Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailemVyřešeno Jde vrátit ztracený admin Win10

Zdar,

mam pocitac, kde neni zadny administratorsky ucet. Existuje nejake reseni, ktere by dokazalo do Windows 10 21H1 pridat administratora?

Drive fungovalo nahrazeni utilman.exe za cmd.exe a na prihlasovaci obrazovce pridat admina, ale to uz nefunguje. Existuje jina moznost?

---

Podle me neni dulezite psat, jak ke ztrate admina doslo. Pokud to nekoho hodne zajima, tak mistni Yty odebral z pocitacu lokalni adminy a ponechal jen domenove. Kdyz prisel do firmy na navstevu ransomware, tak vypnul domenu. Ted jsou PC bez admina, takze pokud ho tam nedostanu zpatky nejakym hackem, tak me ceka reinstal Win.

Řešení:

Body obnoveni byly smazane, pocitace zasazene ransomwarem preinstaluju, ale u tech nezasazenych, kde byl problem jen s tim prihlasenim pomohlo to boot CD, jak daval odkaz Brtnik: Hirens boot CD. Byla tam utilita na povoleni zakazaneho Administratora a pres to, to slo vyresit.

Ta utilita od citatele: Offline NT password, to nejak bylo nefunkcni, kousel jsem to jako prvni, ale myslim, ze jsem to v tom prikazovem radku vsechno zadal dobre ale po restartu to neudelalo nic.

Kazdopadne teda Hirens Boot CD je fakt dobra vecicka, diky vsem za pomoc.

Předmět Autor Datum
Mozna pomuzou https://windowsreport.com/recover-windows-10-password/
TakUrcite 29.05.2021 08:33
TakUrcite
To nemuze pomoct. Nepotrebuji obnovit heslo administratora, ja tam zadneho admina nemam, potreboval…
RedMaX 29.05.2021 09:16
RedMaX
Z tých doménových účtov čo tam zostali nebol ani jeden lokálny admin? Stačí pozrieť len na profily v…
pozorovateľ 29.05.2021 09:26
pozorovateľ
Urcite je pryc ? Dival ses aspon do seznamu net users ? Nebo zmizel z Active Directory ? Hack nepotr…
HPET 29.05.2021 09:44
HPET
ucet s nazvem "administrator" tam je, jen nebyl nikdy aktivovan? viz vypis: net users zkusil bych n…
brum brum 29.05.2021 10:29
brum brum
https://www.hirensbootcd.org/howtos/#collapse-1-208
lední brtník 29.05.2021 12:02
lední brtník
překlep: net user administrator /active:yes ale je pravda, že člověk by musel být přihlášený k tom…
lední brtník 29.05.2021 18:33
lední brtník
Pokud tam byl jenom účet Administrátor z AD, tak by se mělo dát přihlásit i bez AD. Heslo by mělo bý…
Abox 29.05.2021 10:56
Abox
Odpovim sem jednotne a zaroven vsem dekuji za rady. Domena, active directory vsechno je pryc. Admi…
RedMaX 29.05.2021 11:49
RedMaX
Jeste k tomu bodu obnoveni: Spustim obnovu systemu z bodu obnoveni i pod pravy Usera z bezicich Win…
RedMaX 29.05.2021 11:54
RedMaX
snad všechny ransomware mažou body obnovení. obsah adresáře může zobrazit nějaké live-cd (o hirens64…
lední brtník 29.05.2021 12:10
lední brtník
Protoze me napadlo se zeptat az ted z domova. Ale je tam zakazany Administrator, zakazany Ghost, by…
RedMaX 29.05.2021 12:16
RedMaX
https://www.hirensbootcd.org/files/HBCD_PE_x64.iso že je zakázaný administrator nic neznamená - tím…
lední brtník 29.05.2021 12:35
lední brtník
Tie nástroje na reset hesla vedia okrem iného aj pridať admin skupinu bežnému júzrovi. Takže pokiaľ…
pozorovateľ 29.05.2021 12:18
pozorovateľ
nástroje na reset hesla vedia Myslis ten hirensboot nebo ktery nastroj presne? (dik)
RedMaX 29.05.2021 12:23
RedMaX
Offline NT password, a podobné na ňom založené
pozorovateľ 29.05.2021 12:30
pozorovateľ
ok dik, zkusim a dam vedet, jestli se zadarilo.
RedMaX 29.05.2021 12:58
RedMaX
Celkom by ma zaujímalo, ako sa podarilo takto hromadne kompromitovať toľko win10 klientov? Predpokla…
pozorovateľ 29.05.2021 12:37
pozorovateľ
na všechny funguje stejné doménové přihlášení. zavlečená nákaza nejdřív sleduje cvrkot a hesla, a ta…
lední brtník 29.05.2021 23:05
lední brtník
A urcite to byl ransomware ? Po tom samem update na dvou PC u obou problemy. Na mem vlastnim mi tat…
HPET 29.05.2021 18:13
HPET
jj, u nas tam byl ransomware. zkusim tu obnovu bodu obnoveni systemu a odemknout admina pres hirens…
RedMaX 29.05.2021 20:34
RedMaX
Já to řeším Hirens bootem. A normálně přes Průzkumníka Windows v Hirens bootu zálohuju utilmana.exe…
nepo vim 29.05.2021 20:38
nepo vim
21H1 to nefunguje, Windows si hlida tyhle soubory kontrolnima souctama a toho falesneho utilmana ali…
RedMaX 29.05.2021 20:52
RedMaX
Já jsem blbec... Nahraď sethc.exe. A ten sethc.exe si zálohuj. Prostě místo utilmana, kterýho si Win…
nepo vim 29.05.2021 21:05
nepo vim
ok, zkusim, dik, dam pak vedet. :-)
RedMaX 29.05.2021 21:14
RedMaX
Jak dopadlo?
nepo vim 29.05.2021 21:37
nepo vim
Nijak, tvoja "stará škola" v prípade skutočného ransomware nemôže byť úspešná. Ani u ostatných snaží…
Nuda 29.05.2021 22:32
Nuda
Body obnoveni byly smazane, pocitace zasazene ransomwarem preinstaluju, ale u tech nezasazenych, kde…
RedMaX 01.06.2021 18:16
RedMaX
některý z těch viditelně zasažených ransomwarem proskenuj boot antivirem... Kaspersky Rescue Disk: h…
lední brtník 01.06.2021 21:15
lední brtník
Tim Kaspersky Rescue Diskem uz jsem to projizdel, nenajde to nic. Zkusim naschval i ten Dr.Web.
RMX 01.06.2021 21:37
RMX
https://www.youtube.com/watch?v=lnLKwuStyyA
Nuda 01.06.2021 21:54
Nuda
když říkáš že eset byl v detekci úspěšnější: https://www.eset.com/sk/podpora/sysrescue/
lední brtník 01.06.2021 22:16
lední brtník
Na jednom PC nebylo zasifrovane vsechno a Eset ohlasil soubory: psnmc00X.inf_amd64_c3bdcb6fc975b614…
RedMaX 02.06.2021 17:38
RedMaX
Funkčný je, ale ty si tie zmeny podľa všetkého asi nedal uložiť.
pozorovateľ 02.06.2021 20:13
pozorovateľ
Je to mozny, kazdopadne to Hirens Boot CD tam ma peknou grafickou utilitu, takze proc to nevyuzit, k… poslední
RedMaX 02.06.2021 20:21
RedMaX

Urcite je pryc ? Dival ses aspon do seznamu net users ? Nebo zmizel z Active Directory ?
Hack nepotrebujes jestli potrebujes jen mistniho admina, spust lusrmgr.msc pres prikazovy radek "uzivatelé → administrators", a "Groups" → "administrators domeny" a nastaveni v gpedit.msc pod administratorskyma sablonama .
[93013-red-m-png]

tak me ceka reinstal Win

Mozna by stacilo obnoveni z urciteho data nekdy pred napadenim (jestli se vam to nerozezlo uz po cele siti) a po restartu provest mensi osetreni na strane zabezpeceni a prav + zasad skupiny.

PS: Jinak se podivej zde : "USE GROUP POLICY" :
https://www.checkyourlogs.net/gpogpp-control-the-local-administrators-group/

ucet s nazvem "administrator" tam je, jen nebyl nikdy aktivovan?
viz vypis: net users

zkusil bych nabootovat z instalacniho media, tusim shift+f10 je cmd okno:
net use administrator /active:yes
net user administrator ""
(syntaxi nekde zkontroluj)

nebo boot hirens64, co je tam na odemknuti uctu a reset hesla.

Odpovim sem jednotne a zaroven vsem dekuji za rady.

Domena, active directory vsechno je pryc.

Administrator nebyl nikdy aktivovan a do toho cmd s instalacniho media se nedostanu, protoze mi to predtim nahlasi, ze se na pocitaci nenachazi zadny uzivatel s administratorskym opravnenim a nelze pokracovat.

Nacacheovane to bohuzel neni, nevim proc, ale pod svym domenovym adminem uz se nedokazu prihlasit, uzivatel neexistuje.

Jedine co by slo zkusit a na to jsem pravda zapomnel, jestli tam je treba mesic stary bod obnoveni, tam by to melo byt jeste v poradku a treba bych se k tomu dokazal dostat. Hned, jak budu v praci, tak to zkusim. Dik. :-)

Jeste k tomu bodu obnoveni:

Spustim obnovu systemu z bodu obnoveni i pod pravy Usera z bezicich Windows?

A pak teda my tam mame dva problemy na ruznych pocitacich:

1. Nenapadenym pocitacum chybi Administrator, je tam User a prihlasim se do Windows.

2. U napadenych pocitacu se vubec nedokazu prihlasit, dal jak na obrazovku prihlaseni se nedostanu.

Bod obnoveni by teoreticky mel jit spustit pomoci instalacky, je to tak?

Protoze me napadlo se zeptat az ted z domova.

Ale je tam zakazany Administrator, zakazany Ghost, byvaly administratorsky ucet Spravce momentalne bez jakehokoli opravneni a ucet Pracovnik s opravnenim User. Nic jineho tam nezustalo.

Kazdopadne nezasazene pocitace ransomwarem, ktere zasahla jenom hloupost IT oddeleni, bych mel byt schopen obnovit pres bod obnoveni. Zasazene pocitace asi budes mit pravdu, ze body obnovy budou maznute.

A urcite to byl ransomware ?

Po tom samem update na dvou PC u obou problemy. Na mem vlastnim mi tato aktualizace zcela rozhazela Hyper-V a WinRM po oprave i kdyz sluzba bezi, vyhazuje nesmyslne chyby ze hypervizer neni v provozu, vzdalene pripojeni jsem ani nezkousel protoze vim co by mne cekalo kdyz jsem videl ty nezdarene pokusy o obnoveni registru v logu o prubehu update.

Na druhem PC po restartu jen cerna obrazovka a zvetsena sipka od mysi.
Rutina, misto klidneho vikendu opravovat bordel co tam nachcal nakej pomalovanej Hiradgara Jumaduk kdyz se ripal ve onecore. To uz nejsou Updaty ale migrace celeho OS mezi verzema i s ucty.

Já to řeším Hirens bootem. A normálně přes Průzkumníka Windows v Hirens bootu zálohuju utilmana.exe (třeba zkopíruju na C:\) a pak ho nahradím cmd.exe. Pak jen nabootuji Win 10 a zadám potřebné příkazy.

Body obnoveni byly smazane, pocitace zasazene ransomwarem preinstaluju, ale u tech nezasazenych, kde byl problem jen s tim prihlasenim pomohlo to boot CD, jak daval odkaz Brtnik: Hirens boot CD. Byla tam utilita na povoleni zakazaneho Administratora a pres to, to slo vyresit.

Ta utilita od citatele: Offline NT password, to nejak bylo nefunkcni, kousel jsem to jako prvni, ale myslim, ze jsem to v tom prikazovem radku vsechno zadal dobre ale po restartu to neudelalo nic.

Kazdopadne teda Hirens Boot CD je fakt dobra vecicka, diky vsem za pomoc.

některý z těch viditelně zasažených ransomwarem proskenuj boot antivirem...
Kaspersky Rescue Disk: https://support.kaspersky.com/us/viruses/utility
rufusem na usb: https://support.kaspersky.com/14226

nebo Dr.Web LiveDisk: https://free.drweb.com/aid_admin/

poznač si nalezené skripty či .exe viru i s cestami a zkontroluj na všech nenakažených pc, že se tyto soubory nevyskytují.
doporučuju tuto kontrolu nechat delší dobu zapnutou (po spuštění, doménová přihlašovací batka...)

Na jednom PC nebylo zasifrovane vsechno a Eset ohlasil soubory:

psnmc00X.inf_amd64_c3bdcb6fc975b614.cab.lockbit

Takovyhlech podobnych bylo na ceste "C:\Windows\System32\spool\drivers\x64\PCC" celkem pet.

Jinde nebyly i tam, kde bylo zasifrovano komplet a Kaspersky a Dr. Web nedetekovaly nikde nic.

Jestli to byla nejaka zabalena sifrovana knihovna, odkud si to vir rozbalil do pameti a na pocitacich po sobe nasledne uklidil a nezanechal stopy? Netusim.

---

Kazdopadne je to jedno. Dneska jsem mel stastny den. Neco jsem hledal a nasel jsem externi disk, koukam na nej, rikam si, proc jsem ho tu vlastne mel? No, tak kouknu do nej a tam image vsech pocitacu v oddeleni. V tu chvili se mi rozbresklo, ze jak se loni mluvilo o ty Benesovsky nemocnici, tak jsem si rekl, ze se na nikoho nebudu spolehat a udelal jsem si image systemu pocitacu.
Takze to obnovuju, sice se mezitim neco menilo, ale je to v podstate zivacka. :-)

Je to mozny, kazdopadne to Hirens Boot CD tam ma peknou grafickou utilitu, takze proc to nevyuzit, kdyz je to tak jednoduse pouzitelne. Za me teda urcite dobry, ze jsem to zkusil a ted vim, ze kdyz bude nekdy zase nejaky takovyto problem, tak hned jdu pro Hirens CD. :-)

Zpět do poradny Odpovědět na původní otázku Nahoru