[off topic]
Ik agree met El_Muerte... Ik zal niet ontkennen dat veel proggies aan je kernel zitten, maar da's slechts om gegevens op te vragen van de kernel of de kernel vragen iets uit te voeren.
Geen enkel programma wijzigt Kernel32.dll (afgezien van virussen misschien en patches/updates), maar al zou dat gebeuren, dan is dat bestand inderdaad gelocked (dat zei je zelf!!). Er wordt dan maar een nieuw bestandje gemaakt (C:\WINDOWS\SYSTEM\TEMPNAME.DLL ofzo), en vervolgens wordt dit in C:\WINDOWS\WININIT.INI gezet:
[rename]
C:\WINDOWS\SYSTEM\KERNEL32.DLL=C:\WINDOWS\SYSTEM\TEMPNAME.DLL
Gevolg: tijdens de volgende boot van Windoos zie je het tekstje "Bezig met het bijwerken van de systeembestanden.... dit kan enkele minu... blah, blah". Dan gaat Windoos wininit.ini parsen. Zo krijg je dus een nieuwe versie van je Kernel32.dll (of elk ander gelocked bestand). Op dit moment zijn alle dll's namelijk nog niet gelocked.
(Moet je een .exe eens proberen te wissen als je het hebt opgestart... Juist, readonly/gelocked.)
Om deze reden heb ik DIT ook in mijn Autoexec.bat staan:
IF EXIST C:\WINDOWS\WININIT.INI TYPE C:\WINDOWS\WININIT.INI
IF EXIST C:\WINDOWS\WININIT.INI PAUSE
Je weet maar nooit.

Ik ben HEEEEEEL paranoia.

Zie dit voorbeeld (voortborduurd op wat El_Muerte zegt over win.com):
[rename]
nul=c:\windows\win.com
Nee, da's leuk!! De volgende keer dat je je Windoos boot, wordt win.com gewist, waarna je Windoos niet meer kunt opstarten (de 2e reboot)!
Tja, en aangezien je UT patches niet vereisen dat je je PC reboot (en je niet genoemd berichtje ziet tijdens de volgende boot van Windoos), is dat hele verhaal van UT en Kernel32.dll dus onzin.
Misschien dat je een linkje ter ondersteuning kunt plaatsen, Wolfman?
Nog 1 dingetje... wanneer een proggie een Explorer-like interface heeft, wil dat absoluut niet zeggen dat het daar de kernel voor gebruikt. Kijk maar eens naar een paar van die leuke Window Managers voor Linux.
[/off topic]