Remote-Aktionen, sicher: Windows-PCs vom Schreibtisch aus reparieren
Remote-Aktionen, die Menüs Remote und Verwalten, RDP, Shadow und Remote-Deinstallation auf Windows-PCs nutzen, mit Vorschau und klaren Regeln.
NetBlade kann mehr als nur hinsehen. Von einer Gerätekarte aus kannst du rund 150 PowerShell-Aktionen auf einem Windows-PC ausführen, Windows’ eigene Verwaltungswerkzeuge bereits auf ihn gerichtet öffnen, die Sitzung des Nutzers mit seiner Zustimmung übernehmen und Programme deinstallieren, ohne dass auf seinem Bildschirm ein Fenster aufspringt. All das läuft als Administrator auf echten Maschinen, oft im Produktivbetrieb. Dieser Artikel zeigt, wie du es einrichtest, wie du es nutzt und welche Gewohnheiten dich aus Schwierigkeiten heraushalten.
Bevor du anfängst
- Der PC wurde erfolgreich ausgelesen, mit einer für ihn hinterlegten Windows-Administratoranmeldung (Windows-PCs vorbereiten).
- Ein Weg in den PC: WinRM auf Port 5985, oder PsExec über Port 445 und die Freigabe ADMIN$.
- Für RDP und Shadow: Remotedesktop auf dem Ziel aktiviert und die Berechtigung, ihn zu nutzen.
1. Den Weg hinein prüfen
- Öffne die Karte des Geräts und drücke auf Remote-Aktionen.
- Oben prüft das Fenster, wie die Maschine erreichbar ist, zum Beispiel «Von hier: WinRM offen · Port 445 offen · PsExec fehlt · Konto: …».
- Sagt es «So kann keine Aktion laufen», klapp Was der Remoterechner braucht auf. Es listet, was einzurichten ist, in der Reihenfolge, in der es meist fehlt: ein Administratorkonto, WinRM ein, ein privates oder Domänennetzwerk, TrustedHosts auf diesem PC außerhalb einer Domäne,
LocalAccountTokenFilterPolicyfür lokale Konten außerhalb einer Domäne und PsExec. Die Befehle sind dieselben wie in Windows-PCs vorbereiten, Schritt 8.
Wie NetBlade wählt: Es nutzt WinRM, wenn es kann. Antwortet WinRM nicht, weicht es auf PsExec aus, falls vorhanden. Ist der NetBlade-PC nicht in einer Domäne und das Ziel nicht in seinen TrustedHosts, verweigert Windows WinRM, und NetBlade geht direkt zu PsExec, ohne WinRM zuerst zu versuchen.
PsExec besorgen
PsExec ist ein kostenloses Microsoft-Tool (Sysinternals). Seine Lizenz erlaubt nicht, es mit NetBlade zu bündeln, deshalb lädst du es selbst herunter und akzeptierst seine Lizenz:
- Drücke im Fenster Remote-Aktionen auf PsExec von Microsoft herunterladen. Es wird nur von live.sysinternals.com geholt, wenn du die Schaltfläche drückst.
- Schlägt der Download fehl, hol es von Hand von learn.microsoft.com/sysinternals und leg es in einen Ordner im PATH.
Hinweis: PsExec kann keinen Benutzernamen oder kein Passwort mit doppelten Anführungszeichen nutzen. Für solche Konten schalte WinRM auf dem Ziel ein.
2. Eine Aktion ausführen
- Wähle unter Remote-Aktionen die Kategorie: Diagnose, Netzwerk, Remoteverwaltung, Firewall, Dienste, Windows-Features, Software, Lokale Konten, Sicherheit, System, Drucker oder Eigener Befehl. Jede Kategorie hat eine kurze Beschreibung dessen, was sie berührt.
- Suche oder wähle die Aktion. Neben dem Namen kennzeichnet ● eine Aktion, die eine Einstellung ändert, und ▲ eine kritische; kein Zeichen heißt, sie liest nur.
- Fülle den Parameter aus, falls es einen gibt: einen Port, einen Dienstnamen, eine winget-Paket-ID. Das Feld zeigt ein Beispiel und einen Hinweis.
- Lies Befehl, der auf dem Host läuft: das exakte PowerShell-Skript.
- Setze bei kritischen Aktionen (▲) das Häkchen bei Ich bestätige diese Änderung auf dem Host. Ohne es läuft die Aktion nicht.
- Drücke auf Ausführen. Die Ausgabe erscheint im Fenster, mit dem genutzten Transport, dem Exit-Code und ob es geklappt hat.
Nützliche Aktionen, die man kennen sollte:
- Diagnose: «Systemüberblick», «Speicherplatz», «Neustart ausstehend?», «Angemeldete Benutzer», «Installierte Updates (letzte 25)», «Systemfehler (letzte 3 Tage)».
- Software: «Verfügbare Updates (winget)», «Den winget-Katalog durchsuchen», «Ein Paket aktualisieren (winget)», «Fehlende Windows-Updates».
- Sicherheit: «Defender-Status», «Defender-Signaturen aktualisieren», «Schnellscan starten», «BitLocker-Status», «SMBv1 deaktivieren (empfohlen)» (in Windows-Features).
- Drucker: «Druckwarteschlange neu starten» (in Dienste), «Druckwarteschlange leeren».
- Remoteverwaltung: «WinRM aktivieren (Remoteverwaltung)», «Firewall für WMI öffnen», «UAC-Remotebeschränkungen wiederherstellen».
Tipp: Sobald auch nur ein Weg hinein funktioniert, kann die Kategorie Remoteverwaltung den Rest von NetBlade aus in Ordnung bringen. Erreiche einen PC etwa über PsExec und nutze «WinRM aktivieren (Remoteverwaltung)».
3. Die Menüs Remote und Verwalten nutzen
Die Kopfzeile der Karte öffnet Windows-Werkzeuge, bereits auf diese Maschine gerichtet:
- Remote: PsExec (cmd), PsExec (PowerShell), Remote-PowerShell (WinRM), SSH, WinBox (MikroTik), VNC, Telnet, FTP.
- Verwalten: Computerverwaltung, Ereignisanzeige, C$ öffnen, ADMIN$ öffnen, HTTP, HTTPS, Neu starten…, Herunterfahren…, Wake-on-LAN.
Externe Werkzeuge (PsExec, WinBox, ein VNC-Viewer) müssen auf dem NetBlade-PC installiert sein; fehlt eines, sagt die App das. SSH öffnet den Windows-SSH-Client in einem Befehlsfenster: NetBlade hat keine eingebaute SSH-Sitzung. Neu starten… und Herunterfahren… fragen vor dem Senden des Befehls nach Bestätigung, weil angemeldete Nutzer nicht gespeicherte Arbeit verlieren.
4. Dem Nutzer mit RDP oder Shadow helfen
- RDP öffnet die Remotedesktopverbindung zur Maschine.
- Shadow findet die Sitzung des angemeldeten Nutzers und öffnet sie mit Fernsteuerung. Es fragt immer den Nutzer am anderen Ende um Zustimmung. Sind mehrere Sitzungen verbunden, fragt NetBlade, welche gesteuert werden soll.
Shadow braucht einen Windows-PC mit einem angemeldeten Nutzer und Remotedesktop-Berechtigungen. Ist niemand angemeldet, gibt es keine Sitzung zum Steuern, und die App sagt das.
5. Ein Programm remote deinstallieren
- Öffne die Karte des Geräts, dann den Reiter Software.
- Drücke neben dem Programm auf Deinstallieren.
- Lies die Bestätigung. Sie zeigt den Befehl und warnt, dass, wer diesen PC nutzt, in dem Programm offene Arbeit verlieren kann.
- Bestätige. Das Programm wird ohne jedes Fenster auf dem PC entfernt.
- Warte auf die Prüfung. NetBlade liest den PC erneut und sagt, ob das Programm weg ist, ob ein Neustart nötig ist oder ob es noch installiert ist. Es vertraut der erneuten Auslesung, nicht dem Exit-Code des Deinstallers.
Programme, die durch ihre eigene .exe ohne stille Entfernung installiert wurden, sind als Nur manuelle Entfernung gekennzeichnet. Ihr Deinstaller öffnet ein Fenster und wartet auf einen Klick; remote gestartet, säße er auf einem Fenster, das niemand sieht. Für diese bietet die App Remotedesktop öffnen und Sitzung des Nutzers per Shadow steuern, damit jemand es unter Einstellungen, Apps entfernen kann.
Hinweis: Zeigt sich kein Programm als entfernbar, wurde der PC wahrscheinlich vor dem 23.09.2026 ausgelesen. Lies ihn mit Tiefenscan erneut aus: Diese Information wurde vorher nicht gesammelt.
6. Wissen, was man nie tun darf
Diese Gewohnheiten stammen aus den Warnungen, die die App selbst gibt, und aus den Wegen, auf denen Remote-Arbeit schiefgeht:
- Führe nie eine kritische Aktion aus, ohne die Vorschau zu lesen. Das Skript steht direkt da; lies es, jedes Mal.
- Deaktiviere nie den Netzwerkadapter, setze nie den Netzwerkstapel zurück und ändere nie DNS auf der Verbindung, über die du den PC erreichst. «Einen Netzwerkadapter deaktivieren» auf genau diesem Adapter schneidet dich ab, und niemand wird am Schreibtisch sein, um ihn wieder einzustecken.
- Schalte nie die Firewall aus, um etwas zum Laufen zu bringen. «Firewall ausschalten (alle Profile)» gibt es zur Diagnose. Öffne den einen Port, den du brauchst, mit «Eingehenden TCP-Port erlauben», und entferne die Regel, wenn du fertig bist.
- Lass nie den Echtzeitschutz aus. Nutzt du «Echtzeitschutz ausschalten», um etwas zu testen, schalte ihn in derselben Sitzung wieder ein.
- Starte nie während der Arbeitszeit neu oder fahre herunter, ohne dem Nutzer Bescheid zu geben. «Den Host neu starten (60s)» gibt 60 Sekunden;
shutdown /aauf dem Host bricht es ab, und «Einen ausstehenden Shutdown abbrechen» macht dasselbe von NetBlade aus. - Füge nie ein Skript, das du nicht vollständig verstehst, in «Meine eigene PowerShell ausführen» ein. Es läuft als Administrator auf dem Remoterechner.
- Füge dich nie „nur für jetzt“ zu den Administratoren hinzu. «Einen Benutzer zu Administratoren hinzufügen» hält an, bis jemand ihn entfernt, und es bricht die Regel «Höchstens drei lokale Administratoren».
- Sag es dem Nutzer vorher bei allem, was mit ● gekennzeichnet ist und ihm auffallen könnte.
Prüfen, ob es geklappt hat
- Die Ausgabe zeigt den Transport, einen Exit-Code und «geklappt».
- Bei Änderungen, die im Inventar auftauchen (ein Programm aktualisiert oder entfernt, SMBv1 aus, eine Schutzfunktion wieder ein), drücke auf Tiefenscan und prüfe die Karte, dann auf Jetzt prüfen unter Zu beheben.
Wenn etwas schiefgeht
- «Für diese Maschine gilt keine Windows-Anmeldung». Füge eine unter Anmeldedaten für das Gerät, den Standort oder überall hinzu.
- «Es gibt keinen Weg hinein: WinRM ist geschlossen, und PsExec braucht Port 445 offen und PsExec auf diesem PC». Folge Was der Remoterechner braucht.
- «Dieser PC ist nicht in einer Domäne und das Ziel nicht in seinen TrustedHosts, also verweigert Windows WinRM». Lade PsExec herunter, oder füge das Ziel den TrustedHosts auf dem NetBlade-PC hinzu.
- «PsExec ist nicht auf diesem PC». Drücke auf PsExec von Microsoft herunterladen.
- Eine Aktion hat über eine halbe Minute gedauert. Die Firewall des Ziels blockiert die Remote-Dienstverwaltung, und PsExec wartet, bevor es auf den Ausweichweg geht. Lade das Aktivierungsskript erneut herunter und führe es auf diesem PC aus.
- «winget wurde auf diesem Host nicht gefunden». App Installer fehlt oder ist für dieses Konto nicht verfügbar. Nutze den eigenen Updater des Programms, oder dein übliches Bereitstellungswerkzeug.
- «Der Befehl ist fertig, aber … ist noch installiert». Sein Deinstaller hat nichts entfernt. Entferne es von Hand auf dem PC.
Weiter
Füge alles zu einer Routine zusammen: Alles unter Kontrolle.
← Alle Anleitungen Funktionsübersicht → Das Produkt: NetBlade Windows →