mf
Goto Top

Win10 Pro : Adminrechte fehlen, Domain-Admin nicht mehr in Administrator-Gruppe, lokaler Admin deaktiviert

Hallo zusammen.

Ich habe ein echtes Problem mit einem Rechner.

Der Domänen-Admin scheint - warum auch immer - nicht mehr Mitglied der Administrator-Gruppe zu sein.
Der lokale Admin ist entsprechend deaktiviert, weil ja jetzt der Domänen Admin die Kontrolle hat.

Nun kann ich aber nichts mehr (de)installieren.

Es gibt immer die Meldung, dass der Zugriff verweigert wird. Code 5.

Bisher versucht:

  • den Rechner im Büro noch einmal sauber gegen den Domänen Controller authentifizieren zu lassen, hat nichts gebracht. Der Domain Admin kann noch immer nichts. Hatte es aber auch nicht anders erwartet.

  • Rechner neu im SafeMode gestartet und versucht dort den lokalen Admin zu aktivieren. Dies wurde ebenso mit einer Code 5 Meldung quitiert.

Welche Optionen habe ich noch, um den Rechner ohne Neuinstallation wieder fit zu bekommen?
flameshot_2020.08.18-14.31-2

Content-ID: 597091

Url: https://administrator.de/contentid/597091

Ausgedruckt am: 22.11.2024 um 07:11 Uhr

BirdyB
BirdyB 18.08.2020 um 14:41:42 Uhr
Goto Top
Moin,

du könntest per GPO einen anderen User als lokalen Administrator hinterlegen.

Viele Grüße
manchmalfunktionierts
manchmalfunktionierts 18.08.2020, aktualisiert am 29.08.2020 um 15:14:01 Uhr
Goto Top
Servus,

- einen Domain User erstellen
- diesen per GPO als lokalen Admin ausrollen lassen lassen (gerne auch per Targeting nur auf den betroffenen Client?)
- [Text entfernt]

Grüße

18.08.2020 - Mod Dani
Dr.Bit
Dr.Bit 18.08.2020 aktualisiert um 15:14:36 Uhr
Goto Top
Na, es wird doch wohl irgendein User Domainadmin sein, wenn nicht, hast Du ein ganz anderes Problem. Melde Dich doch mit dem User an, der noch Domainadmin ist. Oder läuft der Domainadmin nur auf diesem Rechner nicht? Dann vielleicht mal die Vertrauensstellung zwischen Domäne und Client kontrollieren.
Außerdem guckst Du an der falschen Stelle ( nach Deinem Screenshot ). Du mußt unter Gruppen-> Administratoren gucken, ob der DomainAdmin dort hinterlegt ist.

🖖
DerWoWusste
DerWoWusste 18.08.2020 aktualisiert um 15:20:46 Uhr
Goto Top
Birdies Antwort passt. Da das Verarbeiten von GPOs mit dem Systemkonto geschieht, welches alle Rechte hat, kannst Du mit ihm auch wieder Skripte laufen lassen, welche den Dom-Admin in die Admingruppe zurückpacken oder den lokalen Admin aktivieren.

Alternative bei Verwendung von Bitlocker: man startet von einer Setup-CD und führt von dort ein Skript aus, welches den lokalen Admin wieder aktiviert. Man authentifiziert sich dazu an dieser Stelle mit dem Bitlockerrecoverykey.
mf
mf 18.08.2020 um 17:36:24 Uhr
Goto Top
@Dr.Bit Der einzige lokale Admin ist ja inaktiv. Der Screen beinhaltet auch den der Gruppe "Administratoren", um zu zeigen, dass nur dieser lokale und inaktive lokale Admin in der Gruppe ist. Das ist ja genau mein Problem.
mf
mf 18.08.2020 um 17:46:18 Uhr
Goto Top
@manchmalfunktionierts Danke für deine Anwort.

- Domain-User hätte ich genug.
- Was GPOs betrifft, bin ich nicht so tief in der Materie, um dies umzusetzen.
- utilman werde ich mal testen.

Den Utilman hatte ich bereits versucht über den abgesicherten Modus zu machen. Auch dort hatte ich den Code:5 ...
Ich werde das mal über die Recovery probieren. Allerdings muss ich mir dazu erst einmal ein Install-Medium erstellen.
mf
mf 19.08.2020, aktualisiert am 29.08.2020 um 15:14:45 Uhr
Goto Top
Ich habe mich anhand dieses Videos durchgemogelt.

[Link entfernt]

Allerdings konnte ich aus dem "automatic repair" den CMD Prompt nicht starten. Also habe ich nochmal von dem Setup USB Drive gestartet und dort den CMD genommen, um die Files umzubenennen.

[Text entfernt]

Nun gilt es noch den Domänen Admin wieder in die Admin Gruppe zu bringen. Das kann ich aber nur machen, wenn ich im Office bin.

29.08.2020, 15:14 Uhr - Mod Dani
mf
mf 27.08.2020 um 14:05:02 Uhr
Goto Top
Kurzes Update. Nachdem eben der lokale Administrator reaktiviert wurde und ich parallel noch einen neuen User mit Admin Rechte erstellt hatte, konnte man soweit wieder gut mit dem Rechner arbeiten, sprich administrieren.

Ich bin letzte Woche ins Büro und habe dort nochmal probiert mit dem Domänen Admin etwas zu installieren. Ohne erfolg. Ich habe dann einen der lokalen Admins genommen, den Rechner aus der Domäne entfernt (Neustart erforderlich), und wieder in die Domäne hinzugefügt (ebenfalls Neustart erforderlich). Und zack ... es läuft nun wieder alles wieder wie geplant.
Dr.Bit
Dr.Bit 27.08.2020 um 14:29:44 Uhr
Goto Top
Dann ist es ja gut. Wäre trotzdem inetressant was es war. Ich tippe mal auf Vertrauensstellung.

🖖
mf
mf 27.08.2020 um 14:39:29 Uhr
Goto Top
Was genau es war, kann ich nicht sagen. Vertrauensstellung kann es auch nicht sein, weil das hätte ja in einer Fehlermeldung enden müssen.

Ich kann nur - wie schon eingangs - sagen, dass der Domänen-Admin nicht mehr in der lokalen Admin-Gruppe enthalten war. Und wie das passieren kann, finde ich seltsam, bzw weiß es nicht. Das habe ich so noch nie erlebt.
manchmalfunktionierts
manchmalfunktionierts 27.08.2020 um 20:40:55 Uhr
Goto Top
Servus,

Passiert meinen Azubis immer in der test Umgebung. Wenn diese lokale admins ausrollen. Und dies nicht mit Gruppen ausrollen sondern User direkt hinzufügen (hat zur Folge, dass alle bestehenden lokalen Administratoren gelöscht werden).

Vlt auch bei dir?

Grüße
mf
mf 27.08.2020 um 21:36:02 Uhr
Goto Top
Nein. Der lokale Admin wurde sicher von mir "nur deaktiviert", nachdem ich den Rechner damals™ in die Domäne genommen habe. Kann mich aber nicht mehr daran erinnern. Irgendwann hatte ich mal damit angefangen pro Rechner einen lokalen Admin zu haben. Genau für solche Fälle. Früher™ war Windows ja noch anfälliger für solche Dinge. Da hat sich ja zum Glück einiges verbessert.
Dr.Bit
Dr.Bit 28.08.2020 um 06:11:55 Uhr
Goto Top
Zitat von @mf:

Da hat sich ja zum Glück einiges verbessert.

Also das kann ich so gar nicht unterschreiben. Eher im Gegenteil.

🖖