איפוס סיסמת Administrator כשאין שום גישה למערכת
אובדן סיסמת מנהל הוא תרחיש מלחיץ, והאינטרנט מלא במדריכים שמציעים "טריקים" ופריצות (כמו החלפת קובץ ה-utilman). במערכות מודרניות, שיטות אלו לרוב יגרמו להשחתת המערכת או שייחסמו על ידי ה-EDR. מדריך זה מציג את הדרכים המקצועיות והחוקיות להחזרת שליטה: בין אם דרך Active Directory, באמצעות עריכת מסד הנתונים (SAM) מתוך דיסק טכנאים חיצוני, או מערכות ניהול בארגון.
1. טריאז': להבין מה בדיוק יש לך
לפני שנוקטים בפעולה, ענו על השאלות הבאות:
- סוג המחשב: האם מדובר בתחנת עבודה / שרת עצמאי (Workgroup), או מחשב שמחובר לדומיין ארגוני?
- קיום מנהל נוסף: האם יש משתמש אחר במחשב בעל הרשאות Administrator שאתם כן יודעים את הסיסמה שלו?
- האם זה Domain Controller (DC)? בשרתי DC אין חשבונות מקומיים (SAM Local). איפוס סיסמה אומר איפוס סיסמת ה-Domain Admin כולה. הגישה ה"מקומית" היחידה היא דרך סיסמת ה-DSRM.
- סטטוס BitLocker (קריטי!): האם הדיסק מוצפן? אם כן, ואין לכם את מפתח השחזור (Recovery Key), פריצה למערכת מבחוץ היא בלתי אפשרית, והמידע אבוד ללא המפתח.
2. מחשב בדומיין (Active Directory / LAPS)
בסביבה עסקית, לעיתים נדירות מאפסים סיסמת Local Admin ידנית. לרוב משתמשים בכלים הארגוניים:
2.1 איפוס סיסמת משתמש דומיין
אם הבעיה היא חשבון דומיין שננעל או שסיסמתו אבדה, פתחו PowerShell (ממחשב אחר בארגון עם הרשאות מנהל רשת) והריצו:
2.2 שליפת סיסמת Local Admin דרך LAPS
אם מותקן בארגון Windows LAPS, סיסמת ה-Administrator המקומית משתנה אוטומטית ונשמרת ב-AD. הריצו את הפקודה הבאה (ממחשב מנהל) כדי לראות אותה (דורש הרשאות LAPS ו-RSAT):
3. קיים משתמש מנהל נוסף תקין במחשב
אם הצלחתם להיכנס למחשב עם משתמש אחר שמוגדר כ-Administrator, איפוס הסיסמה של המנהל הראשי הוא מיידי.
דרך א': ממשק הניהול (GUI)
- לחצו קליק ימני על כפתור ההתחל ובחרו Computer Management.
- נווטו אל
Local Users and GroupsואזUsers. - קליק ימני על חשבון ה-Administrator ובחרו Set Password.
דרך ב': דרך PowerShell (מומלץ לשרתים)
4. נעילה מוחלטת: איפוס Offline דרך דיסק טכנאים
מה עושים כשאין דומיין, אין משתמש נוסף, וחלון ה-Login של ווינדוס לא נותן לכם להיכנס בשום צורה? הפתרון המקצועי הוא לעקוף את מערכת ההפעלה הפעילה, ולערוך את קובץ הסיסמאות (SAM) מבחוץ בעזרת דיסק טכנאים (Live USB).
- צרו דיסק און קי בר-אתחול (Bootable) המכיל מערכת WinPE כמו Hiren's BootCD PE או Sergei Strelec.
- הפעילו את המחשב הנעול מתוך הדיסק און קי (Boot from USB).
- בדיקת BitLocker: נסו לגשת לכונן C. אם הוא נעול ומוצפן, המערכת תדרוש מכם את מפתח השחזור (Recovery Key) בן 48 הספרות. בלי המפתח הזה – לא תוכלו להמשיך!
- אם הכונן נגיש, פתחו בדיסק הטכנאים את התוכנה NTPWEdit (או כל תוכנת Password Recovery המובנית בדיסק).
- כוונו את התוכנה לנתיב מסד הנתונים:
C:\Windows\System32\config\SAM. - בחרו את משתמש ה-Administrator, לחצו על Change Password (אפשר להשאיר ריק כדי לבטל את הסיסמה) ו-Unlock. לחצו על Save Changes.
- בצעו ריסטרט למחשב – והיכנסו למערכת ההפעלה באופן חלק.
5. המחשב מוצפן / אין גישה פיזית: מה נותר?
אם המחשב מוצפן ואין קוד שחזור, או שמדובר בשרת מרוחק שאי אפשר לגשת אליו עם USB, הפתרונות שנותרו הם תפעוליים. יש לבחור במסלול המתאים לפי מה שחשוב יותר: זמן החזרה לעבודה (RTO) או הצלת הנתונים.
- ניהול ענן (Intune / Entra ID): אם המחשב מנוהל ארגונית בענן, ניתן לשלוח לו פקודה דרך פורטל ה-Intune כדי לסובב (Rotate) את סיסמת ה-Local Admin, או לבצע פריסה מחדש מרחוק (Wipe / Autopilot Reset).
- שחזור מגיבוי (שרתים): בשרתים וירטואליים (VM), הפתרון המהיר ביותר הוא לרוב שחזור מ-Snapshot או מגיבוי של Veeam, לתאריך שבו הסיסמה הייתה ידועה. בשרתים פיזיים נדרש שחזור מלא (Bare Metal).
- התקנה מחדש (תחנות עבודה): בעמדות קצה, התקנה מחדש של Windows (Wipe and Load) היא לרוב הדרך המהירה והנקייה ביותר לחזור לעבודה, אם כי במחיר אובדן נתונים מקומיים.
6. איך מונעים את התקלה בפעם הבאה?
- חשבון "שבירת זכוכית" (Break Glass): הגדירו חשבון מנהל נוסף ונסתר (למשל: `EmergAdmin`), צרו לו סיסמה אקראית של 25 תווים, ושמרו אותה בכספת סיסמאות בארגון. אל תשתמשו בחשבון זה ביומיום!
- הפעלת LAPS: כלי החובה לכל דומיין. מתחזק ומסובב אוטומטית סיסמאות מקומיות בטוחות ונגישות למורשים בלבד. זה מחסל לחלוטין את בעיית ה"אין לי סיסמת אדמין".
- תיעוד סיסמת DSRM: בעת הקמת שרת Domain Controller, המערכת דורשת הזנת סיסמת שחזור (Directory Services Restore Mode). שמרו אותה היטב! זוהי הדרך היחידה להיכנס לשרת DC במידה וה-AD קורס.