O resultado final do substituto é o mesmo que substituir, mas funciona de forma um pouco diferente. Você não pode simplesmente fazer:
icacls . /substitute oldsid newsid
O substituto não é um comando sozinho.
Em vez disso, você precisa salvar as acls do arquivo e restaurá-las usando o parâmetro subsitute. Por exemplo, isso salvará as acls de todos os arquivos no diretório atual e restaurará enquanto substitui o sid:
icacls * /save acls.bak
icacls . /substitute oldsid newsid /restore acls.bak
Aqui é um artigo que orienta o processo.