Sophos Endpoint trotz Manipulationsschutz deinstallieren
Wurde ein Windows-Gerät aus Sophos Central gelöscht, bevor der Endpoint Agent lokal entfernt war, braucht es keinen pauschalen Registry-Hack. Für aktuelle Sophos-Core-Agent-Versionen gibt es unterstützte Abläufe für gelöschte Geräte und Geräte mit abgelaufener Lizenz.[1]
Der richtige Weg hängt davon ab, ob das Gerät nur gelöscht wurde, ob die Lizenz abgelaufen ist und ob es wieder verwaltet oder endgültig deinstalliert werden soll.
⚠️ Nicht mit alten Registry-Anleitungen beginnen: Sophos dokumentiert eine manuelle Wiederherstellung nur als letzten Ausweg, wenn alle normalen Methoden zum Ausschalten von Tamper Protection nicht möglich sind.[5] Zuerst werden die Central- und lokalen Standardwege unten verwendet. Safe Mode, manuelles Löschen und fremde Registry-Skripte gehören nicht in diesen Ablauf.
Zuerst den Fall bestimmen
| Zustand | Ziel | Vorgehen |
|---|---|---|
| Gerät vor weniger als 30 Tagen gelöscht | Verwaltung fortsetzen | Gerät in Central wiederherstellen |
| Gerät gelöscht, Agent soll weg | endgültig entfernen | Synchronisierung abwarten, lokalen Schutzstatus prüfen und SophosUninstall.exe ausführen |
| Lizenz abgelaufen, Verwaltung soll weitergehen | erneut verbinden | Lizenz klären und Agent mit –registeronly registrieren |
| Passwort wird auf älterem System verlangt | Wartung oder Deinstallation | Passwort des gelöschten Geräts abrufen |
Die Zeiträume und das Verhalten können sich mit Agent-Versionen ändern. Vor Eingriffen werden Betriebssystem, Core-Agent-Version, Löschzeitpunkt und Tenant dokumentiert.
Verhalten aktueller Windows-Geräte
Seit Core Agent 2023.2 gilt für Windows 10 und neuer sowie Windows Server 2016 und neuer grundsätzlich:[1]
- Nach dem Löschen in Central wird Tamper Protection lokal deaktiviert.
- Aktive Schutzkomponenten werden entfernt oder deaktiviert.
- Der Core Agent bleibt zurück, damit eine unterstützte Deinstallation oder erneute Registrierung möglich ist.
- Eine manuelle Passwortwiederherstellung ist normalerweise nicht nötig.
Das Gerät kann einige Zeit benötigen, um die Löschung beziehungsweise den geänderten Lizenzstatus zu verarbeiten. Ein Offline-Gerät erhält diese Information erst nach erfolgreichem Kontakt.
Auf Geräten mit Update Cache oder Message Relay werden auch diese Rollen entfernt. Nach einer Wiederherstellung müssen sie bei Bedarf neu installiert und geprüft werden.
Option 1: Gelöschtes Gerät wiederherstellen
Sophos Central hält gelöschte Geräte derzeit 30 Tage für eine Wiederherstellung vor.[2]
- In Sophos Central Reports > Reports > Endpoint Protection beziehungsweise Server Protection öffnen.
- Restore deleted devices and recover Tamper Protection passwords wählen.
- Computername, Betriebssystem und Löschzeitpunkt eindeutig prüfen.
- Das richtige Gerät markieren und Restore wählen.
- Warten, bis es Central erneut kontaktiert.
- Agent Mode, Richtlinien, Health State und letzte Aktivität kontrollieren.
Eine Wiederherstellung ist sinnvoll, wenn der Computer weiter geschützt und verwaltet werden soll. Für ein endgültiges Offboarding ist sie nur nötig, wenn Passwort oder Verwaltungszustand anders nicht sauber hergestellt werden können.
Option 2: Agent endgültig deinstallieren
Wenn Tamper Protection bereits deaktiviert ist, wird das offizielle Deinstallationsprogramm in einer als Administrator gestarteten Eingabeaufforderung ausgeführt:[4]
"C:\Program Files\Sophos\Sophos Endpoint Agent\SophosUninstall.exe" --quiet
Auf einem Server muss Server Lockdown vorher in Central entsperrt werden. Nach Abschluss verlangt Sophos einen Neustart; danach werden installierte Apps, Sophos-Dienste und der registrierte Schutzanbieter geprüft. Der vollständige Ablauf steht unter Sophos Central Endpoint unter Windows deinstallieren.
Option 3: Agent erneut beim Tenant registrieren
Soll das Gerät weiter verwaltet werden, kann ein aktueller Installer aus dem richtigen Sophos-Central-Tenant die Registrierung erneuern:
SophosSetup.exe --registeronly
Für --registeronly muss Tamper Protection deaktiviert sein. Nach einer Löschung oder einem Lizenzablauf übernimmt Core Agent 2023.2 oder neuer dies automatisch; in anderen Migrationsfällen wird der Schutz vor dem Befehl kontrolliert ausgeschaltet.
Der Installer ist tenantgebunden und wird unter My Environment > Installers neu bezogen. Danach werden in Central mindestens diese Punkte kontrolliert:
- richtiger Tenant und Computername
- Agent Mode und lizenzierte Produkte
- vorgesehene Computergruppe
- zugewiesene Richtlinien
- gesunder Status und aktuelle Komponenten
- keine offenen Registrierungs- oder Lizenzalerts
--registeronly ist kein Ersatz für eine beschädigte Installation. Wenn der Core Agent oder seine Kommunikationskomponenten defekt sind, werden zuerst Logs und Zustand gesichert.
Passwort eines gelöschten Geräts abrufen
Sophos Central bewahrt gelöschte Geräte und deren Tamper-Protection-Passwörter derzeit 120 Tage in diesem Report auf. Wiederherstellen lässt sich das Geräteobjekt jedoch nur während der ersten 30 Tage. Das Passwort ist vor allem für ältere Plattformen oder Agent-Versionen relevant, die noch danach fragen.[2]
- Reports > Reports > Endpoint Protection beziehungsweise Server Protection öffnen.
- Restore deleted devices and recover Tamper Protection passwords wählen.
- Das Gerät anhand mehrerer Merkmale eindeutig identifizieren.
- In der Spalte Tamper Protection password auf Password details klicken. Central zeigt das aktuelle und frühere Passwörter.
- Das aktuelle Passwort nur für das Wartungsfenster verwenden und temporäre Kopien danach entfernen.
Das Passwort eines anderen Geräts funktioniert nicht. Ist der Datensatz älter als die Aufbewahrungszeit, wird nicht mit Registry-Manipulationen experimentiert, sondern der aktuelle Sophos-Supportweg verwendet.
Abgelaufene Lizenz
Nach Aktivierung einer neuen Lizenz können aktuelle Windows-Geräte wiederhergestellt werden, wenn seit dem Lizenzablauf höchstens 90 Tage vergangen sind. Nach 90 Tagen wird ein aktueller tenantgebundener Installer mit --registeronly ausgeführt, um den Agent neu zu installieren und zu registrieren.[1] Vorher müssen Tenant und gültige Lizenz geklärt sein.
Wird das Gerät endgültig ausser Betrieb genommen, folgt die lokale Deinstallation. Wird es weiter genutzt, muss nach der Registrierung überprüft werden, ob alle erwarteten Schutzprodukte und Richtlinien tatsächlich wieder aktiv sind.
Troubleshooting
Gerät ist in Central wiederhergestellt, bleibt aber offline
Netzwerk, Proxy, DNS, Systemzeit und Sophos-Managementdienste werden geprüft. Zusätzlich muss sichergestellt sein, dass der Installer beziehungsweise Datensatz zum richtigen Tenant gehört.
Tamper Protection bleibt aktiv
Zuerst wird gewartet, bis der Agent den gelöschten oder wiederhergestellten Zustand synchronisiert. In Central lässt sich Tamper Protection in den Gerätedetails ausschalten oder das Passwort anzeigen. Lokal stellt Admin sign-in > Settings > Override Sophos Central Policy for up to 4 hours die unterstützte temporäre Übersteuerung bereit.[3] Der sichere Standardweg steht unter Sophos Central Tamper Protection sicher deaktivieren.
SophosUninstall.exe fehlt oder bricht ab
Das deutet auf eine beschädigte oder unvollständige Installation hin. Installations- und Deinstallationslogs werden gesichert. Einzelne MSI-Pakete, Services oder Registry-Schlüssel werden nicht auf Verdacht entfernt, weil dadurch eine spätere Reparatur erschwert werden kann.
SophosZap ist nur ein letzter Bereinigungsweg für problematische Installationen: Tamper Protection muss bereits ausgeschaltet sein, eine aktuelle Kopie des Tools und Backups müssen vorliegen und die Standard-Deinstallation muss zuvor fehlgeschlagen sein.[6] Bleibt Tamper Protection aktiv und sind Central-Passwort, lokale Vier-Stunden-Übersteuerung und Wiederherstellung nicht nutzbar, wird ein Sophos-Supportfall eröffnet. Die offizielle manuelle Recovery-KBA verändert Bootdateien und Registry und wird deshalb nur exakt nach der aktuellen KBA oder unter Anleitung des Supports durchgeführt.[5]
Nach –registeronly fehlen Produkte
Die erneute Registrierung stellt nicht automatisch jede gewünschte Produktkomponente her. Unter My Environment > Computers & Servers werden Agent Mode und Manage device software geprüft. Anschliessend muss das Gerät die vollständige Konfiguration und Updates erhalten.
Häufige Fragen
Braucht man für ein gelöschtes Windows-Gerät noch Registry-Befehle?
Wie lange kann ein gelöschtes Gerät wiederhergestellt werden?
Was macht SophosSetup.exe --registeronly?
Sources
[1] https://docs.sophos.com/central/customer/help/en-us/PeopleAndDevices/Devices/DeletedandExpiredDevices/ — Deleted and expired devices - Sophos Central Admin (abgerufen am 11. September 2026)
[2] https://docs.sophos.com/central/customer/help/en-us/ManageYourProducts/LogsReports/Reports/RecoverTamperProtectionPasswords/ — Restore deleted devices and recover Tamper Protection passwords - Sophos Central Admin (abgerufen am 11. September 2026)
[3] https://docs.sophos.com/central/customer/help/en-us/ManageYourProducts/GlobalSettings/ProductsServices/Endpoint/TamperProtection/TamperProtectionTurnOff/ — Turn off Tamper Protection - Sophos Central Admin (abgerufen am 11. September 2026)
[4] https://support.sophos.com/support/s/article/KBA-000003469?c__displayLanguage=en_US — Sophos Endpoint and Server: Uninstall Sophos using the command line or a batch file (abgerufen am 11. September 2026)
[5] https://support.sophos.com/support/s/article/KBA-000004158?c__displayLanguage=en_US — Sophos Endpoint and Server: Recover a tamper protected system (abgerufen am 11. September 2026)
[6] https://support.sophos.com/support/s/article/KBA-000006929?c__displayLanguage=en_US — SophosZap: Frequently asked questions (abgerufen am 11. September 2026)