必须先终止占用进程,再用takeown和icacls夺取所有权并赋Administrators完全控制权,最后禁用继承并刷新权限才能删除System32下被TrustedInstaller锁定的DLL。

你在 Windows 11 中尝试删除 C:\Windows\System32 或 SysWOW64 下某个 DLL 文件时,右键删除、Shift+Delete、命令行 del 全部失败,提示“拒绝访问”或“你当前无权删除此项目”,说明该 DLL 被 TrustedInstaller 持有所有权且 ACL 显式拒绝写入——必须先终止占用进程,再强制夺取所有权并授完全控制权,才能真正删掉它。
先终止正在加载该 DLL 的进程
90% 的 DLL 删除失败不是权限问题,而是文件正被进程锁定。不结束它,后续所有赋权操作都无效。
按下 Ctrl + Shift + Esc 打开任务管理器 → 切换到“详细信息”选项卡 → 点击“名称”列排序,快速扫视是否有第三方安全软件、旧版运行库加载器、未退出的安装程序残留进程。
在顶部搜索框输入 DLL 文件名(例如 evil.dll),回车;若无结果,按 Ctrl + F 再次搜索,确保大小写不敏感匹配。
若命中 svchost.exe,不要直接结束——先打开管理员终端,执行:tasklist /m evil.dll | findstr /i evil.dll,确认 PID 和真实进程名;再执行:taskkill /f /im 进程名.exe(如 taskkill /f /im loader.exe)。
用 takeown + icacls 强制夺取所有权并赋完全控制权
这是绕过图形界面缓存、直通内核安全子系统的最可靠路径,对 TrustedInstaller 锁定的 DLL 生效率接近 100%。
按下 Win + X → 选择【Windows 终端(管理员)】→ UAC 提示点【是】。
输入以下命令(将 C:\Windows\System32\evil.dll 替换为你的实际 DLL 路径),每行单独执行并回车:
takeown /f "C:\Windows\System32\evil.dll" /d y
icacls "C:\Windows\System32\evil.dll" /grant Administrators:F
注意:此处必须用 Administrators,不能用 %username% ——系统级 DLL 的 ACL 默认屏蔽普通用户 SID,只有 Administrators 组能被原子写入完全控制权限。
刷新权限视图后立即删除
命令行赋权后,资源管理器不会自动更新权限状态,右键菜单仍可能灰显“删除”选项,必须手动触发刷新。
第一步:右键目标 DLL 文件 → 【属性】→ 【安全】选项卡 → 点击【高级】。
第二步:确认“所有者”字段已显示为 Administrators 或你当前登录的用户名;若仍是 NT SERVICE\TrustedInstaller,说明上一步命令未生效,需重试。
第三步:点击【禁用继承】→ 选择【将继承的权限转换为此对象的显式权限】→ 点击【确定】保存变更。
第四步:回到【安全】选项卡 → 【编辑】→ 【添加】→ 输入 Administrators → 确认 → 勾选【完全控制】→ 【应用】→ 【确定】。
第五步:关闭所有窗口,回到资源管理器,直接按 Delete 键或右键选择【删除】。

















