Análise forense do banco de dados SRUM no Windows: identificação de exfiltração de dados e telemetria de processos clandestinos

No âmbito da investigação pericial de incidentes de segurança da informação e vazamento de dados (Data Exfiltration), a identificação da autoria e da volumetria de dados exfiltrados por agentes maliciosos frequentemente enfrenta o obstáculo da eliminação intencional de logs de auditoria primários. No entanto, o sistema operacional Windows (a partir da versão 8.1, consolidado no Windows 10 e 11) mantém um mecanismo nativo de monitoramento contínuo denominado System Resource Usage Monitor (SRUM). Armazenado no banco de dados Extensible Storage Engine (ESE) localizado em %SystemRoot%\System32\SRUM\SRUDB.dat, esse artefato constitui uma fonte de evidência pericial de altíssima relevância probatória.

O valor forense do SRUM reside na sua capacidade de registrar, em intervalos regulares de 60 minutos, métricas granulares de consumo de recursos por cada identificador de aplicação (AppId) e Security Identifier (SID) de usuário. Dentre os parâmetros preservados pelo mecanismo, destacam-se a volumetria exata de dados enviados e recebidos pela interface de rede (distinguindo entre conexões Ethernet, Wi-Fi e redes móveis), o tempo acumulado de execução do processo em primeiro e segundo plano, e o consumo de energia da CPU.

Em cenários periciais onde binários maliciosos ou utilitários de movimentação lateral e tunelamento (como ferramentas de proxiamento ou exfiltração via protocolos não convencionais) foram sumariamente expurgados do volume lógico pelo atacante, o parsing estruturado da base SRUDB.dat viabiliza a reconstituição do nexo de causalidade. A correlação entre o hash do executável (preservado em artefatos complementares como o Amcache.hve) e os registros de bytes transmitidos gravados no SRUM permite ao perito computacional demonstrar, matematicamente e com precisão temporal, o exato volume de dados exfiltrados do ativo investigado.

A validação das evidências extraídas do SRUM fortalece a elaboração de laudos periciais e pareceres técnicos alinhados à norma ABNT NBR ISO/IEC 27037. Ao converter dados brutos de telemetria de recursos em prova material incontestável de tráfego de dados não autorizado, a perícia digital provê o suporte técnico rigoroso exigido em litígios judiciais, auditorias de conformidade regulatória e investigações de violação de propriedade intelectual.