Zum Inhalt springen
Avanet

Sophos Endpoint trotz Manipulationsschutz deinstallieren

Wurde ein Windows-Gerät aus Sophos Central gelöscht, bevor der Endpoint Agent lokal entfernt war, braucht es keinen pauschalen Registry-Hack. Für aktuelle Sophos-Core-Agent-Versionen gibt es unterstützte Abläufe für gelöschte Geräte und Geräte mit abgelaufener Lizenz.[1]

Der richtige Weg hängt davon ab, ob das Gerät nur gelöscht wurde, ob die Lizenz abgelaufen ist und ob es wieder verwaltet oder endgültig deinstalliert werden soll.

⚠️ Nicht mit alten Registry-Anleitungen beginnen: Sophos dokumentiert eine manuelle Wiederherstellung nur als letzten Ausweg, wenn alle normalen Methoden zum Ausschalten von Tamper Protection nicht möglich sind.[5] Zuerst werden die Central- und lokalen Standardwege unten verwendet. Safe Mode, manuelles Löschen und fremde Registry-Skripte gehören nicht in diesen Ablauf.

Zuerst den Fall bestimmen

ZustandZielVorgehen
Gerät vor weniger als 30 Tagen gelöschtVerwaltung fortsetzenGerät in Central wiederherstellen
Gerät gelöscht, Agent soll wegendgültig entfernenSynchronisierung abwarten, lokalen Schutzstatus prüfen und SophosUninstall.exe ausführen
Lizenz abgelaufen, Verwaltung soll weitergehenerneut verbindenLizenz klären und Agent mit –registeronly registrieren
Passwort wird auf älterem System verlangtWartung oder DeinstallationPasswort des gelöschten Geräts abrufen

Die Zeiträume und das Verhalten können sich mit Agent-Versionen ändern. Vor Eingriffen werden Betriebssystem, Core-Agent-Version, Löschzeitpunkt und Tenant dokumentiert.

Verhalten aktueller Windows-Geräte

Seit Core Agent 2023.2 gilt für Windows 10 und neuer sowie Windows Server 2016 und neuer grundsätzlich:[1]

  • Nach dem Löschen in Central wird Tamper Protection lokal deaktiviert.
  • Aktive Schutzkomponenten werden entfernt oder deaktiviert.
  • Der Core Agent bleibt zurück, damit eine unterstützte Deinstallation oder erneute Registrierung möglich ist.
  • Eine manuelle Passwortwiederherstellung ist normalerweise nicht nötig.

Das Gerät kann einige Zeit benötigen, um die Löschung beziehungsweise den geänderten Lizenzstatus zu verarbeiten. Ein Offline-Gerät erhält diese Information erst nach erfolgreichem Kontakt.

Auf Geräten mit Update Cache oder Message Relay werden auch diese Rollen entfernt. Nach einer Wiederherstellung müssen sie bei Bedarf neu installiert und geprüft werden.

Option 1: Gelöschtes Gerät wiederherstellen

Sophos Central hält gelöschte Geräte derzeit 30 Tage für eine Wiederherstellung vor.[2]

  1. In Sophos Central Reports > Reports > Endpoint Protection beziehungsweise Server Protection öffnen.
  2. Restore deleted devices and recover Tamper Protection passwords wählen.
  3. Computername, Betriebssystem und Löschzeitpunkt eindeutig prüfen.
  4. Das richtige Gerät markieren und Restore wählen.
  5. Warten, bis es Central erneut kontaktiert.
  6. Agent Mode, Richtlinien, Health State und letzte Aktivität kontrollieren.

Eine Wiederherstellung ist sinnvoll, wenn der Computer weiter geschützt und verwaltet werden soll. Für ein endgültiges Offboarding ist sie nur nötig, wenn Passwort oder Verwaltungszustand anders nicht sauber hergestellt werden können.

Option 2: Agent endgültig deinstallieren

Wenn Tamper Protection bereits deaktiviert ist, wird das offizielle Deinstallationsprogramm in einer als Administrator gestarteten Eingabeaufforderung ausgeführt:[4]

"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet

Auf einem Server muss Server Lockdown vorher in Central entsperrt werden. Nach Abschluss verlangt Sophos einen Neustart; danach werden installierte Apps, Sophos-Dienste und der registrierte Schutzanbieter geprüft. Der vollständige Ablauf steht unter Sophos Central Endpoint unter Windows deinstallieren.

Option 3: Agent erneut beim Tenant registrieren

Soll das Gerät weiter verwaltet werden, kann ein aktueller Installer aus dem richtigen Sophos-Central-Tenant die Registrierung erneuern:

SophosSetup.exe --registeronly

Für --registeronly muss Tamper Protection deaktiviert sein. Nach einer Löschung oder einem Lizenzablauf übernimmt Core Agent 2023.2 oder neuer dies automatisch; in anderen Migrationsfällen wird der Schutz vor dem Befehl kontrolliert ausgeschaltet.

Der Installer ist tenantgebunden und wird unter My Environment > Installers neu bezogen. Danach werden in Central mindestens diese Punkte kontrolliert:

  • richtiger Tenant und Computername
  • Agent Mode und lizenzierte Produkte
  • vorgesehene Computergruppe
  • zugewiesene Richtlinien
  • gesunder Status und aktuelle Komponenten
  • keine offenen Registrierungs- oder Lizenzalerts

--registeronly ist kein Ersatz für eine beschädigte Installation. Wenn der Core Agent oder seine Kommunikationskomponenten defekt sind, werden zuerst Logs und Zustand gesichert.

Passwort eines gelöschten Geräts abrufen

Sophos Central bewahrt gelöschte Geräte und deren Tamper-Protection-Passwörter derzeit 120 Tage in diesem Report auf. Wiederherstellen lässt sich das Geräteobjekt jedoch nur während der ersten 30 Tage. Das Passwort ist vor allem für ältere Plattformen oder Agent-Versionen relevant, die noch danach fragen.[2]

  1. Reports > Reports > Endpoint Protection beziehungsweise Server Protection öffnen.
  2. Restore deleted devices and recover Tamper Protection passwords wählen.
  3. Das Gerät anhand mehrerer Merkmale eindeutig identifizieren.
  4. In der Spalte Tamper Protection password auf Password details klicken. Central zeigt das aktuelle und frühere Passwörter.
  5. Das aktuelle Passwort nur für das Wartungsfenster verwenden und temporäre Kopien danach entfernen.

Das Passwort eines anderen Geräts funktioniert nicht. Ist der Datensatz älter als die Aufbewahrungszeit, wird nicht mit Registry-Manipulationen experimentiert, sondern der aktuelle Sophos-Supportweg verwendet.

Abgelaufene Lizenz

Nach Aktivierung einer neuen Lizenz können aktuelle Windows-Geräte wiederhergestellt werden, wenn seit dem Lizenzablauf höchstens 90 Tage vergangen sind. Nach 90 Tagen wird ein aktueller tenantgebundener Installer mit --registeronly ausgeführt, um den Agent neu zu installieren und zu registrieren.[1] Vorher müssen Tenant und gültige Lizenz geklärt sein.

Wird das Gerät endgültig ausser Betrieb genommen, folgt die lokale Deinstallation. Wird es weiter genutzt, muss nach der Registrierung überprüft werden, ob alle erwarteten Schutzprodukte und Richtlinien tatsächlich wieder aktiv sind.

Troubleshooting

Gerät ist in Central wiederhergestellt, bleibt aber offline

Netzwerk, Proxy, DNS, Systemzeit und Sophos-Managementdienste werden geprüft. Zusätzlich muss sichergestellt sein, dass der Installer beziehungsweise Datensatz zum richtigen Tenant gehört.

Tamper Protection bleibt aktiv

Zuerst wird gewartet, bis der Agent den gelöschten oder wiederhergestellten Zustand synchronisiert. In Central lässt sich Tamper Protection in den Gerätedetails ausschalten oder das Passwort anzeigen. Lokal stellt Admin sign-in > Settings > Override Sophos Central Policy for up to 4 hours die unterstützte temporäre Übersteuerung bereit.[3] Der sichere Standardweg steht unter Sophos Central Tamper Protection sicher deaktivieren.

SophosUninstall.exe fehlt oder bricht ab

Das deutet auf eine beschädigte oder unvollständige Installation hin. Installations- und Deinstallationslogs werden gesichert. Einzelne MSI-Pakete, Services oder Registry-Schlüssel werden nicht auf Verdacht entfernt, weil dadurch eine spätere Reparatur erschwert werden kann.

SophosZap ist nur ein letzter Bereinigungsweg für problematische Installationen: Tamper Protection muss bereits ausgeschaltet sein, eine aktuelle Kopie des Tools und Backups müssen vorliegen und die Standard-Deinstallation muss zuvor fehlgeschlagen sein.[6] Bleibt Tamper Protection aktiv und sind Central-Passwort, lokale Vier-Stunden-Übersteuerung und Wiederherstellung nicht nutzbar, wird ein Sophos-Supportfall eröffnet. Die offizielle manuelle Recovery-KBA verändert Bootdateien und Registry und wird deshalb nur exakt nach der aktuellen KBA oder unter Anleitung des Supports durchgeführt.[5]

Nach –registeronly fehlen Produkte

Die erneute Registrierung stellt nicht automatisch jede gewünschte Produktkomponente her. Unter My Environment > Computers & Servers werden Agent Mode und Manage device software geprüft. Anschliessend muss das Gerät die vollständige Konfiguration und Updates erhalten.

Häufige Fragen

Braucht man für ein gelöschtes Windows-Gerät noch Registry-Befehle?

Bei aktuellen Windows-Versionen und Core-Agent-Versionen normalerweise nicht. Sophos sieht Wiederherstellung, Passwortabruf, unterstützte Deinstallation oder erneute Registrierung vor.

Wie lange kann ein gelöschtes Gerät wiederhergestellt werden?

Sophos Central hält gelöschte Geräte derzeit 30 Tage zur Wiederherstellung vor. Tamper-Protection-Passwörter gelöschter Geräte bleiben derzeit 120 Tage verfügbar.

Was macht SophosSetup.exe --registeronly?

Der Parameter registriert einen vorhandenen Core Agent erneut beim Tenant des verwendeten Installers. Danach müssen Agent Mode, Produkte, Gruppe, Richtlinien und Health State geprüft werden.

Sources

[1] https://docs.sophos.com/central/customer/help/en-us/PeopleAndDevices/Devices/DeletedandExpiredDevices/ — Deleted and expired devices - Sophos Central Admin (abgerufen am 11. September 2026)

[2] https://docs.sophos.com/central/customer/help/en-us/ManageYourProducts/LogsReports/Reports/RecoverTamperProtectionPasswords/ — Restore deleted devices and recover Tamper Protection passwords - Sophos Central Admin (abgerufen am 11. September 2026)

[3] https://docs.sophos.com/central/customer/help/en-us/ManageYourProducts/GlobalSettings/ProductsServices/Endpoint/TamperProtection/TamperProtectionTurnOff/ — Turn off Tamper Protection - Sophos Central Admin (abgerufen am 11. September 2026)

[4] https://support.sophos.com/support/s/article/KBA-000003469?c__displayLanguage=en_US — Sophos Endpoint and Server: Uninstall Sophos using the command line or a batch file (abgerufen am 11. September 2026)

[5] https://support.sophos.com/support/s/article/KBA-000004158?c__displayLanguage=en_US — Sophos Endpoint and Server: Recover a tamper protected system (abgerufen am 11. September 2026)

[6] https://support.sophos.com/support/s/article/KBA-000006929?c__displayLanguage=en_US — SophosZap: Frequently asked questions (abgerufen am 11. September 2026)