Отлично, по второй ссылке нашел...
SID: S-1-5-32-544
Название: Администраторы
буду ловить изменение реестра...
Добавлено через 28 минут 8 секунд
Process Monitor ясности не внес :(
Стукнулся в HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc\SecurityService и не нашел ключ - отстал.
Чтобы понимать, что я хочу застукать - поясню. Запускаем gpedit.msc и там добавляем группу Администраторы в этот пункт...
кстати, очень полезный пункт с точки зрения антивирусности...