Сброс пароля локального администратора Windows Server (utilman.exe)
Механика экрана входа и вектор атаки Utilman
Потеря доступа к локальной учетной записи Администратора (или DSRM на контроллере домена) — критическая ситуация. Экран входа в Windows (процесс Winlogon.exe) запускается в изолированной сессии (Session 0) с наивысшими правами NT AUTHORITY\SYSTEM. На этом экране есть две утилиты для специальных возможностей: utilman.exe (Диспетчер утилит, иконка в правом нижнем углу) и sethc.exe (Залипание клавиш, 5-кратное нажатие Shift). Суть классического метода сброса пароля заключается в подмене одного из этих файлов на интерпретатор командной строки cmd.exe. Когда пользователь вызывает утилиту на экране входа, система с правами SYSTEM запускает CMD, предоставляя абсолютный контроль над ОС.
Уязвимые компоненты на экране LogonUI
| Имя файла | Как вызывается на экране входа | Права процесса |
|---|---|---|
utilman.exe | Клик по иконке "Специальные возможности" | SYSTEM (System-level access) |
sethc.exe | Быстрое нажатие клавиши Shift 5 раз подряд | SYSTEM |
osk.exe | Экранная клавиатура (через меню utilman) | SYSTEM |
Пошаговый процесс сброса пароля (Метод Utilman)
Этап 1: Загрузка в среду восстановления (WinRE)
Вам потребуется установочный носитель (ISO/USB) с любой версией Windows (совпадающей по разрядности) или диск восстановления DaRT.
- Загрузитесь с установочного носителя Windows Server / Windows 10.
- На экране выбора языка нажмите комбинацию клавиш Shift + F10. Откроется командная строка.
- Найдите диск, на котором установлена система (в WinRE буквы сдвигаются, это может быть не C:, а D: или E:). Проверяйте командой
dir D:\Windows.
Этап 2: Подмена файла (Бэкап обязателен)
Предположим, система на диске D:
Переходим в папку System32
cd /d D:\Windows\System32
Делаем резервную копию оригинального utilman.exe
ren utilman.exe utilman.exe.bak
Копируем cmd.exe на место utilman.exe
copy cmd.exe utilman.exe
Перезагружаем сервер (wpeutil reboot)Этап 3: Сброс пароля и восстановление
- Когда сервер загрузится до экрана ввода пароля, кликните на иконку "Специальные возможности". Откроется командная строка.
- Сбросьте пароль командой:
net user Administrator "НовыйПароль123!"(в русской версии имя может быть Администратор). - Войдите в систему с новым паролем.
ВАЖНО: Возврат файла на место (уже из работающей ОС, открыв CMD от администратора)
takeown /f C:\Windows\System32\utilman.exe
icacls C:\Windows\System32\utilman.exe /grant Administrators:F
del C:\Windows\System32\utilman.exe
ren C:\Windows\System32\utilman.exe.bak utilman.exeТиповые ошибки администраторов
- Оставленный "бэкдор": Если забыть вернуть оригинальный файл utilman.exe, любой человек, имеющий физический доступ (или консоль iLO/iDRAC), сможет получить права SYSTEM без пароля. Это критическая уязвимость.
- Забытый BitLocker: Если системный том зашифрован BitLocker, подменить файлы из WinRE не удастся, пока вы не разблокируете том командой
manage-bde -unlock D: -rp <Ключ_восстановления>.
Команда
net user на DC не сбрасывает локального админа, она меняет пароль доменного пользователя. Для восстановления доступа к AD требуется загрузка в режиме DSRM и сложная работа с базой ntds.dit. Обратитесь к инженерам ITSTM для безопасного восстановления доступа без разрушения леса AD.Частые вопросы (FAQ)
Работает ли этот метод на контроллерах домена (Domain Controller)?
Частично. На DC нет локальных пользователей, кроме DSRM-администратора (Режим восстановления служб каталогов). Сбросить пароль DSRM таким методом не выйдет, но получив SYSTEM консоль, можно использовать утилиту 'netdom' или сбросить пароль доменного админа, если служба AD DS запущена.
Почему Windows Defender блокирует подмену sethc.exe / utilman.exe?
В новых сборках Windows 11 и Server 2022 встроенный антивирус (Defender) распознает метод подмены utilman.exe как угрозу 'Win32/StickyKeys' и моментально удаляет подменный файл при загрузке. В этом случае нужно использовать загрузочный диск Microsoft DaRT.
Как сбросить пароль учетной записи Microsoft (Live ID) в Windows 10/11?
Метод utilman с командой 'net user' не изменит пароль онлайн-учетки Microsoft. В этом случае через консоль SYSTEM нужно создать нового локального администратора (net user admin2 pass /add, затем net localgroup Administrators admin2 /add) и зайти под ним.
Как предотвратить использование этого метода злоумышленниками?
Единственная надежная защита от атак с физическим доступом (WinRE) — это полное шифрование системного диска с помощью BitLocker (предпочтительно с TPM + PIN) и отключение загрузки со съемных носителей в запароленном BIOS/UEFI.