Se Sysmon registra Event ID 25 ProcessTampering su smss.exe dopo gli aggiornamenti di Windows 11, non ignorare l’evento ma non trattarlo automaticamente come prova di malware. Microsoft ha corretto in KB5124010 un problema per cui Sysmon poteva generare erroneamente Event ID 25 per Windows Session Manager, cioè smss.exe. Prima verifica build, aggiornamenti e dettagli dell’evento.
| Caso | Azione iniziale |
|---|---|
| Event ID 25 su smss.exe dopo update | Controlla KB5124010 e build |
| Event ID 25 su altro processo | Trattalo come segnale da investigare |
| Hash, percorso o firma anomali | Escalation di sicurezza |
| Evento sparisce dopo update | Documenta il falso positivo e conserva i log |

Che cosa significa davvero Event ID 25
In condizioni normali Sysmon Event ID 25 è un segnale importante. Microsoft lo definisce ProcessTampering e lo genera quando rileva tecniche di manipolazione dell’immagine di un processo, come process hollowing o herpaderping. La documentazione ufficiale sugli eventi Sysmon lo considera un evento a basso volume e ad alto segnale.
Proprio per questo il falso positivo su smss.exe è rilevante: un team SOC potrebbe interpretarlo come una compromissione avanzata. La correzione di Microsoft non rende Event ID 25 “inaffidabile” in generale; riguarda un caso specifico che va riconosciuto senza abbassare la soglia di attenzione sugli altri processi.
Il bug corretto in KB5124010
Nelle note di KB5124010, Microsoft indica che Sysmon poteva generare erroneamente avvisi Event ID 25 per Windows Session Manager (smss.exe). La stessa anteprima del 22 settembre corregge anche altri problemi di Sysmon legati alla validazione degli header e al driver del file system filter.
KB5124010 riguarda Windows 11 24H2 e 25H2. Se lavori su un ramo diverso, non installare manualmente il pacchetto soltanto perché il numero dell’evento coincide: verifica prima versione e build con winver e consulta la pagina dell’aggiornamento prevista per quel ramo.
1. Controlla processo, percorso e contesto dell’evento
Apri il log Sysmon in Visualizzatore eventi e verifica che l’evento riguardi realmente smss.exe. Annota timestamp, ProcessGuid, percorso dell’immagine e gli altri campi presenti. Il normale Windows Session Manager risiede nella directory di sistema di Windows; un file con lo stesso nome in un percorso insolito richiede un’indagine diversa.
Non creare una regola che escluda indiscriminatamente ogni Event ID 25 con la stringa “smss.exe”. Una semplice esclusione per nome può nascondere un eseguibile malevolo che imita un componente di Windows.
2. Verifica la build e la presenza dell’aggiornamento
Premi Windows + R, digita winver e annota versione e build. Poi apri Impostazioni > Windows Update > Cronologia aggiornamenti. Se usi Windows 11 24H2 o 25H2 e il sistema non ha ancora ricevuto la correzione, valuta KB5124010 quando disponibile per il dispositivo oppure attendi che il fix confluisca nel successivo cumulativo.
Per il quadro più ampio sugli aggiornamenti di settembre puoi consultare anche il nostro approfondimento su KB5124008 e Windows 11. Non disinstallare patch di sicurezza come primo tentativo per ridurre un falso positivo di telemetria.

3. Non ignorare Event ID 25 su altri processi
La correzione Microsoft cita specificamente il falso alert su smss.exe. Se Event ID 25 riguarda browser, applicazioni aziendali, PowerShell, processi sconosciuti o eseguibili in cartelle utente e temporanee, continua l’indagine secondo la normale procedura di sicurezza.
Correla l’evento con creazione del processo, connessioni di rete, firma digitale, hash, EDR e attività dell’utente. Un singolo evento non basta sempre per attribuire un attacco, ma non deve essere scartato soltanto perché esiste un bug noto differente.
4. Se gestisci un SOC, conserva il log prima di modificare le regole
Prima di applicare filtri temporanei, conserva alcuni esempi dell’evento e registra build e versione di Sysmon. Questo permette di verificare dopo l’aggiornamento se il rumore è realmente scomparso. La documentazione Microsoft sui file di configurazione Sysmon spiega come funzionano i filtri per tipo di evento.
Se devi ridurre il rumore in attesa del fix, costruisci un filtro il più specifico possibile e documentalo come temporaneo. Dopo l’aggiornamento rimuovi o rivaluta l’eccezione: lasciare esclusioni permanenti non più necessarie riduce il valore della telemetria.
5. Quando fare escalation
- Il processo non è il normale smss.exe di Windows.
- Il percorso è anomalo o la firma non è quella attesa.
- Event ID 25 compare insieme a creazione di servizi, persistenza o connessioni sospette.
- L’evento continua dopo l’aggiornamento correttivo sulla build interessata.
- Più endpoint mostrano pattern diversi dal caso documentato da Microsoft.
In questi casi non classificare il segnale come falso positivo senza ulteriori controlli. Se sullo stesso PC l’app Sicurezza di Windows non si apre o non funziona, l’intento è separato e puoi usare la guida su Sicurezza di Windows che non si apre.
Cosa evitare
- Non ignorare tutti gli Event ID 25.
- Non escludere smss.exe soltanto in base al nome del file.
- Non disabilitare Sysmon per eliminare il rumore.
- Non rimuovere una patch di sicurezza senza una valutazione del rischio.
- Non considerare risolto il problema senza verificare i log dopo l’update.
Verifica finale
Se l’evento riguarda il vero smss.exe su Windows 11 24H2 o 25H2 e scompare dopo la correzione, il comportamento è coerente con il falso positivo documentato da Microsoft. Se riguarda un altro processo, un percorso anomalo o continua dopo l’update, mantieni l’indagine aperta e correla il segnale con la restante telemetria di sicurezza.
Se il problema è invece un aggiornamento che non si installa e termina con rollback, consulta la guida all’errore 0xC1900101 su Windows 11: è un intento separato dal falso positivo Sysmon.