Tech iCrewPlay.comTech iCrewPlay.com
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Cerca
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Copyright © Alpha Unity. Tutti i diritti riservati.​
Lettura: Sysmon Event ID 25 su smss.exe: quando può essere un falso positivo
Share
Notifica
Ridimensionamento dei caratteriAa
Tech iCrewPlay.comTech iCrewPlay.com
Ridimensionamento dei caratteriAa
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Cerca
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Seguici
  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Copyright © Alpha Unity. Tutti i diritti riservati.​
Notebook e PCApp e software

Sysmon Event ID 25 su smss.exe: quando può essere un falso positivo

Sysmon segnala ProcessTampering su smss.exe? Il caso noto di Windows 11 va distinto da un vero evento di manomissione.

Massimo 2 ore fa Commenta! 7
SHARE

Se Sysmon registra Event ID 25 ProcessTampering su smss.exe dopo gli aggiornamenti di Windows 11, non ignorare l’evento ma non trattarlo automaticamente come prova di malware. Microsoft ha corretto in KB5124010 un problema per cui Sysmon poteva generare erroneamente Event ID 25 per Windows Session Manager, cioè smss.exe. Prima verifica build, aggiornamenti e dettagli dell’evento.

Contenuti di questo articolo
Che cosa significa davvero Event ID 25Il bug corretto in KB51240101. Controlla processo, percorso e contesto dell’evento2. Verifica la build e la presenza dell’aggiornamento3. Non ignorare Event ID 25 su altri processi4. Se gestisci un SOC, conserva il log prima di modificare le regole5. Quando fare escalationCosa evitareVerifica finale
CasoAzione iniziale
Event ID 25 su smss.exe dopo updateControlla KB5124010 e build
Event ID 25 su altro processoTrattalo come segnale da investigare
Hash, percorso o firma anomaliEscalation di sicurezza
Evento sparisce dopo updateDocumenta il falso positivo e conserva i log
Windows 11 durante il controllo degli aggiornamenti che correggono sysmon

Che cosa significa davvero Event ID 25

In condizioni normali Sysmon Event ID 25 è un segnale importante. Microsoft lo definisce ProcessTampering e lo genera quando rileva tecniche di manipolazione dell’immagine di un processo, come process hollowing o herpaderping. La documentazione ufficiale sugli eventi Sysmon lo considera un evento a basso volume e ad alto segnale.

Proprio per questo il falso positivo su smss.exe è rilevante: un team SOC potrebbe interpretarlo come una compromissione avanzata. La correzione di Microsoft non rende Event ID 25 “inaffidabile” in generale; riguarda un caso specifico che va riconosciuto senza abbassare la soglia di attenzione sugli altri processi.

Leggi Altro

Claude Opus 5.5: prezzi, limiti e cosa cambia davvero
Quanto costa Codex nel 2026: piani, limiti e Business Premium
Wi-Fi 6 GHz non compare: cosa controllare su router e dispositivi
Visual Composer: CVE-2026-12227, chi è vulnerabile e cosa fare
Pubblicità

Il bug corretto in KB5124010

Nelle note di KB5124010, Microsoft indica che Sysmon poteva generare erroneamente avvisi Event ID 25 per Windows Session Manager (smss.exe). La stessa anteprima del 22 settembre corregge anche altri problemi di Sysmon legati alla validazione degli header e al driver del file system filter.

KB5124010 riguarda Windows 11 24H2 e 25H2. Se lavori su un ramo diverso, non installare manualmente il pacchetto soltanto perché il numero dell’evento coincide: verifica prima versione e build con winver e consulta la pagina dell’aggiornamento prevista per quel ramo.

1. Controlla processo, percorso e contesto dell’evento

Apri il log Sysmon in Visualizzatore eventi e verifica che l’evento riguardi realmente smss.exe. Annota timestamp, ProcessGuid, percorso dell’immagine e gli altri campi presenti. Il normale Windows Session Manager risiede nella directory di sistema di Windows; un file con lo stesso nome in un percorso insolito richiede un’indagine diversa.

Non creare una regola che escluda indiscriminatamente ogni Event ID 25 con la stringa “smss.exe”. Una semplice esclusione per nome può nascondere un eseguibile malevolo che imita un componente di Windows.

2. Verifica la build e la presenza dell’aggiornamento

Premi Windows + R, digita winver e annota versione e build. Poi apri Impostazioni > Windows Update > Cronologia aggiornamenti. Se usi Windows 11 24H2 o 25H2 e il sistema non ha ancora ricevuto la correzione, valuta KB5124010 quando disponibile per il dispositivo oppure attendi che il fix confluisca nel successivo cumulativo.

Per il quadro più ampio sugli aggiornamenti di settembre puoi consultare anche il nostro approfondimento su KB5124008 e Windows 11. Non disinstallare patch di sicurezza come primo tentativo per ridurre un falso positivo di telemetria.

Impostazioni windows update durante la verifica del fix per sysmon event id 25

3. Non ignorare Event ID 25 su altri processi

La correzione Microsoft cita specificamente il falso alert su smss.exe. Se Event ID 25 riguarda browser, applicazioni aziendali, PowerShell, processi sconosciuti o eseguibili in cartelle utente e temporanee, continua l’indagine secondo la normale procedura di sicurezza.

Correla l’evento con creazione del processo, connessioni di rete, firma digitale, hash, EDR e attività dell’utente. Un singolo evento non basta sempre per attribuire un attacco, ma non deve essere scartato soltanto perché esiste un bug noto differente.

4. Se gestisci un SOC, conserva il log prima di modificare le regole

Prima di applicare filtri temporanei, conserva alcuni esempi dell’evento e registra build e versione di Sysmon. Questo permette di verificare dopo l’aggiornamento se il rumore è realmente scomparso. La documentazione Microsoft sui file di configurazione Sysmon spiega come funzionano i filtri per tipo di evento.

Se devi ridurre il rumore in attesa del fix, costruisci un filtro il più specifico possibile e documentalo come temporaneo. Dopo l’aggiornamento rimuovi o rivaluta l’eccezione: lasciare esclusioni permanenti non più necessarie riduce il valore della telemetria.

5. Quando fare escalation

  • Il processo non è il normale smss.exe di Windows.
  • Il percorso è anomalo o la firma non è quella attesa.
  • Event ID 25 compare insieme a creazione di servizi, persistenza o connessioni sospette.
  • L’evento continua dopo l’aggiornamento correttivo sulla build interessata.
  • Più endpoint mostrano pattern diversi dal caso documentato da Microsoft.

In questi casi non classificare il segnale come falso positivo senza ulteriori controlli. Se sullo stesso PC l’app Sicurezza di Windows non si apre o non funziona, l’intento è separato e puoi usare la guida su Sicurezza di Windows che non si apre.

Cosa evitare

  • Non ignorare tutti gli Event ID 25.
  • Non escludere smss.exe soltanto in base al nome del file.
  • Non disabilitare Sysmon per eliminare il rumore.
  • Non rimuovere una patch di sicurezza senza una valutazione del rischio.
  • Non considerare risolto il problema senza verificare i log dopo l’update.

Verifica finale

Se l’evento riguarda il vero smss.exe su Windows 11 24H2 o 25H2 e scompare dopo la correzione, il comportamento è coerente con il falso positivo documentato da Microsoft. Se riguarda un altro processo, un percorso anomalo o continua dopo l’update, mantieni l’indagine aperta e correla il segnale con la restante telemetria di sicurezza.

Se il problema è invece un aggiornamento che non si installa e termina con rollback, consulta la guida all’errore 0xC1900101 su Windows 11: è un intento separato dal falso positivo Sysmon.

Condividi questo articolo
Facebook Twitter Copia il link
Share
Cosa ne pensi?
-0
-0
-0
-0
-0
-0
lascia un commento lascia un commento

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer

Copyright © Alpha Unity. Tutti i diritti riservati.​

  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Bentornato in iCrewPlay!

Accedi al tuo account

Hai dimenticato la password?