In PrivaZer is het opschonen van BAM-sporen eenvoudig. Onder Windows-geschiedenis > Softwaregebruik vinkt u simpelweg de optie BAM aan:
Wanneer u de opschoning uitvoert, benadert PrivaZer veilig de vergrendelde gebruikers-SID-sleutel (HKLM\SYSTEM\CurrentControlSet\Services\bam\State\UserSettings\{SID}) en verwijdert deze volledig, samen met de volledige uitvoeringsgeschiedenis die erin is opgeslagen.
Waarom is dit bijzonder? Windows vergrendelt deze sleutel actief terwijl het besturingssysteem draait, om manipulatie te voorkomen. PrivaZer gebruikt echter bevoegdheden op systeemniveau om deze vergrendeling veilig te omzeilen. Het verwijdert met succes uw volledige SID-subsleutel en de privacygevoelige inhoud ervan (paden van uitvoerbare bestanden en tijdstempels), zodat uw activiteitengeschiedenis wordt gewist. Windows bouwt gewoon een nieuwe, schone SID-sleutel op wanneer het deze nodig heeft, zonder enige systeeminstabiliteit.
| BAM-registeronderdeel | Gegevenstype | Verwerking door PrivaZer |
|---|---|---|
| Servicehoofdmap (State) | Sleutelstructuur, beveiligingsdescriptor | Intact gelaten (structureel) |
| UserSettings-sleutel | Hoofdsleutel voor gebruikersrecords | Intact gelaten (structureel) |
| Gebruikers-SID-subsleutel | Identificator voor koppeling van gebruikersaccount | Volledig verwijderd om alle sporen te wissen |
| Namen van uitvoerbare waarden | Volledige bestandspaden van uitgevoerde software | Verwijderd (gewist samen met de SID-sleutel) |
| Tijdstempel laatste uitvoering | 64-bits binaire FILETIME-waarde | Verwijderd (gewist samen met de SID-sleutel) |
| Volg- & besturingsvlaggen | Interne kernelstatusbits | Verwijderd (gewist samen met de SID-sleutel) |
Background Activity Monitor (BAM) is een service op kernelniveau die is geïntroduceerd in Windows 10 en aanwezig is in Windows 11. Het registreert de volledige paden van uitvoerbare bestanden telkens wanneer ze worden gestart, gekoppeld aan een binaire 64-bits FILETIME-payload die het exacte tijdstip van laatste uitvoering opslaat. Forensisch onderzoekers inspecteren deze registersleutel (onder HKLM\SYSTEM\CurrentControlSet\Services\bam\State\UserSettings) om precies te bepalen wanneer programma's, zelfs draagbare of verwijderde toepassingen, op uw systeem zijn uitgevoerd. Omdat PrivaZer uw volledige gebruikers-SID-sleutel verwijdert, worden alle geneste gegevens volledig gewist.
Omdat Windows de BAM-subsleutels actief vergrendelt om ze te beschermen tegen inmenging van de gebruiker. Als u probeert uw SID-sleutel handmatig te verwijderen met standaard Regedit-rechten, krijgt u een foutmelding 'Toegang geweigerd'. Het geforceerd overnemen van eigendom of het klakkeloos verwijderen van de BAM-hoofdsleutels kan tot systeeminstabiliteit leiden.
PrivaZer gebruikt automatisch zijn verhoogde bevoegdheden om deze vergrendeling te omzeilen en uw specifieke SID-sleutel netjes te verwijderen. Dit biedt u privacy zonder het gedoe van handmatig beheer van registerrechten, en stelt Windows in staat om op eigen tempo probleemloos een nieuwe, schone SID-sleutel aan te maken.
Het uitschakelen van de Background Activity Monitor-service (via de configuratie van het bam.sys-stuurprogramma) lijkt misschien een eenvoudige manier om activiteitentracking te stoppen, maar het brengt aanzienlijke nadelen met zich mee.
Ten eerste is BAM geïntegreerd in het energiebeheer van Windows en de beperking van achtergrondactiviteit (met name voor moderne UWP- en desktop-apps). Het uitschakelen ervan kan pushmeldingen, energie-efficiëntieroutines en het beheer van achtergrondtaken op moderne laptops en desktops verstoren.
Ten tweede laat het uitschakelen van de service bestaande historische BAM-vermeldingen volledig intact in het register, terwijl het een duidelijk signaal afgeeft dat er bewust met de systeemmonitoring is geknoeid.
De aanpak van PrivaZer biedt het beste van twee werelden: het energiebeheer en de achtergrondservices van Windows functioneren normaal, terwijl historische en privé-uitvoeringsrecords veilig worden gewist door de SID-sleutel te verwijderen.