Parece no Windows Vista e, posteriormente, o grupo Usuários avançados perdeu quase todos os seus poderes e seus membros são essencialmente tão poderosos quanto os membros do grupo "usuários".
Assim, o grupo Usuários avançados é um bom candidato para o requisito especificado.
Além disso, o grupo "Replicator" não possui direitos de usuário adicionais e o AFAIK não tem permissões para nenhum objeto com segurança. É um grupo herdado dos dias do Windows NT.
Se você estiver usando servidores, o grupo 'Print Operators' é outro candidato.
Editar: Acontece que tanto o grupo "Power Users" quanto o grupo "Print Operators" não trabalham para essa finalidade. Mesmo quando um usuário é um membro desses grupos e os grupos dizem permissões de gravação para um recurso, o usuário não tem acesso de gravação ao recurso.
Como o grupo de administradores, esses grupos são especiais e, quando um usuário está no grupo, ele recebe um token dividido no logon. As permissões obtidas por meio dessa associação de grupo não estão em seu token de usuário padrão e, portanto, ele não tem acesso ao recurso.
Você pode ver isso digitando
whoami /groups
O grupo "Usuários avançados" tem um atributo de:
Group used for deny only
O grupo 'Usuários da Área de Trabalho Remota' não tem isso, mas tem o efeito colateral que habilita o usuário a efetuar logon através do RDP. Assim, o único grupo que pode ser usado para isso é o Replicator group