回复: goto.exe受辱记
同意猫叔。
这个案例讲述了这么几个系统基础知识:
1、服务(驱动程序)是特殊的启动项,系通过注册表项启动和加载;
2、正在运行的程序在WINDOWS下,一般是不能直接删除的;
3、服务映像文件加载,是与注册表键值对应的映像文件路径一一对应的,一旦映像文件路径、文件名改变,将直接导致重启电脑后服务加载失败,当服务映像文件加载失败时,它不处于活动状态,就可以删除了。
注意,如果在服务映像文件已经被加载的情况下,即便对其改名或移动路径,也是不能用常规办法删除的,因为这个被改名和改路径的文件依然处于活动状态。而重启电脑后,服务按照注册表指定键值重新加载,那么被修改路径或文件名的服务映像文件将不能被加载,无法进入活动状态,故在此情况下就能删除它。