要查看Windows服务对应的MSI安装来源,需确认该服务由msiexec.exe安装且其二进制文件被注册为MSI组件;主要通过注册表HKLMSOFTWAREMicrosoftWindowsCurrentVersionUninstall下InstallSource、LocalPackage、ProductCode等值定位原始MSI路径与标识。
要查看 windows 服务所对应的 msi 安装来源,核心是定位该服务背后的安装包注册信息——因为只有通过 windows installer(msi)安装的服务,才会在系统中留下可追溯的 .msi 关联记录。这类信息不直接显示在“服务”管理器里,需结合注册表、wmi 和事件日志交叉验证。
并非所有 Windows 服务都来自 MSI 包。只有满足以下条件的服务才具备可查的 MSI 来源:
msiexec.exe 安装(如企业部署的 SQL Server、.NET Framework、Visual C++ 运行库等);.exe 或 .dll)被注册为 MSI 的一个组件(Component),且该组件 GUID 存在于安装数据库中;HKLMSOFTWAREMicrosoftWindowsCurrentVersionUninstall 或 WOW6432Node 下有对应项。这是最常用、最直接的方法。MSI 安装的软件(含带服务的组件)会在注册表中写入 ProductCode({GUID})和 InstallSource(安装源路径)等关键字段:
regedit),依次展开:HKLMSOFTWAREMicrosoftWindowsCurrentVersionUninstall
D:SQL2019setup);C:WindowsInstaller*.msi,但文件名是哈希重命名的);sql_engine_core_inst_msi);若已知服务名(如 MSSQLSERVER),可通过其二进制路径反向查找注册表中的安装项:
Get-Service MSSQLSERVER | ForEach-Object { Get-WmiObject Win32_Service -Filter "Name='$($_.Name)'" } | Select-Object Name, PathName
PathName 中的主程序(如 sqlservr.exe),搜索注册表中包含该文件名的 InstallSource 或 DisplayName 条目;InstallLocation 或 InstallSource 中包含该路径关键词的项:Get-ChildItem "HKLM:SOFTWAREMicrosoftWindowsCurrentVersionUninstall", "HKLM:SOFTWAREWOW6432NodeMicrosoftWindowsCurrentVersionUninstall" -ErrorAction SilentlyContinue | ForEach-Object { Get-ItemProperty $_.PSPath } | Where-Object { $_.InstallSource -and $_.InstallSource -match "sql|server|database" } | Select-Object DisplayName, InstallSource, ProductCode
如果服务是近期安装的,且系统未清理日志,可直接查看 MSI 安装记录:
MsiInstaller1033(安装成功)或 1034(卸载);注册表中的 LocalPackage 值指向 C:WindowsInstaller 下的哈希命名 MSI 文件。它本身不可直接识别,但可用工具还原线索:
.msi 文件,在“Summary Information”页查看 Template 和 Comments 字段,常含原始包名;msiexec /a "C:WindowsInstaller{xxx}.msi" /qb TARGETDIR=C:tempextract(仅限广告安装模式,需有权限);$msi = New-Object -ComObject WindowsInstaller.Installer; $db = $msi.GetType().InvokeMember("OpenDatabase", "PublicMethod", $null, $msi, @("C:pathtolocal.msi", 0)); $view = $db.GetType().InvokeMember("OpenView", "PublicMethod", $null, $db, @("SELECT * FROM Property WHERE Property='ProductName'")); $view.GetType().InvokeMember("Execute", "PublicMethod", $null, $view, $null); $record = $view.GetType().InvokeMember("Fetch", "PublicMethod", $null, $view, $null); $record.GetType().InvokeMember("StringData", "GetProperty", $null, $record, 1)
不复杂但容易忽略:服务本身不是 MSI,它只是 MSI 安装过程部署的一个运行实体。查来源,本质是查“谁装了它”。优先看注册表卸载项 + 事件日志,再辅以路径和 ProductCode 关联,基本能准确定位原始 MSI 来源。