据
- 维护证据的完整性
- 计算 SHA256 哈希
- 记录获取工作流
- 准备用于离线取证的证据
# 展示的技能
- Windows DFIR
- 证据获取
- 证据保全
- 文件完整性验证
- SHA256 哈希校验
- Windows 系统工件分析
- Windows 取证工件识别
- 时间线准备
- 事件记录
- 数字证据处理
- 保管链意识
# 使用的工具
- Windows 10 虚拟机
- PowerShell
- 文件资源管理器
- Get-FileHash
- Windows System32
- SRUM 数据库
# 实验环境
| 组件 | 详细信息 |
|-----------|---------|
| 操作系统 | Windows 10 x64 |
| 虚拟化 | VMware Workstation Player |
| Shell | Windows PowerShell |
| 工件 | SRUDB.dat |
| 哈希算法 | SHA256 |
| 调查文件夹 | C:\SRUMLab |
# MITRE ATT&CK 映射
| 技术 | ID |
|-----------|----|
| 主机上的指示器移除(企图删除证据) | T1070 |
| 文件和目录发现 | T1083 |
| 系统信息发现 | T1082 |
| 网络服务发现(通过 SRUM 的历史记录) | T1046 |
| 应用层协议活动(历史证据) | T1071 |
# 收集的证据
- SRUDB.dat
- SHA256 哈希
- 文件资源管理器证据
- PowerShell 获取命令
- 调查截图
# 证据关联
本次调查关联了多个证据来源:
- 位于 `C:\Windows\System32\sru` 下的原始 SRUM 数据库
- 存储在调查工作区中的取证副本
- 确认获取完整性的 SHA256 哈希
- PowerShell 获取日志
- 用于验证工件位置的 Windows 文件资源管理器截图
这些工件共同建立了一个适合用于 DFIR 记录的、可验证的获取流程。
# 调查结果
- 成功识别了 SRUM 数据库。
- 在不改变原始数据库的情况下创建了取证工作副本。
- 使用 SHA256 哈希验证了证据的完整性。
- 确认了复制的工件已准备好使用专用工具进行离线取证解析。
- 演示了符合 DFIR 最佳实践的正确证据处理程序。
# 关键要点
SRUM 是最有价值的 Windows 取证工件之一,因为它保留了通常在重启后依然存在的历史系统活动。正确的获取和完整性验证对于确保证据在后续的取证分析中保持可采信和值得信赖至关重要。
标签:AI合规