先终止占用进程,再用takeown+icacls夺取administrators所有权并赋完全控制权,最后禁用继承、显式添加权限后删除。

Windows 11 中某些文件(尤其是位于 C:\Windows\System32、C:\Windows\SysWOW64 或驱动目录下的 DLL、SYS、EXE)被 TrustedInstaller 或 SYSTEM 持有所有权,ACL 明确拒绝写入与删除权限,导致右键删除、Shift+Delete、拖入回收站全部失败,必须穿透 NTFS 最高权限锁定才能清除。
先精准终止占用进程
90% 的“无法删除”根本不是权限问题,而是文件正被加载为模块或映射进内存。不结束它,改完所有权也删不掉——系统会报错“该进程正在使用此文件”。
按下 Ctrl + Shift + Esc 打开任务管理器 → 切换到“详细信息”选项卡 → 点击“名称”列排序,快速扫视是否有第三方安全软件、旧版运行库加载器、未退出的安装程序残留进程。
在顶部搜索框输入目标文件名(例如 evil.dll),回车;若无结果,再按 Ctrl + F 全局搜索,确保大小写不敏感匹配。
若发现匹配进程,右键 → “结束任务”;若命中的是 svchost.exe,不要盲目结束——需配合命令行验证是否真在加载该文件。
按下 Win + R → 输入 cmd → 按 Ctrl + Shift + Enter 以管理员身份运行 → 执行:tasklist /m evil.dll | findstr /i evil.dll;若返回 PID 和进程名,记下后立即执行:taskkill /f /im 进程名.exe(例如 taskkill /f /im loader.exe)。
用 takeown + icacls 强制夺取所有权并赋权
这是绕过图形界面缓存、直通内核安全子系统的最可靠路径,对 TrustedInstaller 锁定的文件生效率接近 100%,且能处理含空格、Unicode、超长路径的顽固目标。
按下 Win + X → 选择【Windows 终端(管理员)】→ UAC 提示点【是】。
输入以下命令(将 C:\Windows\System32\evil.dll 替换为你的实际文件路径),每行单独执行并回车:
takeown /f "C:\Windows\System32\evil.dll" /d y
执行成功后,立即输入:
icacls "C:\Windows\System32\evil.dll" /grant Administrators:F
【此处不能用 %username% 代替 Administrators】,因为系统级文件的 ACL 默认屏蔽普通用户 SID,只有 Administrators 组能被原子写入完全控制权限。
图形界面刷新权限并立即删除
命令行赋权后,资源管理器不会自动更新权限视图,右键菜单仍可能灰显“删除”,必须手动触发刷新。
第一步:右键目标文件 → 【属性】→ 【安全】选项卡 → 点击【高级】。
第二步:确认“所有者”栏显示为“Administrators”;若仍是“TrustedInstaller”或“SYSTEM”,说明上一步命令未生效,需重做 takeown/icacls。
第三步:点击【禁用继承】→ 在弹出提示中选择【将继承的权限转换为此对象的显式权限】。
第四步:点击【添加】→ 【选择主体】→ 输入 Administrators → 点击【检查名称】后确定 → 在下方权限列表中勾选【完全控制】→ 点击【确定】→ 连续点击【应用】→ 【确定】。
关闭所有属性窗口,回到资源管理器,右键该文件 → 选择【删除】。











