Tips & Trik

Panduan Forensik Windows Tanpa Log Firewall: Memanfaatkan Database SRUM untuk Melacak Volume Eksfiltrasi Data

Peralatan workstation laboratorium investigasi forensik komputer digital

Bacotan Online – Dalam penanganan insiden keamanan siber (incident response), salah satu pertanyaan paling krusial yang diajukan oleh manajemen eksekutif dan auditor hukum adalah apakah data sensitif berhasil dicuri keluar jaringan (data exfiltration). Sering kali, tim analis forensik dihadapkan pada skenario terburuk: perangkat korban berada di luar perimeter kantor, konfigurasi firewall lokal dinonaktifkan oleh pelaku, atau jaringan tidak memiliki rekaman netflow dan packet capture yang memadai.

Dalam kondisi minim visibilitas jaringan tersebut, sistem operasi Windows modern sebenarnya menyimpan artefak lokal tersembunyi yang merekam seluruh jejak pemakaian sumber daya perangkat keras secara presisi. Artefak tersebut adalah System Resource Usage Monitor (SRUM). Melalui mekanisme audit internal ini, investigator forensik dapat membuktikan volume data keluar, waktu transmisi, hingga program eksekusi (executable) spesifik yang digunakan penyerang untuk mentransfer data.

Mengenal Arsitektur Internal Database SRUM

SRUM pertama kali diperkenalkan secara penuh pada era Windows 8 dan terus menjadi fondasi telemetri kinerja hingga Windows 11 dan Windows Server. Komponen ini bekerja di latar belakang sebagai layanan sistem yang mencatat statistik performa aplikasi setiap interval waktu 60 menit secara berkala, lalu menyimpannya ke dalam basis data berbasis format Extensible Storage Engine (ESE).

Seluruh riwayat telemetri ini disimpan secara fisik di lokasi sistem berikut:

C:WindowsSystem32SRUSRUDB.dat

Basis data biner ini menyimpan informasi berlapis, mulai dari konsumsi energi baterai, durasi aplikasi aktif di latar depan (foreground) maupun latar belakang (background), identitas pengguna berdasarkan Security Identifier (SID), hingga metrik lalu lintas jaringan per antarmuka (network interface). Karena basis data ini terkunci oleh sistem saat Windows berjalan normal, ekstraksi berkas memerlukan hak akses administratif atau akuisisi citra memori (triage image).

Mengekstrak dan Membedah Artefak Menggunakan SrumECmd

Untuk membaca struktur data tabel biner di dalam berkas SRUDB.dat, praktisi forensik digital mengandalkan perkakas standar industri seperti SrumECmd yang dikembangkan oleh Eric Zimmerman. Utilitas berbasis baris perintah (command-line interface) ini mampu mem-parsing tabel ESE yang kompleks menjadi berkas tabular CSV yang mudah dianalisis.

Langkah operasional ekstraksi dapat dijalankan melalui terminal dengan sintaks sederhana:

SrumECmd.exe -f "C:WindowsSystem32SRUSRUDB.dat" -r "C:WindowsSystem32configSOFTWARE" --csv "C:AnalisisForensik"

Pemberian parameter registri SOFTWARE sangat esensial karena registri tersebut berfungsi menguraikan pemetaan identitas aplikasi dan nama antarmuka jaringan yang dicatat sebagai indeks numerik di dalam database SRUM.

Dari hasil ekstraksi, terdapat dua berkas CSV primer yang memegang kunci pembuktian insiden:

  • NetworkUsages_Output.csv: Merekam nama berkas biner (misalnya curl.exe, powershell.exe, atau rclone.exe), alamat SID pengguna, waktu operasi, serta jumlah pasti Bytes Sent dan Bytes Received.
  • AppResourceUseInfo_Output.csv: Menampilkan total waktu siklus CPU serta volume baca-tulis operasi berkas pada disk lokal (disk I/O operations).

Menghitung Akurasi Volume Eksfiltrasi dan Overhead Protokol

Dalam skenario pengujian lapangan yang terukur, transmisi berkas arsip berukuran tepat 1.073.741.824 bytes (1 GB) menggunakan protokol HTTP POST melalui utilitas curl.exe tercatat di dalam kolom Bytes Sent sebesar 1.091.452.762 bytes. Selisih angka sekitar 1,65 persen tersebut sepenuhnya konsisten dengan kalkulasi protocol overhead, yang mencakup header HTTP, enkapsulasi paket TCP/IP, dan proses handshake jaringan.

Kesesuaian kalkulasi matematis ini membuktikan bahwa metrik yang terekam pada tabel NetworkUsages memiliki tingkat presisi yang sangat tinggi untuk mengestimasi besaran data yang berhasil diselundupkan keluar sistem. Hal ini krusial saat menyusun laporan kepatuhan regulasi perlindungan data pribadi, di mana organisasi wajib melaporkan estimasi volume rekaman data konsumen yang terdampak kebocoran.

Namun, analis forensik diingatkan untuk tidak menggunakan nilai ForegroundBytesRead pada tabel AppResourceUseInfo sebagai patokan volume eksfiltrasi. Pada eksekusi skrip interaktif, nilai pembacaan disk lokal sering kali tercatat berlipat ganda karena proses pembacaan buffer memori berulang kali oleh sistem operasi sebelum berkas benar-benar dikirimkan.

Korelasi dengan Artefak Forensik Pendukung

Meskipun basis data SRUM menyediakan bukti matematis mengenai volume dan identitas aplikasi, artefak ini memiliki satu keterbatasan teknis: ia tidak menyimpan alamat IP tujuan (destination IP), nama domain, atau konten muatan berkas yang dikirim. Oleh karena itu, prinsip forensik modern menuntut korelasi silang (cross-artifact timeline analysis) dengan bukti pendukung lainnya:

  • Windows Prefetch: Memverifikasi waktu eksekusi pertama dan terakhir kali aplikasi penyerang dijalankan pada sistem operasi.
  • Background Activity Moderator (BAM / DAM): Mengonfirmasi jalur direktori lengkap berkas eksekusi yang dijalankan pengguna pada hierarki registri Windows.
  • ConsoleHost_history.txt: Membaca rekaman riwayat perintah baris PowerShell untuk melihat sintaks lengkap yang dieksekusi penyerang, termasuk alamat Command and Control (C2) tujuan.
  • Event Log Windows (Event ID 4688): Melacak pembuatan proses baru bersama argumen baris perintah lengkap jika audit proses diaktifkan.

Penerapan audit sistem dan forensik digital ini menjadi bagian integral dari postur ketahanan infrastruktur teknologi informasi modern, melengkapi efisiensi manajemen infrastruktur kontainer dan server lokal dalam mengisolasi potensi ancaman. Disiplin tata kelola jejak digital ini juga selaras dengan agenda penguatan keamanan data strategis yang didorong dalam inisiatif pertahanan siber dan mitigasi ancaman global.

Langkah Penguatan Audit dan Rekomendasi Mitigasi

Guna memastikan kesiapan investigasi insiden di masa mendatang, tim keamanan siber disarankan untuk tidak hanya mengandalkan perangkat perimeter eksternal. Organisasi perlu menerapkan kebijakan pengawasan sistem operasi yang komprehensif, mencakup:

  1. Memastikan layanan Diagnostic Policy Service (DPS) tetap aktif agar proses penulisan ke SRUDB.dat tidak terhenti.
  2. Mengintegrasikan agen Endpoint Detection and Response (EDR) yang mampu merekam koneksi soket jaringan secara real-time beserta parameter IP tujuan.
  3. Menerapkan prinsip hak akses terendah (least privilege) untuk mencegah eksekusi perkakas transfer data tak resmi oleh akun pengguna standar.

Melalui pemahaman mendalam terhadap struktur artefak internal Windows seperti SRUM, tim analis keamanan dapat mengungkap fakta kronologis kebocoran data secara objektif, menyajikan bukti hukum yang solid, dan memulihkan integritas sistem pascainsiden secara komprehensif.

Kang Bakso

About Author

Leave a comment

Your email address will not be published. Required fields are marked *

You may also like

Ilustrasi keamanan password manager dan authenticator
Tips & Trik

Password Manager vs Authenticator: Mana yang Lebih Aman?

Password manager dan authenticator bukan pengganti satu sama lain. Pahami risiko TOTP, passkey, phishing, dan cara migrasi tanpa kehilangan akses.
Pivot table Excel dengan urutan kuartal kustom yang dipertahankan saat dibuka di Google Sheets
Tips & Trik

Google Sheets Makin Kompatibel dengan Excel, Urutan Pivot Table Kini Tetap Utuh

Google Sheets kini mempertahankan urutan kustom pivot table saat file Excel diimpor maupun diekspor kembali. Simak fungsi baru, batasannya, dan