En los últimos años, se han desenterrado continuamente detalles históricos sobre Windows 95, incluyendo cómo Microsoft empaqueta varios "contenidos interesantes" en el CD de instalación, cómo el sistema operativo evita que los instaladores externos degraden los componentes clave del sistema y cómo lograr reinicios más rápidos a través de mecanismos especiales. Ahora se ha expuesto otra vieja historia relacionada con la detección de instaladores.
El ingeniero senior de Microsoft, Raymond Chen, recordó recientemente que aunque Windows 95 ya tiene la capacidad de evitar que instaladores externos defectuosos degraden los componentes del sistema, la premisa es que el sistema debe poder determinar "si el programa que se está ejecutando actualmente es un programa de instalación". En realidad, este era un tema espinoso en ese momento.
Para resolver este problema, Windows 95 adopta un mecanismo de detección heurístico muy básico, cuyo concepto central es "adivinar según el nombre". El método específico es: si las palabras "setup", "installer", "inst" y otras palabras aparecen en el nombre del programa que se está ejecutando actualmente, el sistema inferirá que "probablemente sea un programa de instalación". Para adaptarse a diferentes entornos lingüísticos, Windows 95 también ha agregado una variedad de variantes localizadas, como "imposta" italiana, "ayarla" turca, "felrak" húngara, etc. Siempre que el nombre del archivo contenga estas raíces, el sistema también lo tratará como un programa relacionado con la instalación.
Si el nombre del programa en sí no contiene estas palabras clave, Windows 95 habilitará una "solución de encubrimiento": verifique si la palabra "configuración" aparece en la ruta al archivo ejecutable. La idea de diseño sigue siendo muy sencilla: el programa de instalación real a menudo se coloca en una ruta de directorio claramente marcada como "setup", por lo que todavía existe la posibilidad de identificarlo mediante el nombre de la ruta. Este tipo de "identificación adivinatoria" basada en nombres de archivos y rutas parece bastante primitivo en los tiempos modernos, pero bajo las condiciones de software y hardware y los métodos de distribución de software de ese año, era un compromiso simple y efectivo.

Después de identificar al instalador sospechoso, el sistema también tiene una estrategia correspondiente sobre cómo proteger los archivos clave. Chen señaló que en los dos escenarios de reconocimiento anteriores, Windows 95 no comprobará los archivos relevantes inmediatamente, sino que optará por posponer la verificación del archivo hasta el próximo inicio del sistema. La razón es que después de que algunos programas de instalación descubren que el archivo de destino está "ocupado y no se puede reemplazar temporalmente", llamarán a ExitWindowsExec para salir de Windows y regresar a MS-DOS, luego reemplazarán el archivo en un entorno de DOS puro mediante un script por lotes y finalmente reiniciarán Windows. Por lo tanto, es necesario esperar hasta que el sistema complete esta ronda de proceso de reinicio antes de poder "captar" estos archivos que pueden haber sido modificados incorrectamente por el script por lotes.
Sin embargo, esta "comprobación retrasada" no se aplica a todos los escenarios. En determinadas situaciones, como los controladores multimedia instalados mediante archivos INF, Windows 95 realiza comprobaciones de archivos en tiempo real en lugar de esperar hasta el siguiente inicio. Chen reveló que el equipo responsable de esta parte de la función parece haber obtenido algún tipo de "pase especial" que puede activar directamente la verificación instantánea durante el proceso de instalación sin tener que seguir el mecanismo común de verificación retrasada.
Mirando hacia atrás desde hoy, estos mecanismos parecen ser simples y “hechos en casa” por los ingenieros. Windows 95 utilizó reglas extremadamente simples y "adivinanzas" heurísticas para construir un marco básico de identificación y protección para los instaladores, reflejando las elecciones de diseño tomadas en entornos con recursos limitados en ese momento. Por el contrario, los sistemas operativos modernos de hoy (como Windows 11) han utilizado medios técnicos mucho más complejos y sofisticados para la identificación del instalador y la protección de la seguridad del sistema que en el pasado, lo cual es casi inevitable en el entorno de amenazas a la seguridad que ha seguido evolucionando e intensificándose en los últimos años.