A solução mais fácil é executar o software não confiável usando uma conta que não tenha permissão de gravação nos arquivos confidenciais. Isso pode ser feito simplesmente com uma entrada Deny
Access Control List. Isso substituirá as ações no estilo Unlocker do software não confiável (uma vez que (A) o arquivo não está bloqueado e (B) o software não teria permissão para desbloqueá-lo de qualquer maneira).
Se você quiser, use uma tarefa agendada para remover a ACL usando CACLS.EXE
.