ricorico1
Goto Top

SBS 2011 Admin Konto gelöscht

Hallo,
habe heut ausersehen über Exchange mein Admin Konto gelöscht.
Kann mich jetzt nicht mehr auf den Server anmelden.
Im abgesicherten Modus kann ich mich zwar über den lokalen Administrator Konto (der im Normalen Modus deaktiviert ist) anmelden,
aber da ich ja im Abgesicherten Modus nicht auf die Active Directory zugreifen kann kann ich
kein weiteren Benutzer erstellen.

Was habe ich für Möglichkeiten ?

Vielen Dank im Voraus

Content-Key: 222927

Url: https://administrator.de/contentid/222927

Printed on: April 24, 2024 at 02:04 o'clock

Member: falscher-sperrstatus
falscher-sperrstatus Nov 25, 2013 at 17:39:26 (UTC)
Goto Top
Backup zurückspielen.
Member: keine-ahnung
keine-ahnung Nov 25, 2013 at 17:42:26 (UTC)
Goto Top
... oder neues Admin-Konto erstellen face-wink. Das mit dem backup geht aber auch ...
Member: DerWoWusste
DerWoWusste Nov 25, 2013 updated at 17:52:17 (UTC)
Goto Top
Hi.

Der Recovery-Admin kann local gpedit.msc aufrufen. Damit lässt sich ein Zweizeiler Startskript erstellen, das einen User erstellt und ihn in die Gruppe der Domänenadmins packt. Dieses Skript wird dann im Normalen modus nach dem Neustart sofort ausgeführt. Kriegste hin?
Member: ricorico1
ricorico1 Nov 25, 2013 at 18:25:38 (UTC)
Goto Top
Wie erstelle ich den Startskript?

Backup leider nicht möglich da es noch nicht eingerichtet war.
Member: DerWoWusste
DerWoWusste Nov 25, 2013 at 18:37:03 (UTC)
Goto Top
Du weißt nicht, was das ist, wo man es erstellt, und was da reingehört, richtig?
Member: ricorico1
ricorico1 Nov 25, 2013 at 18:47:08 (UTC)
Goto Top
wo man das erstellt schon, aber was genau da reingehört nicht.

Sollte es in etwa so aussehen?

net user DeinUserName DeinPasswort /add
net localgroup Administratoren DeinUserName /add
net localgroup Administratoren Domain\Domainuser /add
Member: DerWoWusste
DerWoWusste Nov 25, 2013 at 18:54:58 (UTC)
Goto Top
Beinahe.
net group /add "domain admins" DeinUsername
wäre die zweite Zeile. Das localgroup passt hier nicht.
Member: ricorico1
ricorico1 Nov 25, 2013 at 18:55:25 (UTC)
Goto Top
Und erstellen tu ich es in:
Editor für lokale Gruppenrichtlinien
Computerkonfiguration
Windows-Einstellungen
Skripts (Start/Herunterfahren)

richtig?
Member: DerWoWusste
DerWoWusste Nov 25, 2013 updated at 19:02:01 (UTC)
Goto Top
Jou._______________________
PS: heißt die Gruppe bei deutschen Systemen überhaupt Domain Admins? Oder Domänen-Admins
Member: keine-ahnung
keine-ahnung Nov 25, 2013 at 19:27:43 (UTC)
Goto Top
Letzteres ... face-wink

LG, Thomas
Member: ricorico1
ricorico1 Nov 25, 2013 at 21:08:38 (UTC)
Goto Top
Irgendwie will das klappen.
Was mach ich falsch?
Hier mein Script

net user Test123 passwort123! /add
net group /add "Domänen-Admins" Test123
Member: bastla
bastla Nov 25, 2013 at 21:11:33 (UTC)
Goto Top
Hallo ricorico1!

Zeile 2 sollte eher so aussehen:
net group "Domänen-Admins" Test123 /add
Grüße
bastla
Member: falscher-sperrstatus
falscher-sperrstatus Nov 25, 2013 at 21:13:23 (UTC)
Goto Top
WO hast du das Skript denn eingefügt?
Member: DerWoWusste
DerWoWusste Nov 25, 2013 at 21:21:29 (UTC)
Goto Top
Die Stellung des /add ist egal.
Was für eine Ausgabe erhältst Du denn?
Member: ricorico1
ricorico1 Nov 25, 2013 at 21:24:54 (UTC)
Goto Top
ich habe über den Editor den Script erstellt und ihn auf c: gespeichert,
dann über gpeditor.msc eingefügt ohne zusätzliche Parameter
Member: bastla
bastla Nov 25, 2013 updated at 21:30:26 (UTC)
Goto Top
Hallo ricorico1!
ich habe über den Editor den Script erstellt
Dann dürfte der Umlaut das Problem sein ...

Du kannst den Batch direkt in CMD mit
>C:\AddUser.cmd echo net user Test123 passwort123! /add
>>C:\AddUser.cmd echo net group "Domänen-Admins" Test123 /add  
erstellen.

Grüße
bastla
Member: ricorico1
ricorico1 Nov 25, 2013 at 21:30:28 (UTC)
Goto Top
wenn ich den script im abgesicherten modus direkt anklicke erhalte ich folgenden Fehler:
Anweisungsende erwartet
Member: ricorico1
ricorico1 Nov 25, 2013 at 21:38:31 (UTC)
Goto Top
Bekomm bei der eingabe im cmd immer die Fehlermeldung : Der Befehl konnte nicht gefunden werden
Member: bastla
bastla Nov 25, 2013 updated at 21:44:19 (UTC)
Goto Top
Hallo ricorico1!

Nur zur Sicherheit: Das sollen zwei einzelne Zeilen sein:
>C:\AddUser.cmd echo net user Test123 passwort123! /add
und
>>C:\AddUser.cmd echo net group "Domänen-Admins" Test123 /add
und ">" bzw ">>" am Beginn der Zeilen ist nicht der Prompt, sondern ist mit einzugeben ...

Grüße
bastla
Member: ricorico1
ricorico1 Nov 25, 2013 at 21:58:09 (UTC)
Goto Top
Vielen Dank bastla,
jetzt hat es geklappt.
Doch leider stehe ich jetzt vor den nächsten Problem und zwar bekomme ich bei anmelden
folgende Fehlermeldung: Sie können sich nicht anmelden, da die verwendete Anmeldemethode auf diesen
Computer nicht zugelassen ist.

Aber da denke ich mal das ich den User in einer weiteren Gruppe hinzufügen muss
Member: DerWoWusste
DerWoWusste Nov 25, 2013 updated at 22:06:39 (UTC)
Goto Top
Autsch. Nun wird's interessant...
Die Sicherheitsrichtlinie des Servers ist also zuvor dahingehend modifiziert worden, dass sich nur explizit genannte Nutzer lokal anmelden dürfen.
Das ist eine Policy, die nicht über die Registry gesteuert wird. Diese offline zu modifizieren..hm. Ich denk mal eben drüber nach - wird aber einen Weg geben.
Member: ricorico1
ricorico1 Nov 25, 2013 at 22:09:55 (UTC)
Goto Top
Ansicht hab ich dar nicht viel verändert. Alles Standart Einstellungen eigentlich da der Server erst neu installiert worden ist.
Member: DerWoWusste
DerWoWusste Nov 25, 2013 updated at 22:19:38 (UTC)
Goto Top
Ok... ich wollte es eben nachstellen, ist mir aber nicht gelungen, denn die Gruppe Administratoren kann man nicht aussperren. Wollte man Einzelne aussperren, müsste man schon deren Namen im Vorfeld kennen - das kann hier nicht das Problem sein.

Meldest Du Dich lokal an oder mittlerweile via Remote Desktop?
Member: falscher-sperrstatus
falscher-sperrstatus Nov 25, 2013 at 22:19:48 (UTC)
Goto Top
Zitat von @ricorico1:

Ansicht hab ich dar nicht viel verändert. Alles Standart Einstellungen eigentlich da der Server erst neu installiert worden
ist.

Wäre es da nicht sinnvoller den Server einfach neu aufzusetzen? Ein SBS2011 nebenher installieren kostet dich ca ne halbe Stunde. Du bist jetzt bei ca 5.5h und bei einem Server, der "frisch" ist...abgesehen davon ist der SB nicht gerade der unsensibelste Server wenn es darum geht den Admin (oder sonst etwas) einfach weg zu kürzen.
Member: ricorico1
ricorico1 Nov 25, 2013 at 22:24:31 (UTC)
Goto Top
Ja das denke ich mir auch schon die ganze zeit
Aber jetzt war ich schon so nah an der Lösung
Member: ricorico1
ricorico1 Nov 25, 2013 at 22:26:54 (UTC)
Goto Top
Hab beides probiert lokal und über rdp
Member: falscher-sperrstatus
falscher-sperrstatus Nov 25, 2013 updated at 22:27:22 (UTC)
Goto Top
Zitat von @ricorico1:

Ja das denke ich mir auch schon die ganze zeit
Aber jetzt war ich schon so nah an der Lösung

E ist ein Workaround. Wie viel Erfahrung hast du denn mit Servern im allgemeinen und dem SBS im speziellen?
Member: DerWoWusste
DerWoWusste Nov 25, 2013 at 22:30:05 (UTC)
Goto Top
http://www.pflaum.org/960/interaktive-anmeldung-des-administrators-auf- ... - mögliche Lösung. Aber wie nachprüfen...? Geht gleich weiter...
Member: DerWoWusste
DerWoWusste Nov 25, 2013 at 22:33:04 (UTC)
Goto Top
Du solltest alles über RSAT regeln können. Installier es auf einem Client, melde Dich da als neuer Domain an und verbinde Dich mit dem SBS und prüfe dann die Anmelderichtlinien.
Member: MiSt
MiSt Nov 26, 2013 at 04:39:06 (UTC)
Goto Top
Zitat von @ricorico1:

Im abgesicherten Modus kann ich mich zwar über den lokalen Administrator Konto (der im Normalen Modus deaktiviert ist)
anmelden,
aber da ich ja im Abgesicherten Modus nicht auf die Active Directory zugreifen kann kann ich
kein weiteren Benutzer erstellen.

Hi
Nur kurz ´ne Idee, keine Ahnung ob es geht. Wenn man im abgesicherten Modus mit "net user Administrator /active" das Admin-Konto "aktiviert", kann man dann den SBS später nicht normal starten und sich über das Konto anmelden?