Windows- und Linux-PCs vom iPhone aus inventarisieren
Windows- und Linux-Maschinen vorbereiten, ihr Inventar mit NetBlade Pro auf iPhone auslesen und Windows-Programme auf Schwachstellen prüfen.
NetBlade Pro kann lesen, was in den PCs deines Netzwerks steckt, ohne etwas darauf zu installieren: Hardware, installierte Software, Dienste, Updates, Konten und den Zustand ihrer Schutzfunktionen. Windows-Maschinen werden über WinRM ausgelesen, Linux-Maschinen über SSH. Dieser Artikel zeigt, wie du jede Art von Maschine vorbereitest, das Inventar ausführst, Windows-Programme auf bekannte Schwachstellen prüfst und Änderungen über die Zeit verfolgst.
Bevor du anfängst
- NetBlade Pro. Windows-Inventar, Linux-Inventar und die Schwachstellenprüfung sind Pro-Funktionen.
- Das iPhone oder iPad im selben lokalen Netzwerk wie die PCs.
- Für Windows: ein Konto, das sich über das Netzwerk anmelden darf, meist ein lokaler Administrator, mit einem Passwort.
- Für Linux: ein SSH-Server und ein normales Benutzerkonto. Kein sudo nötig.
Hinweis: NetBlade verändert nichts an deinen PCs. Es liest nur, und jeder Befehl, der eine Maschine vorbereitet, liegt in deiner Hand.
1. Einen Windows-PC vorbereiten
iOS hat keinen SMB-Client, deshalb kommt alles, was NetBlade von Windows liest, über WinRM, auf Port 5985. Windows liefert WinRM ausgeschaltet aus. Öffne auf dem PC PowerShell als Administrator:
- WinRM einschalten:
Enable-PSRemoting -Force - Nur auf PCs in einer Arbeitsgruppe, nicht in einer Domäne, wenn du ein anderes lokales Konto als den eingebauten Administrator nutzt:
New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System -Name LocalAccountTokenFilterPolicy -Value 1 -PropertyType DWord -Force
Der zweite Befehl ist nötig, weil Windows lokalen Konten über das Netzwerk ein gefiltertes Token gibt, sodass ein Arbeitsgruppen-PC sie auch mit dem richtigen Passwort ablehnt.
Du musst das nicht von hier abtippen: In der App zeigt «So bekommst du mehr Daten» beide, jeweils mit einer Kopieren-Schaltfläche.
Tipp:
Enable-PSRemotingweigert sich zu laufen, solange das Netzwerk des PCs auf Öffentlich steht. Stelle in den Windows-Einstellungen zuerst das Netzwerkprofil auf Privat.
2. Eine Linux-Maschine vorbereiten
Meist ist nichts zu tun: Wenn du dich per SSH mit einem normalen Benutzer einloggen kannst, kann NetBlade sie auslesen. Die Befehle, die es ausführt, lesen nur und nutzen kein sudo, deshalb bleibt alles, was root verlangt, leer.
3. Die Anmeldedaten einmal speichern (optional)
Teilen sich viele Maschinen ein Konto, speichere es am Netzwerk statt auf jedem Gerät:
- Öffne Gespeichert › dein Netzwerk › «Anmeldedaten».
- Trage die Windows- (WinRM) und Linux-Konten (SSH) ein.
Eine einzelne Maschine kann sie auf ihrer eigenen Seite mit «Anmeldedaten (dieses Gerät)» überschreiben. Passwörter liegen im iOS-Schlüsselbund, nur auf diesem Gerät, und kommen nie in die Sicherungsdatei.
4. Das Inventar ausführen
- Scanne das Netzwerk im Tab LAN und tippe auf den PC.
- Tippe auf «Remote-Inventar (Windows / Linux)» und wähle das System.
- Gib Benutzer und Passwort ein. Für Windows ergänze die Domäne, oder lass «Domäne (optional)» für ein lokales Konto leer. Für Linux prüfe den Port.
- Tippe auf «Diesen PC auslesen».
Scheitert es, erklärt NetBlade warum und zeigt, wo es einen gibt, den Befehl, der es behebt.
Was du von Windows bekommst
System und Betriebszeit, Hardware (Prozessor, Speicher, BIOS-Seriennummer), Dienste, Updates, lokale Konten, Autostart-Einträge, Netzwerkadapter, Datenträger, installierte Software und «Schutzfunktionen»: Antivirus, Firewall pro Profil, BitLocker pro Volume und TPM.
Programmversionen stammen aus der Windows-Registrierung. Sie sind vollständig, aber weniger exakt als aus der Programmdatei gelesene Versionen, was iOS ohne SMB nicht kann. Aus demselben Grund gibt es keine freigegebenen Ordner und keine Benutzerprofile.
Was du von Linux bekommst
Distribution und Kernel, CPU und Speicher, Datenträger, Dienste und lauschende Ports, Benutzer, Container, Pakete und ausstehende Updates, Firewall, SELinux und AppArmor.
5. Windows-Programme auf bekannte Schwachstellen prüfen
Die Prüfung fragt die National Vulnerability Database (NVD), welche veröffentlichten Schwachstellen (CVEs) die exakte Version jedes Programms betreffen, das NetBlade erkennt.
- Geh zu Einstellungen › «Schwachstellenprüfung».
- Schalte «Software auf bekannte Schwachstellen prüfen» ein.
- Optional kannst du einen kostenlosen «NVD-API-Schlüssel (optional)» einfügen. Ohne Schlüssel erlaubt NVD 5 Anfragen alle 30 Sekunden; mit einem 50. Auf einem PC mit vielen Programmen macht der Schlüssel die Prüfung viel schneller.
- Lies, oder lies erneut, das Inventar eines Windows-PCs.
Befunde werden mit dem Schlimmsten zuerst aufgelistet, mit CVSS-Wert und einem Link. Die Zusammenfassung erscheint auch in der «Lage» des Geräts und am gespeicherten Netzwerk.
Was dein iPhone verlässt
Nur Name und Version der Programme, die NetBlade mit Sicherheit zuordnen kann, gesendet an nvd.nist.gov. Nie der Name der Maschine, ihre Adresse oder wer angemeldet ist. Nichts wird gesendet, bevor du die Einstellung einschaltest.
Hinweis: Nur Programme, die NetBlade exakt dem richtigen Datenbankeintrag zuordnen kann, werden geprüft. Ein Programm, das es nicht erkennt, bekommt kein Urteil, was nicht dasselbe ist wie „keine Schwachstellen“. Antworten werden eine Woche lang aufbewahrt. Die Prüfung deckt nur Windows-Inventare ab.
6. Änderungen über die Zeit verfolgen
Jedes Inventar eines PCs in einem gespeicherten Netzwerk fließt in seine «Netzwerk-Zeitleiste»: Antivirus, Firewall oder Verschlüsselung abgeschaltet, verringerte Schutzfunktionen, aktivierte Konten, neue Autostart-Programme, neue Administratoren, neue Ports, fast volle Datenträger und ausstehende Updates.
iOS lässt NetBlade keine Inventare im Hintergrund ausführen, deshalb bewegt sich die Zeitleiste, wenn du die PCs ausliest. Mach es zur Gewohnheit: Lies deine wichtigen Maschinen jedes Mal, wenn du vor Ort bist.
Prüfen, ob es geklappt hat
- Die Seite des PCs zeigt das Inventar mit dem Datum, an dem es ausgelesen wurde.
- Für Windows listet «Schutzfunktionen» Antivirus, Firewall, BitLocker und TPM.
- Mit eingeschalteter Schwachstellenprüfung zeigt «Lage» Befunde oder sagt, dass gegen die erkannten Programme nichts bekannt ist.
- Gespeichert › dein Netzwerk listet die inventarisierten PCs.
Wenn etwas schiefgeht
- Windows antwortet nicht. WinRM ist aus oder blockiert. Führe
Enable-PSRemoting -Forceauf dem PC aus; denk daran, dass eine Maschine, die nur Dateien freigibt, nicht antwortet, weil iOS nur über WinRM liest. - Das Konto wird auf einem Arbeitsgruppen-PC abgelehnt. Führe den Befehl
LocalAccountTokenFilterPolicyaus, oder nutze den eingebauten Administrator. - Das Passwort stimmt, wird aber trotzdem abgelehnt. Konten ohne Passwort können sich nicht über das Netzwerk anmelden. Prüfe auch das Feld Domäne: leer für lokale Konten.
- Linux gibt wenig zurück. Die Daten, die root verlangen, bleiben absichtlich leer. Eine eingeschränkte Shell gibt womöglich gar nichts zurück.
- Die Schwachstellenprüfung ist langsam. Füge in den Einstellungen einen NVD-API-Schlüssel hinzu.
Weiter
- SSH-Terminal, SFTP und FTPS
- Die Netzwerkkarte aus deinen Switches aufbauen
- Anleitung zu NetBlade für iPhone und iPad: Remote-Inventar
← Alle Anleitungen Funktionsübersicht → Das Produkt: NetBlade iPhone · iPad →