In PrivaZer, pulire le tracce BAM è semplice. Sotto Cronologia Windows > Utilizzo software, seleziona semplicemente l'opzione BAM:
Quando esegui la pulizia, PrivaZer accede in modo sicuro ed elimina completamente la chiave SID utente bloccata (HKLM\\SYSTEM\\CurrentControlSet\\Services\\bam\\State\\UserSettings\\{SID}) insieme a tutta la cronologia di esecuzione memorizzata al suo interno.
Perché è speciale? Windows blocca attivamente questa chiave mentre il sistema operativo è in esecuzione per prevenire manomissioni. Tuttavia, PrivaZer utilizza privilegi a livello di sistema per aggirare in modo sicuro questo blocco. Riesce a eliminare l'intera sottochiave SID e il suo contenuto sensibile per la privacy (percorsi degli eseguibili e timestamp), garantendo che la tua cronologia di attività venga cancellata. Windows si limiterà a ricreare una nuova chiave SID pulita la prossima volta che ne avrà bisogno, evitando qualsiasi instabilità del sistema.
| Componente del registro BAM | Tipo di dati | Elaborazione da parte di PrivaZer |
|---|---|---|
| Radice del servizio (State) | Struttura della chiave, descrittore di sicurezza | Lasciata intatta (strutturale) |
| Chiave UserSettings | Chiave principale per i record utente | Lasciata intatta (strutturale) |
| Sottochiave SID utente | Identificatore di associazione dell'account utente | Eliminata interamente per cancellare tutte le tracce |
| Nomi dei valori eseguibili | Percorsi completi dei file del software eseguito | Eliminati (cancellati insieme alla chiave SID) |
| Timestamp dell'ultima esecuzione | Valore binario FILETIME a 64 bit | Eliminati (cancellati insieme alla chiave SID) |
| Sequenza & flag di controllo | Bit di stato interni del kernel | Eliminati (cancellati insieme alla chiave SID) |
Il Background Activity Monitor (BAM) è un servizio a livello di kernel introdotto in Windows 10 e presente in Windows 11. Registra i percorsi completi dei file eseguibili ogni volta che vengono avviati, abbinati a un payload binario FILETIME a 64 bit che memorizza l'ora esatta dell'ultima esecuzione. Gli esaminatori forensi ispezionano questa chiave di registro (sotto HKLM\\SYSTEM\\CurrentControlSet\\Services\\bam\\State\\UserSettings) per determinare precisamente quando i programmi, anche applicazioni portatili o disinstallate, sono stati eseguiti sul tuo sistema. Poiché PrivaZer elimina l'intera chiave SID utente, tutti i dati annidati vengono cancellati completamente.
Perché Windows blocca attivamente le sottochiavi BAM per proteggerle dall'interferenza dell'utente. Se provi a eliminare manualmente la tua chiave SID usando i privilegi standard di Regedit, riceverai un errore "Accesso negato". Tentare di forzare l'acquisizione della proprietà o eliminare alla cieca le chiavi BAM radice può portare a instabilità del sistema.
PrivaZer usa automaticamente i suoi privilegi elevati per aggirare questo blocco e rimuovere in modo pulito la tua specifica chiave SID. Questo ti dà privacy senza la seccatura della gestione manuale dei permessi del registro, e permette a Windows di ricreare senza problemi una nuova chiave SID pulita secondo i propri tempi.
Disabilitare il servizio Background Activity Monitor (tramite la configurazione del driver bam.sys) potrebbe sembrare un modo facile per fermare il tracciamento delle attività, ma comporta svantaggi significativi.
In primo luogo, BAM è integrato nella gestione dell'alimentazione di Windows e nella limitazione dell'attività in background (in particolare per le moderne app UWP e desktop). Disabilitarlo può interrompere le notifiche push, le routine di efficienza energetica e la gestione delle attività in background su laptop e desktop moderni.
In secondo luogo, disabilitare il servizio lascia le voci storiche BAM esistenti completamente intatte nel registro, creando al contempo un chiaro segnale che il monitoraggio del sistema è stato intenzionalmente manomesso.
L'approccio di PrivaZer offre il meglio di entrambi i mondi: la gestione dell'alimentazione e i servizi in background di Windows funzionano normalmente, mentre i record storici e privati di esecuzione vengono cancellati in modo sicuro eliminando la chiave SID.