В PrivaZer очистка следов BAM выполняется просто. В разделе «История Windows» > «Использование ПО» просто отметьте опцию BAM:
При запуске очистки PrivaZer безопасно получает доступ и полностью удаляет заблокированный ключ пользовательского SID (HKLM\\SYSTEM\\CurrentControlSet\\Services\\bam\\State\\UserSettings\\{SID}) вместе со всей историей запусков, хранящейся внутри него.
Почему это особенно? Windows активно блокирует этот ключ во время работы операционной системы, чтобы предотвратить вмешательство. Однако PrivaZer использует привилегии системного уровня, чтобы безопасно обойти эту блокировку. Он успешно удаляет весь ваш подраздел SID и его затрагивающее конфиденциальность содержимое (пути к исполняемым файлам и временные метки), обеспечивая полное удаление истории вашей активности. Windows просто заново создаст новый, чистый ключ SID, когда он ей снова понадобится, без какой-либо нестабильности системы.
| Компонент реестра BAM | Тип данных | Обработка PrivaZer |
|---|---|---|
| Корень службы (State) | Структура ключа, дескриптор безопасности | Остаётся нетронутым (структурный) |
| Ключ UserSettings | Родительский ключ для пользовательских записей | Остаётся нетронутым (структурный) |
| Подраздел пользовательского SID | Идентификатор сопоставления учётной записи пользователя | Полностью удаляется для устранения всех следов |
| Имена значений исполняемых файлов | Полные пути к файлам запущенного ПО | Удаляется (вместе с ключом SID) |
| Временная метка последнего запуска | 64-битное двоичное значение FILETIME | Удаляется (вместе с ключом SID) |
| Порядковый номер и управляющие флаги | Внутренние биты состояния ядра | Удаляется (вместе с ключом SID) |
Монитор фоновой активности (BAM) — это служба уровня ядра, появившаяся в Windows 10 и присутствующая в Windows 11. Она фиксирует полные пути исполняемых файлов при каждом их запуске, в паре с 64-битными двоичными данными FILETIME, хранящими точное время последнего запуска. Судебные эксперты изучают этот ключ реестра (в HKLM\\SYSTEM\\CurrentControlSet\\Services\\bam\\State\\UserSettings), чтобы точно определить, когда программы — даже портативные или уже удалённые приложения — запускались в вашей системе. Поскольку PrivaZer удаляет весь ваш ключ пользовательского SID, все вложенные данные удаляются полностью.
Потому что Windows активно блокирует подразделы BAM, чтобы защитить их от вмешательства пользователя. Если вы попытаетесь удалить ключ SID вручную со стандартными правами редактора реестра, вы получите ошибку «Доступ запрещён». Попытка принудительно взять права владения или бездумное удаление корневых ключей BAM может привести к нестабильности системы.
PrivaZer автоматически использует свои повышенные привилегии, чтобы обойти эту блокировку и аккуратно удалить ваш конкретный ключ SID. Это даёт вам конфиденциальность без хлопот с ручным управлением разрешениями реестра и позволяет Windows безобидно создать новый, чистый ключ SID по своему собственному графику.
Отключение службы монитора фоновой активности (через настройку драйвера bam.sys) может показаться лёгким способом остановить отслеживание активности, но это влечёт значительные недостатки.
Во-первых, BAM интегрирован в управление питанием Windows и регулирование фоновой активности (особенно для современных UWP-приложений и приложений рабочего стола). Его отключение может нарушить push-уведомления, процедуры энергоэффективности и управление фоновыми задачами на современных ноутбуках и настольных компьютерах.
Во-вторых, отключение службы оставляет существующие исторические записи BAM полностью нетронутыми в реестре, при этом создавая явный сигнал о том, что мониторинг системы был намеренно нарушен.
Подход PrivaZer даёт лучшее из обоих миров: управление питанием Windows и фоновые службы работают нормально, а исторические и конфиденциальные записи о запусках безопасно стираются путём удаления ключа SID.