Для замены диспетчера задач на Process Explorer используется Image File Execution Options
раздел реестра. Ключ можно найти здесь:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
В этом случае Process Explorer создает вложенный ключ taskmgr.exe
и задает в качестве Debugger
REG_SZ
значения путь Process Explorer, где бы он ни находился на диске.
Чтобы удалить это поведение, вы можете просто запустить Regedit.exe
и удалить ключ: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe
или оставить ключ и удалить Debugger
именованное значение под вышеуказанным ключом.