O comando icacls permite o uso de SIDs numéricos. O SID deve ser precedido por um asterisco (*).
Exemplo:
Para conceder ao usuário definido pelas permissões SID S-1-1-0 Excluir e gravar DAC para um arquivo chamado "Test2", digite:
icacls test2 /grant *S-1-1-0:(d,wdac)