在PrivaZer中,清理BAM痕迹非常简单。在Windows历史记录 > 软件使用下,只需勾选BAM选项:
运行清理时,PrivaZer会安全地访问并完全删除被锁定的用户SID键(HKLM\\SYSTEM\\CurrentControlSet\\Services\\bam\\State\\UserSettings\\{SID}),以及其中存储的所有执行历史记录。
这为什么特别?Windows在操作系统运行期间会主动锁定该键,以防止被篡改。然而,PrivaZer利用系统级权限安全地绕过了这一锁定。它成功删除了您整个SID子项及其涉及隐私的内容(可执行文件路径和时间戳),确保您的活动历史记录被彻底清除。下次需要时,Windows只会重新创建一个全新、干净的SID键,不会造成任何系统不稳定。
| BAM注册表组件 | 数据类型 | PrivaZer的处理方式 |
|---|---|---|
| 服务根项(State) | 键结构、安全描述符 | 保留完好(结构性) |
| UserSettings键 | 用户记录的父键 | 保留完好(结构性) |
| 用户SID子项 | 用户账户映射标识符 | 完全删除以清除所有痕迹 |
| 可执行文件值名称 | 已运行软件的完整文件路径 | 已删除(随SID键一并清除) |
| 最后执行时间戳 | 64位FILETIME二进制值 | 已删除(随SID键一并清除) |
| 序列和控制标志 | 内部内核状态位 | 已删除(随SID键一并清除) |
后台活动监视器(BAM)是Windows 10中引入、并在Windows 11中依然存在的一项内核级服务。每当可执行文件启动时,它都会记录其完整路径,并配以一个64位FILETIME二进制负载,存储最后一次执行的确切时间。取证人员会检查这个注册表项(位于HKLM\\SYSTEM\\CurrentControlSet\\Services\\bam\\State\\UserSettings下),以准确判断程序——即使是便携版或已卸载的应用程序——曾在您的系统上何时运行过。由于PrivaZer会删除您整个用户SID键,所有嵌套数据都会被彻底清除。
因为Windows会主动锁定BAM子项,以防止用户干预。如果您尝试使用标准的注册表编辑器权限手动删除您的SID键,将会收到“拒绝访问”的错误。强行获取所有权或盲目删除根BAM键可能导致系统不稳定。
PrivaZer会自动使用其提升的权限来绕过这一锁定,干净地删除您特定的SID键。这让您在无需手动管理注册表权限的麻烦下获得隐私保护,并让Windows能按自己的节奏无害地重新创建一个全新、干净的SID键。
禁用后台活动监视器服务(通过bam.sys驱动程序配置)看起来似乎是停止活动跟踪的简单方法,但它带来了严重的弊端。
首先,BAM已集成到Windows电源管理和后台活动节流机制中(尤其是针对现代UWP和桌面应用程序)。禁用它可能会扰乱现代笔记本电脑和台式机上的推送通知、能效程序和后台任务管理。
其次,禁用该服务会使注册表中现有的历史BAM条目完好无损地保留下来,同时还会明确暴露系统监控曾被有意篡改的迹象。
PrivaZer的做法兼顾了两全其美:Windows电源管理和后台服务正常运作,同时通过删除SID键安全清除历史性的、涉及隐私的执行记录。