Skip to main content
< All Topics
Print

Remover o Endpoint sem senha da contra Adulteração do Sophos

Quando a Proteção contra Adulteração está ativa em um endpoint Windows e os métodos normais de desativação não funcionam, ainda é possível recuperar o acesso e desinstalar o Sophos manualmente pelo Prompt de Comando e pelo Editor do Registro, a partir do ambiente de recuperação do Windows.

Observação: os passos abaixo se aplicam a Windows 10 de 64 bits ou superior e a Windows Server 2016 e versões posteriores. Em dispositivos com Core Agent 2023.2 ou mais recente, essa recuperação manual não costuma ser necessária quando o dispositivo foi excluído do Sophos Central ou a licença expirou — nesses dois casos a proteção contra adulteração é liberada automaticamente.

Antes de recorrer ao registro

Tente primeiro os caminhos oficiais de desativação, que não exigem mexer no registro do sistema:

  • Se o dispositivo ainda está gerenciado pelo Sophos Central, um dispositivo excluído pode ser restaurado em até 30 dias após a exclusão (automática ou manual).
  • O Sophos Central Admin mantém um histórico de senhas de proteção contra adulteração dos últimos 120 dias de dispositivos excluídos — a senha mais recente do topo da lista permite autenticar localmente no endpoint e desativar a proteção pelas Configurações normalmente, sem precisar do procedimento manual.

Só siga o procedimento de registro abaixo se nenhuma dessas opções for viável.

1. Entrar no ambiente de recuperação

A forma de acessar o Prompt de Comando de recuperação varia conforme a versão do Windows:

  • Windows 10, Windows Server 2016/2019: Configurações → Atualização e Segurança → Recuperação → em “Inicialização avançada”, clique em Reiniciar agora.
  • Windows 11: Configurações → Sistema → Recuperação → em “Inicialização avançada”, clique em Reiniciar agora.
  • Windows Server 2012: na tela de login, segure Shift no teclado, clique no ícone de energia e depois em Reiniciar.

Tela Recuperação nas Configurações do Windows, com o botão Reiniciar agora em Inicialização avançada

Menu de energia na tela de login com a opção Reiniciar, usado ao segurar Shift no Windows Server 2012

Depois que o sistema reiniciar na tela azul “Escolher uma opção”, vá em Solucionar problemas → Opções avançadas → Prompt de Comando. Se “Opções avançadas” não aparecer nessa tela, use uma mídia de recuperação (um ISO de instalação do Windows, por exemplo) para chegar ao mesmo menu.

Tela Opções avançadas do ambiente de recuperação com a opção Prompt de Comando selecionada

Selecione uma conta administrativa e digite a senha quando solicitado para abrir o Prompt de Comando.

2. Renomear o driver do Sophos pelo Prompt de Comando

Com o Prompt de Comando aberto, execute os comandos abaixo em sequência:

  • C: — muda para a unidade onde o Windows está instalado. Se a unidade de boot não for C:, use diskpart e list volume para identificar a letra correta antes de continuar.
  • cd Windows\System32\drivers — entra na pasta de drivers do sistema.
  • ren SophosED.sys SophosED.sys.old — renomeia o driver de proteção do Sophos para que ele não carregue na próxima inicialização.
  • exit — fecha o Prompt de Comando.

Clique em Continuar para voltar ao Windows normalmente.

3. Ajustar o registro

Já dentro do Windows, abra o Editor do Registro e faça um backup da chave antes de alterar qualquer valor. Depois, ajuste as seguintes entradas:

  • Em HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sophos MCS Agent, altere o valor Start para 0x00000004 (desabilitado).
  • Em HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sophos Endpoint Defense\TamperProtection\Services, entre em cada subchave existente (por exemplo hmpalert) e altere o valor Protected para 0 em todas elas.
  • Em HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sophos Endpoint Defense\TamperProtection\Config, altere o valor SEDEnabled para 0.

4. Reiniciar

Reinicie o endpoint ou servidor. Depois de reiniciar, a Proteção contra Adulteração estará completamente desativada e o Sophos pode ser desinstalado normalmente.

Tags: