Primeiro, você está executando o Windows 7, mas isso não significa necessariamente um DC de 2008 (Controlador de Domínio). Poderia ser qualquer coisa do servidor do Windows 2000 até 2012R2! - Todos eles podem gerenciar seu domínio até certo ponto! A sugestão de que você está usando o EFS em vez de bitlocker implicaria, na verdade, controladores de domínio um pouco mais antigos.
Um administrador de domínio não pode ver ou recuperar uma senha, mas pode definir uma nova usando um console chamado "Snap-in Usuários e Computadores do Active Directory" ou o Centro Administrativo do AD. Eles também podem usar VBScript, Powershell ou qualquer outro número de métodos para definir uma senha, mas não pode revelá-la uma vez definido!
Re: administradores lendo pastas criptografadas Este artigo do Technet informa que, se uma "recuperação A chave do agente "foi definida - e, em seguida, sim, eles podem, caso contrário - não, eles não podem.