La respuesta existente es correcta porque la clave privada EFS está protegida por la contraseña del usuario. Sin embargo, es posible configurar agentes de recuperación de datos EFS que puedan descifrar cualquier archivo cifrado con EFS en un sistema. Los certificados DRA se establecen mediante la Política de grupo o la Política de seguridad local si no tiene un dominio.
Los DRA tienen dicho acceso porque cuando un sistema recibe la clave pública de los DRA, cifra la clave simétrica de cada archivo cifrado con la clave pública de cada DRA además de la clave pública del usuario. Por lo tanto, los DRA solo pueden recuperar archivos cifrados si se crearon o abrieron después de registrar su certificado.
Entonces, dependiendo de su configuración, podría ser posible recuperar los datos incluso después de restablecer la contraseña del propietario. Las claves de DRA también están protegidas por la contraseña de DRA, pero un atacante astuto instalaría un certificado de DRA para un nuevo usuario, esperaría a que tocara los archivos de destino y luego aprovecharía el certificado para descifrarlos.
Tenga en cuenta que esta opción de recuperación no se aplica a los datos protegidos con DPAPI, ya que DPAPI no respeta los ERA DRA. Tendrá algo de dolor si necesita recuperar esos datos.