NetBlade
← NetBlade Windows

Guide de NetBlade pour Windows

NetBlade pour Windows s'installe sur un seul PC et examine les réseaux auxquels ce PC est connecté : il trouve les appareils, les lit en profondeur avec les identifiants que vous lui donnez, confronte leurs programmes aux vulnérabilités connues et vous dit quoi corriger en premier. Pas de serveur, pas de cloud et rien à installer sur les machines examinées. Ce guide suit le menu de l'appli page par page et, pour chaque fonction, dit ce dont elle a besoin et où elle s'arrête.

9 sections42 fonctions
NetBlade Windows — Guide de NetBlade pour WindowsNetBlade Windows — Guide de NetBlade pour Windows
01

Avant de commencer

Ce qu'il faut savoir avant le premier scan.

Installer NetBlade

NetBlade pour Windows s'installera depuis le Microsoft Store, une fois publié. Les mises à jour, l'abonnement et la désinstallation passent tous par le Store, comme pour n'importe quelle autre appli.

Mode d'emploi

  1. Ouvrez le Microsoft Store et recherchez NetBlade, une fois publié.
  2. Cliquez sur Installer et ouvrez l'appli depuis le menu Démarrer.

Il vous faut

  • Windows 10 version 2004 ou ultérieure, ou Windows 11, sur un PC de bureau ou portable.
  • Le PC doit être connecté au réseau que vous voulez examiner : NetBlade voit les réseaux qu'il peut atteindre depuis là.

Limites

  • L'appli est disponible dans les mêmes douze langues que ce site.

L'agent

NetBlade démarre de lui-même quand vous ouvrez votre session Windows et reste dans la zone de notification même fenêtre fermée : c'est l'agent qui exécute la surveillance, les scans et lectures approfondies planifiés, les vérifications par rapport au flux de vulnérabilités, les alertes et les envois planifiés de rapports par e-mail. La promesse, formulée de la même façon dans l'appli, est la suivante : il fonctionne tant que votre session Windows est ouverte, pas avant l'ouverture de session ni sur une machine verrouillée où personne ne s'est connecté.

Mode d'emploi

  1. Dans Paramètres, sous « Le bouton Fermer », choisissez « Masque la fenêtre » pour que l'agent continue de travailler quand vous fermez la fenêtre, ou « Quitte l'application » pour l'arrêter jusqu'à la prochaine ouverture de session.
  2. Toujours dans Paramètres, dans « L'agent », lisez son état (« En cours d'exécution. Dernière vérification à … ») et utilisez « Démarrer à l'ouverture de session » ou « Ne pas démarrer à l'ouverture de session ».
  3. Pour faire réapparaître la fenêtre, cliquez sur l'icône de NetBlade dans la zone de notification.

Il vous faut

  • Un utilisateur connecté à Windows sur le PC qui exécute NetBlade.
  • Un abonnement actif ou l'essai (voir Licence).

Limites

  • Le Microsoft Store n'autorise pas les services Windows à l'intérieur d'une appli : l'agent ne tourne donc pas avant l'ouverture de session.
  • Si le démarrage automatique est désactivé dans le Gestionnaire des tâches, sous Applications de démarrage, vous seul pouvez le réactiver à cet endroit.

Votre premier scan

Tout ce que l'appli affiche part d'un scan : tant que vous n'en lancez pas, NetBlade ne touche à rien. Le réseau scanné devient un site, reconnu par sa passerelle, et les appareils trouvés entrent dans le catalogue.

Mode d'emploi

  1. Dans le menu, ouvrez Réseau et découverte, puis « Scan ».
  2. Dans « Où analyser », gardez « Ce réseau (…) » ou choisissez « Une plage que je saisis ».
  3. Cliquez sur « Analyser » et patientez ; « Annuler » l'arrête.
  4. Ouvrez Inventaire, puis « Appareils », pour voir ce qui a été trouvé.
  5. Dans « Identifiants », ajoutez un compte Windows, SSH ou SNMP, puis cliquez sur « Inventaire approfondi » pour lire les machines en profondeur.

Il vous faut

  • Aucun identifiant pour le scan ; les identifiants ne servent qu'à la lecture approfondie.

Ce dont chaque tâche a besoin

Beaucoup de fonctions marchent sans aucun mot de passe ; d'autres exigent un identifiant et un port ouvert sur la machine à lire. NetBlade choisit le protocole d'après ce que la machine a déjà montré et essaie les identifiants dans l'ordre que vous avez fixé, en s'arrêtant au premier qui passe : il n'essaie pas tous les identifiants sur tous les appareils.

Il vous faut

  • Scan, Scanner de ports, Outils et Infos : rien.
  • Lire un PC Windows : un identifiant administrateur Windows et, sur ce PC, la gestion Windows (WMI, port 135) et le partage de fichiers (SMB, port 445) ouverts vers le PC qui exécute NetBlade ; le script d'activation s'en charge pour vous.
  • Lire un serveur Linux ou une appliance : un identifiant SSH (port 22).
  • Lire les switchs, NAS, imprimantes et onduleurs, et dessiner la Carte : un identifiant SNMP (v1, v2c ou v3).
  • Actions à distance et désinstallation de programmes : un identifiant administrateur Windows plus WinRM (port 5985) ou PsExec, que vous téléchargez vous-même, avec le port 445 et le partage ADMIN$.
  • Utilisateurs et ordinateurs Active Directory : un PC qui peut joindre le domaine et un compte que le domaine accepte.
  • Surveillance, scans et lectures planifiés, alertes et envois de rapports par e-mail : un abonnement ou l'essai, un utilisateur connecté à Windows et, pour les sites, le PC connecté à ce réseau.
  • Vulnérabilités : le flux téléchargé et un programme que le dictionnaire sait nommer.
02

Tableau de bord

La page qui s'ouvre au démarrage.

Tableau de bord

Résume vos réseaux sur une seule page : combien d'appareils répondent en ce moment, « Machines lues », combien de points sont « À corriger » et combien sont exploités en ce moment, les cibles « Surveillés » et la conformité. En dessous se trouvent « À faire en premier », « Les sept derniers jours » (nouveaux appareils, appareils qui ne répondent plus, ports nouvellement ouverts, programmes installés, mis à jour ou supprimés, défenses désactivées, nouveaux constats, machines devenues illisibles), le tableau « Sites », « Ce qu'il y a sur le réseau » et « L'application elle-même », avec l'état de l'agent, le dernier scan planifié et le flux de vulnérabilités.

Mode d'emploi

  1. Ouvrez NetBlade : le Tableau de bord est déjà sélectionné.
  2. Cliquez sur « Actualiser » pour recalculer.
  3. Cliquez sur une entrée pour ouvrir sa page de détail ; par exemple, « Les N → » mène à À corriger.

Il vous faut

  • Au moins un scan ; pour les données de sécurité, des machines lues avec des identifiants.

Limites

  • Une ligne de couverture indique combien de machines ont été lues en profondeur : tout le reste ne vaut que ce que valent ces lectures, car un appareil dans lequel personne n'est entré ne peut signaler aucun problème.
  • Une semaine calme et une semaine où personne n'a regardé se ressemblent : c'est pourquoi la page affiche la dernière exécution de l'agent.
03

Inventaire

Ce qu'il y a sur le réseau, machine par machine.

Appareils

Le catalogue de tous les appareils vus, chacun avec une identité stable, première et dernière apparition, score de sécurité et état. Le tableau se trie en cliquant sur ses en-têtes et affiche les colonnes que vous choisissez (nom, IP, MAC, fabricant, type, système d'exploitation, site, ports, domaine, utilisateur, modèle, numéro de série, dernière lecture, étiquettes et plus) ; les doublons ayant la même MAC fusionnent d'eux-mêmes après chaque scan.

Mode d'emploi

  1. Dans le menu, ouvrez Inventaire, puis « Appareils ».
  2. Utilisez la barre d'outils : « Analyser maintenant », « Inventaire approfondi », « Actualiser », « Ping » (qui répond en ce moment), « Exporter en CSV », « Exporter en PDF », « Colonnes ».
  3. Recherchez avec « Rechercher dans tous les champs… » et filtrez par « Score », « Type » ou « Seulement ceux qui répondent ».
  4. Avec « Filtre avancé », combinez plusieurs conditions (contient, égal à, commence par, supérieur à, est vide, etc.) et conservez-les avec « Enregistrer comme vue… » ; les vues enregistrées se trouvent dans le menu « Vues ».
  5. Cliquez sur « Sélectionner » pour agir sur plusieurs lignes : « Modification groupée » (type, notes, une étiquette, alertes coupées, un champ personnalisé), « Lire la sélection », « Supprimer ».
  6. Cliquez sur une ligne pour ouvrir la fiche de l'appareil.

Il vous faut

  • Rien pour la liste ; un identifiant pour « Inventaire approfondi ».

Limites

  • Un appareil supprimé qui est toujours sur le réseau revient au scan suivant, comme nouveau.

Fiche de l'appareil

Tout sur une machine, en onglets : « Résumé » (avec ce que l'appareil dit de lui-même et la provenance de chaque indice : DNS, NetBIOS, UPnP/mDNS, page web, certificat, SNMP, Active Directory), « Matériel », « Logiciels », « Système », « Sécurité », « Ports », « Interfaces », « Identifiants », « Publié », « Événements » et « Historique ». L'en-tête propose « Modifier… », « Analyse approfondie », « Identifier », « Ping », « RDP », « Shadow », « Interface web », « Actions à distance » et les menus « À distance » et « Gestion ».

Mode d'emploi

  1. Depuis « Appareils », ouvrez la ligne de l'appareil.
  2. « Identifier » demande à l'appareil ce qu'il est sans mot de passe (nom, DNS, NetBIOS, page web, SNMP public) et contrôle les principaux ports.
  3. « Analyse approfondie » (ou « Relire maintenant ») lit la machine avec l'identifiant qui s'y applique.
  4. « Modifier… » change le nom, le type, les étiquettes, les notes, « Silencieux » et « Vos propres champs » (numéro d'inventaire, étage, contrat…). Un nom et un type définis par vous restent verrouillés et aucun scan ne les écrase ; « Déverrouiller » les rend aux scans.
  5. L'onglet « Identifiants » montre quels identifiants seront essayés et dans quel ordre ; vous pouvez enregistrer une « Exception pour cet appareil » avec « Enregistrer et lire cette machine », ou utiliser « Tester » et « Retirer ».
  6. Dans l'onglet « Publié », pour les appareils SNMP, « Tout demander » parcourt tout l'arbre SNMP, parties standard et constructeur, avec un filtre par nom, OID ou valeur.
  7. Dans l'onglet « Événements », pour les PC Windows, « Charger les événements Windows » affiche les erreurs et avertissements des 7 derniers jours.
  8. L'onglet « Historique » liste chaque changement : première apparition, retour en ligne, plus de réponse, port ouvert, programme installé, supprimé ou mis à jour, défense désactivée ou réactivée, échec de lecture.

Il vous faut

  • Pour un PC Windows : un identifiant Windows (WMI sur le port 135 et SMB sur le 445). Le PC qui exécute NetBlade est lu sans identifiants.
  • Pour Linux et les appliances : un identifiant SSH (port 22).
  • Pour les switchs, NAS, imprimantes, onduleurs : un identifiant SNMP (port 161).

Limites

  • Ce qu'affiche l'onglet « Publié » n'est pas stocké : c'est demandé à chaque fois.
  • BitLocker et le TPM ne peuvent être lus qu'avec un compte administrateur ; sinon, la fiche indique qu'il faut un administrateur.
  • Si le pare-feu du PC bloque la lecture, la fiche le dit et propose le script d'activation.

Ce qui est lu sur un PC Windows

Avec un identifiant Windows, NetBlade lit le PC sans rien y installer : nom, domaine, système d'exploitation et build, fabricant, modèle et numéro de série, processeur, mémoire, utilisateur connecté, lecteurs et disques physiques, cartes réseau, écrans, imprimantes, batterie, périphériques en erreur et USB. Il lit aussi les mises à jour installées, les services à démarrage automatique, les programmes qui démarrent avec Windows, les fonctionnalités facultatives, les profils, les administrateurs et comptes locaux, les sessions ouvertes, les dossiers partagés et qui peut y écrire, les programmes installés ; et les défenses : antivirus, pare-feu par profil, BitLocker, TPM, Secure Boot, UAC, Bureau à distance, SMBv1 et redémarrage en attente.

Il vous faut

  • Un identifiant administrateur Windows pour ce PC.
  • La gestion Windows (WMI) et le partage de fichiers (SMB) ouverts vers le PC qui exécute NetBlade.

Ce qui est lu via SSH et SNMP

Via SSH, sur un serveur Linux ou une appliance, NetBlade lit le nom, le système, le noyau, le processeur et les cœurs, la mémoire et les paquets installés (dpkg ou rpm), et mémorise la clé du serveur : si elle change, la lecture s'arrête. Via SNMP, sur les switchs, NAS, imprimantes et onduleurs, il lit le modèle, le numéro de série, le firmware, les interfaces, les ports avec VLAN et PoE, les adresses MAC apprises sur chaque port, les consommables et les pages imprimées, le contact et l'emplacement.

Il vous faut

  • Un identifiant SSH ou SNMP dans « Identifiants ».

Limites

  • Via SSH, rien ne remonte sur les disques, les utilisateurs ou les défenses : c'est la limite du protocole, pas de l'appareil.
  • Via SNMP, un appareil répond avec ce que son agent publie, et il n'y a rien de plus à demander.

Script d'activation pour les PC Windows

Quand un PC ne peut pas être lu parce que son pare-feu bloque la gestion Windows, NetBlade prépare un script à exécuter sur ce PC. Le script demande de lui-même les droits d'administrateur et n'ouvre que le nécessaire, uniquement vers le PC qui exécute NetBlade : la gestion Windows (WMI) et la gestion des services (port 135 et leurs ports RPC), le partage de fichiers (SMB, port 445) et la gestion à distance WinRM (port 5985, pour les actions à distance). Comme il ouvre aussi la gestion des services, PsExec démarre aussitôt au lieu d'attendre. Sur un PC hors domaine, il autorise l'accès administratif à distance avec un compte local.

Mode d'emploi

  1. Sur la fiche du PC qui ne peut pas être lu, cliquez sur « Télécharger le script d'activation ».
  2. Copiez le script sur ce PC et double-cliquez dessus.
  3. Revenez dans NetBlade et cliquez sur « Relire maintenant ».
  4. Pour revenir à l'état d'origine, utilisez « Script pour annuler les modifications » depuis la même fiche : il supprime les règles de pare-feu de NetBlade et l'accès administratif avec des comptes locaux.

Il vous faut

  • Les droits d'administrateur sur le PC à lire.

Limites

  • L'accès administratif avec un compte local abaisse un peu la protection de ce PC : ne l'utilisez que là où c'est nécessaire.
  • Le script d'annulation laisse WinRM actif ; si vous n'en avez pas besoin, désactivez-le avec Disable-PSRemoting.

Actions à distance

Un catalogue d'environ 150 actions PowerShell que NetBlade exécute sur le PC distant en tant qu'administrateur, par catégories : Diagnostic, Réseau, Gestion à distance, Pare-feu, Services, Fonctionnalités Windows, Logiciels (dont la recherche, l'installation, la mise à jour et la désinstallation d'un paquet winget), Comptes locaux, Sécurité (Defender, BitLocker, TPM, UAC, SMBv1), Système (stratégie de groupe, réparation des fichiers système, redémarrage, arrêt…), Imprimantes et Commande personnalisée. À côté du nom, ● marque une action qui modifie un réglage et ▲ une action critique ; sans marque, l'action ne fait que lire. Avant l'exécution, la fenêtre affiche le script exact sous « Commande qui sera exécutée sur l'hôte ».

Mode d'emploi

  1. Sur la fiche de l'appareil, cliquez sur « Actions à distance ».
  2. Choisissez la « Catégorie », recherchez, et choisissez l'« Action ».
  3. Renseignez le paramètre s'il y en a un (un port, un nom de service, un ID de paquet winget…).
  4. Lisez l'aperçu de la commande ; pour les actions qui modifient quelque chose, cochez « Je confirme cette modification sur l'hôte ».
  5. Exécutez : la sortie apparaît dans la fenêtre.

Il vous faut

  • Un identifiant administrateur Windows pour cette machine, enregistré dans « Identifiants ».
  • Une voie d'accès : WinRM (port 5985) ou PsExec (port 445 et partage ADMIN$). Le haut de la fenêtre affiche l'état de chaque voie d'accès, et le guide « Ce dont la machine distante a besoin » explique pas à pas comment préparer la machine.
  • PsExec est un outil Microsoft gratuit dont la licence n'autorise pas la distribution avec l'appli : le bouton « Télécharger PsExec depuis Microsoft » le récupère sur le site de Microsoft quand vous le demandez.

Limites

  • Si le PC qui exécute NetBlade n'est pas dans un domaine et que la cible ne figure pas parmi ses hôtes de confiance, Windows refuse WinRM : dans ce cas, NetBlade passe directement à PsExec sans essayer WinRM d'abord. Quand WinRM ne répond pas, il se rabat aussi sur PsExec, s'il est présent.
  • Les actions s'exécutent sur de vraies machines, souvent en production : lisez toujours l'aperçu.
  • PsExec n'accepte pas les noms d'utilisateur ni les mots de passe contenant des guillemets doubles.

À distance, Gestion, RDP et Shadow

Depuis la fiche de l'appareil, NetBlade ouvre des outils Windows déjà pointés sur cette machine, selon ce qu'elle expose. Le menu « À distance » propose « PsExec (cmd) », « PsExec (PowerShell) », « PowerShell à distance (WinRM) », « SSH », « WinBox (MikroTik) », « VNC », « Telnet » et « FTP » ; le menu « Gestion » propose « Gestion de l'ordinateur », « Observateur d'événements », « Ouvrir C$ », « Ouvrir ADMIN$ », « HTTP », « HTTPS », « Redémarrer… », « Arrêter… » et « Wake-on-LAN ».

Mode d'emploi

  1. Sur la fiche de l'appareil, ouvrez le menu « À distance » ou « Gestion » et choisissez l'entrée.
  2. « RDP » ouvre la Connexion Bureau à distance vers la machine.
  3. « Shadow » trouve la session de l'utilisateur connecté et l'ouvre en contrôle à distance, en demandant toujours son consentement à l'utilisateur à l'autre bout.
  4. « Redémarrer… » et « Arrêter… » demandent une confirmation avant d'envoyer la commande.

Il vous faut

  • Les outils externes doivent être installés sur le PC qui exécute NetBlade (WinBox, VNC Viewer, PsExec) ; s'il en manque un, l'appli le signale.
  • Pour Shadow : un PC Windows avec un utilisateur connecté et les autorisations Bureau à distance.

Limites

  • « SSH » ouvre le client SSH de Windows dans une fenêtre de commande : NetBlade n'a pas de session SSH intégrée.
  • Un redémarrage ou un arrêt à distance fait perdre le travail non enregistré aux utilisateurs connectés.

Désinstaller un programme à distance

Dans l'onglet « Logiciels » de l'appareil, « Désinstaller » supprime un programme sans ouvrir aucune fenêtre sur le PC, puis relit la machine pour vérifier qu'il a vraiment disparu, au lieu de se fier au code de sortie. Les programmes installés avec leur propre .exe qui ne propose pas de désinstallation silencieuse sont marqués « Suppression manuelle uniquement », avec l'explication et les raccourcis « Ouvrir le Bureau à distance » et « Shadow sur la session de l'utilisateur ».

Mode d'emploi

  1. Ouvrez la fiche de l'appareil, puis l'onglet « Logiciels ».
  2. À côté du programme, cliquez sur « Désinstaller » et confirmez.
  3. Attendez la vérification : l'appli indique si le programme a été supprimé, si un redémarrage est nécessaire ou s'il est toujours installé.

Il vous faut

  • Un identifiant administrateur Windows et WinRM ou PsExec, comme pour les actions à distance.
  • Un PC lu le 23/09/2026 ou après : s'il a été lu avant, relisez-le avec « Analyse approfondie ».

Limites

  • La personne qui utilise ce PC peut perdre le travail en cours dans le programme supprimé.

Logiciels

Chaque programme trouvé sur chaque machine lue, avec l'éditeur, la version la plus récente et la plus ancienne, le nombre de machines qui l'ont et si le dictionnaire de vulnérabilités sait le nommer. C'est la page pour des questions comme « qui a encore l'ancienne version ? ».

Mode d'emploi

  1. Dans le menu, ouvrez Inventaire, puis « Logiciels ».
  2. Filtrez par programme, éditeur ou version, par site, ou avec « Seulement ceux que le dictionnaire sait nommer ».
  3. Cliquez sur une ligne pour voir les versions et les machines.
  4. Exportez avec « Exporter en CSV » ou « Exporter en PDF ».

Il vous faut

  • Des appareils lus en profondeur.

Limites

  • Un programme que le dictionnaire ne sait pas nommer ne reçoit aucun verdict de vulnérabilité, nulle part dans l'appli : le silence n'est pas la sécurité.

Utilisateurs

La liste des utilisateurs Active Directory, avec nom, compte, service ou fonction, e-mail, bureau, dernière connexion et le nombre de comptes désactivés.

Mode d'emploi

  1. Dans le menu, ouvrez Réseau et découverte, puis « Scan », et dans « Où analyser » choisissez « Utilisateurs Active Directory… ».
  2. Saisissez le chemin de l'annuaire (par exemple OU=Users,DC=company,DC=local), choisissez le compte et cliquez sur « Analyser ».
  3. Ouvrez Inventaire, puis « Utilisateurs » : recherche, « Actualiser », « Exporter en CSV ».

Il vous faut

  • Un PC qui peut joindre le domaine.
  • Le compte Windows actuel ou un identifiant que le domaine accepte.

Limites

  • Il ne fait que lire l'annuaire : il ne touche pas aux ordinateurs.
04

Réseau et découverte

Trouver qui est là, ce qu'ils exposent et comment ils sont reliés.

Scan

Trouve qui répond sur le réseau, avec un ping parallèle et la table ARP, et pour chaque hôte indique l'IP, le nom, la MAC, le fabricant, le type et le temps de réponse. Le fabricant provient des registres IEEE fournis avec l'appli ; les adresses MAC aléatoires et celles des machines virtuelles sont reconnues comme telles. Un réseau scanné devient un site, reconnu par la MAC de sa passerelle.

Mode d'emploi

  1. Dans le menu, ouvrez Réseau et découverte, puis « Scan ».
  2. Dans « Où analyser », choisissez « Ce réseau (…) », « Une plage que je saisis » (champs « De » et « À »), « Ordinateurs Active Directory… » ou « Utilisateurs Active Directory… ».
  3. Pour une plage que vous réutiliserez, cliquez sur « Conserver ce périmètre » et donnez-lui un nom, par exemple « Bureau de Lyon, VLAN imprimantes ».
  4. Cliquez sur « Analyser » ; « Annuler » l'arrête.
  5. Pour les ordinateurs Active Directory, indiquez le chemin de l'annuaire : les ordinateurs trouvés entrent dans « Appareils ».

Il vous faut

  • Aucun identifiant, sauf pour Active Directory.

Limites

  • Une plage en dehors du réseau auquel le PC est connecté est scannée mais pas enregistrée : un site est reconnu par la passerelle devant lui, et il n'y a aucun moyen de le distinguer d'un autre réseau utilisant les mêmes adresses.
  • Une adresse MAC située au-delà d'un routeur ne se voit qu'en SNMP.
  • Pas de scan SYN : le scan utilise des connexions ordinaires.

Scanner de ports

Essaie les ports TCP, les 118 plus courants ou les 65 535, et les six services UDP qui répondent à une requête (DNS, NTP, NetBIOS, SNMP, SSDP, mDNS). Il lit la bannière quand le service en envoie une, classe chaque port comme sensible, notable ou info, et calcule un « Score de sécurité » avec les « Constats de sécurité » par ordre de gravité (Telnet, débogage Android, Redis, Docker, RDP, SMB, VNC, bases de données, FTP, HTTP sans HTTPS, SNMP, SSH, une surface étendue…). Les ports web reçoivent un lien « Web ».

Mode d'emploi

  1. Dans le menu, ouvrez « Scanner de ports ».
  2. Saisissez l'« Hôte », l'adresse IP ou le nom.
  3. Dans « Ports », choisissez « Les plus courants (118) » ou « Tous (1–65535) », et cochez TCP, UDP ou les deux.
  4. Dans « Vitesse », choisissez « Rapide » ou « Lente, plus précise », utile avec les pare-feu qui ignorent les paquets au lieu de les refuser.
  5. Cliquez sur « Analyser » ; « Arrêter » l'interrompt.

Il vous faut

  • Rien.

Limites

  • Un port UDP silencieux ne se distingue pas d'un port fermé : c'est pourquoi il n'y a pas de « tous » honnête en UDP.
  • Pas de scan SYN ni d'empreinte d'OS à partir des paquets : il faudrait un pilote de capture dont la licence ne permet pas la redistribution.

Sites

Les réseaux reconnus, un par client ou par bureau, avec nom, réseau, passerelle, nombre d'appareils, dernier scan, scan automatique et lecture approfondie planifiée. La page indique aussi si le PC est connecté à ce réseau en ce moment.

Mode d'emploi

  1. Dans le menu, ouvrez « Sites ».
  2. « Analyser maintenant » trouve qui répond en ce moment, sans mot de passe.
  3. « Identifier tous les appareils » demande à chacun ce qu'il est, sans mot de passe, et contrôle les principaux ports.
  4. « Lire tous les appareils » se connecte avec les identifiants du site et lit les programmes, les mises à jour, l'antivirus et les disques, puis les confronte aux vulnérabilités connues et aux règles de conformité.
  5. « Identifiants » affiche les identifiants qui ne s'appliquent qu'à ce site.
  6. « Renommer » donne un nom au site, par exemple celui du client ; « Oublier » supprime le site, ses appareils et son historique après confirmation, en conservant les identifiants.
  7. Dans la colonne « AUTO », activez le scan automatique et, dans « FRÉQUENCE », choisissez « Toutes les 15 minutes », « Toutes les heures », « Toutes les 4 heures » ou « Une fois par jour ».
  8. Dans la colonne « EN PROFONDEUR », choisissez « Non, seulement qui est là », « Toutes les 4 heures », « Une fois par jour » ou « Chaque semaine ».

Il vous faut

  • Pour les scans automatiques et les lectures planifiées : l'agent en marche (abonnement ou essai) et un utilisateur connecté à Windows.

Limites

  • L'agent ne réanalyse que le site auquel le PC est connecté à ce moment-là.
  • La lecture approfondie planifiée lit un appareil à la fois.
  • Un nouveau site n'est créé que par un scan que vous lancez vous-même.

Carte

Reconstruit la façon dont le réseau est câblé en demandant aux switchs, routeurs et points d'accès, via SNMP, ce qui est connecté à quel port : LLDP et CDP pour les liens entre équipements réseau, tables MAC pour tous les autres appareils. La légende distingue un lien déclaré par les appareils d'un lien déduit de la table MAC ; sous la carte figurent les appareils nommés par les équipements réseau mais absents du catalogue, et ceux qui ne sont placés sur aucun port.

Mode d'emploi

  1. Dans le menu, ouvrez « Carte ».
  2. Cliquez sur « Lire le réseau ».
  3. Zoomez, dézoomez ou utilisez « Ajuster à la fenêtre » ; cliquez sur un nœud pour ouvrir sa fiche.

Il vous faut

  • Un identifiant SNMP valable pour les switchs et le routeur, dans « Identifiants ».
  • LLDP activé sur les équipements réseau (sur Omada, UniFi, HP et Aruba, il l'est d'origine).
  • Le PC connecté à ce réseau.

Limites

  • Un réseau ne peut être lu que depuis un PC qui y est connecté.
  • Les équipements réseau qui ne répondent pas en SNMP n'apparaissent pas comme nœuds du réseau.
05

Sécurité

Ce qui ne va pas, dans quel ordre le corriger et avec quels identifiants regarder.

À corriger

Une liste unique de tout ce qui est ouvert : vulnérabilités des programmes, systèmes d'exploitation hors support et contrôles de configuration. Elle est triée selon ce qui compte : d'abord ce qui figure sur la liste de la CISA des vulnérabilités exploitées en ce moment, puis la probabilité d'exploitation (EPSS), puis la gravité (CVSS). Chaque entrée a un badge (exploitée, critique, élevée, moyenne, faible, sans score), la raison, depuis combien de jours elle est ouverte et ce qu'il faut faire.

Mode d'emploi

  1. Dans le menu, ouvrez Sécurité, puis « À corriger ».
  2. Cliquez sur « Vérifier maintenant » pour refaire la comparaison.
  3. Pour accepter un risque, sélectionnez l'entrée et cliquez sur « Accepter / rouvrir » : elle devient une exception, qui compte aussi dans Conformité.
  4. « Afficher les acceptés » fait réapparaître les exceptions.

Il vous faut

  • Des appareils lus en profondeur pour les programmes et les défenses, ou identifiés ou scannés sur leurs ports pour les contrôles réseau.
  • Le flux de vulnérabilités téléchargé.

Limites

  • Un contrôle ne se déclenche que sur ce que la machine a montré, jamais sur ce qu'elle n'a pas dit : une liste vide peut signifier qu'aucune machine n'a encore été lue.
  • Si le flux a plus d'une semaine, la page le signale.

Contrôles de configuration

En plus des vulnérabilités, « À corriger » vérifie la configuration de chaque appareil : Telnet, FTP, Bureau à distance joignable, VNC, débogage Android, IPMI, automates industriels (S7, Modbus), bases de données en écoute, UPnP, impression brute sur le port 9100, SNMP avec une communauté d'usine, pare-feu désactivé, pas d'antivirus, partages accessibles en écriture à tous, pas de mises à jour depuis trop de jours, SMBv1, UAC désactivé, Secure Boot désactivé, redémarrage en attente, compte Invité activé, trop d'administrateurs locaux, PowerShell 2.0, disque plein. Il signale aussi les systèmes hors support et ceux dont le support se termine dans les 180 jours.

Il vous faut

  • Une lecture du PC pour les contrôles Windows ; un scan de ports ou une identification pour les contrôles réseau.

Limites

  • Un système d'exploitation que le flux ne connaît pas ne reçoit aucun verdict de support.

Vulnérabilités

Les vulnérabilités connues (CVE) des programmes installés, en deux vues : « Par mise à jour » (programme, version installée, « METTRE À JOUR VERS », combien de CVE, combien exploitées, la pire, les appareils) et « Par CVE » (gravité, probabilité, date de découverte). Les tuiles résument « Exploitées en ce moment », « Critique », « Élevé » et « Appareils touchés » ; le conseil indique vers quelle version mettre à jour pour fermer toutes les CVE de ce programme.

Mode d'emploi

  1. Dans le menu, ouvrez « Vulnérabilités ».
  2. Cliquez sur « Vérifier à nouveau » : il télécharge le flux si nécessaire et refait la comparaison.
  3. Passez de « Par mise à jour » à « Par CVE », cochez « Exploitées seulement », recherchez par programme, CVE ou appareil.
  4. Cliquez sur une ligne pour la liste des CVE et des appareils touchés.

Il vous faut

  • Des appareils lus en profondeur.
  • Le flux de vulnérabilités, que NetBlade télécharge de lui-même.

Limites

  • Seuls les programmes que le dictionnaire de NetBlade sait nommer sont vérifiés ; les autres ne reçoivent aucun verdict.
  • Une version qui ne peut pas être comparée de façon fiable ne reçoit aucun verdict.
  • Les vulnérabilités n'apparaissent que sur les appareils lus en profondeur, et la page indique combien il y en a.
  • This product uses the NVD API but is not endorsed or certified by the NVD.

Conformité

Vérifie 17 règles de base sur chaque appareil auquel elles s'appliquent, dans quatre domaines (Défenses, Mises à jour, Accès, Réseau), avec une référence aux CIS Controls v8 IG1 à titre indicatif. Les règles : antivirus actif ; pare-feu Windows actif ; lecteur système chiffré ; UAC actif ; Secure Boot actif ; système d'exploitation encore pris en charge ; mises à jour installées au cours des 60 derniers jours ; SMBv1 désactivé ; compte Invité désactivé ; trois administrateurs locaux au plus ; aucun dossier partagé accessible en écriture à tous ; PowerShell 2.0 supprimé ; aucun service avec un mot de passe en clair ; accès à distance non exposé ; SNMP sans communauté d'usine ; bases de données non joignables depuis le réseau ; aucune interface d'administration exposée.

Mode d'emploi

  1. Dans le menu, ouvrez « Conformité ».
  2. Cliquez sur « Vérifier à nouveau ».
  3. Lisez les tuiles « Conformité aux règles de base », « Posture moyenne » et « Règles enfreintes », et la liste « Appareils en plus mauvais état ».
  4. Cliquez sur une règle pour voir les appareils non conformes, les exceptions acceptées et les appareils non vérifiables ; cliquez sur un appareil pour ouvrir sa fiche.

Il vous faut

  • Des lectures Windows pour les règles des PC ; un scan de ports ou une identification pour les règles réseau.

Limites

  • Pour chaque appareil, une règle est respectée, enfreinte, une exception acceptée ou non vérifiable ; les appareils non vérifiables ne comptent ni pour ni contre.
  • C'est une référence, pas une certification. CIS Controls est une marque du Center for Internet Security.

Score de sécurité

Chaque appareil reçoit un score de 0 à 100, en quatre tranches : « En bon état », « À surveiller », « À améliorer », « À risque ». Le « Pourquoi » liste ce qui pèse : vulnérabilités exploitées en ce moment, hors support, susceptibles d'être exploitées, critiques, de gravité élevée, problèmes de configuration et autres constats ; une seule faille exploitée pèse plus que beaucoup de failles théoriques.

Limites

  • Un appareil jamais lu et contre lequel rien n'est connu est « Non évalué » : il n'y a rien sur quoi fonder un chiffre, et un cent serait un mensonge.

Identifiants

Le coffre des identifiants Windows, Linux/SSH et SNMP (v1 et v2c avec une communauté, v3 avec utilisateur, authentification MD5 ou SHA et chiffrement DES ou AES). Chaque identifiant s'applique « Partout », à « Un site », à « Un appareil » ou à « Ces périmètres de scan » ; le plus restreint l'emporte toujours, et là où un identifiant ne s'applique pas, il n'est même pas essayé.

Mode d'emploi

  1. Dans le menu, ouvrez « Identifiants ».
  2. Cliquez sur « Ajouter… » et renseignez le protocole, le nom d'utilisateur (par exemple .\Administrator ou DOMAIN\user), le mot de passe ou la communauté, la « Portée » et le libellé ; puis enregistrez.
  3. Saisissez une « Machine sur laquelle tester » et cliquez sur « Tester » : la colonne « DERNIER TEST » indique « Fonctionne » ou « Échec ».
  4. Changez l'ordre avec « Essayer plus tôt » et « Essayer plus tard », la portée avec « Portée… », ou supprimez-le.

Il vous faut

  • Rien.

Limites

  • Les mots de passe sont chiffrés pour votre compte Windows sur ce PC et, une fois enregistrés, ne sont plus jamais affichés.
  • SNMP v1 et v2c envoient la communauté en clair sur le réseau.
  • Avec SNMP v3, vous devez choisir les algorithmes réellement configurés sur l'appareil : un mauvais choix ressemble en tout point à un appareil éteint.

Alertes

Des règles qui décident de ce qui vous est envoyé, sur quels appareils, à qui et quand. Les sujets sont « Nouveaux appareils », « Appareils qui ne répondent plus », « Ports nouvellement ouverts », « Cibles surveillées hors ligne », « Défenses désactivées », « Changements de logiciels » et « Nouveaux points à corriger », le seul avec un seuil : « Seulement ce qui est exploité », « Cela, et ce qui est probable » ou « Tout ce qui est trouvé ». Les alertes partent par e-mail ou vers un webhook, qui reçoit du JSON lisible par Slack, Discord et les plateformes d'automatisation.

Mode d'emploi

  1. Dans Paramètres, dans « Serveurs de messagerie et webhooks », cliquez sur « Ajouter un serveur » : un serveur de messagerie SMTP (chiffrement automatique, STARTTLS, TLS dès le départ ou aucun) ou une adresse de webhook ; puis testez-le.
  2. Dans le menu, ouvrez « Alertes » et cliquez sur « Nouvelle alerte ».
  3. Choisissez le sujet, les types d'appareils (aucune case cochée signifie tous), le site et les destinataires.
  4. Choisissez « Me prévenir tout de suite » ou « Dans le résumé quotidien », à l'heure que vous préférez ; puis « Enregistrer ».
  5. « Ce qui a été envoyé » affiche l'historique ; « Envoyer ce qui est en attente » force l'envoi.

Il vous faut

  • Un serveur de messagerie ou un webhook configuré.
  • L'agent en marche (abonnement ou essai) et un utilisateur connecté à Windows.

Limites

  • Si le PC est éteint, les alertes partent quand il se rallume.
  • Une nouvelle alerte part de maintenant : ce qui s'est passé avant n'est pas envoyé.
  • « Défenses désactivées » ne se déclenche que lorsqu'une lecture voit réellement l'antivirus, le pare-feu ou BitLocker passer d'actif à inactif, jamais pour un « nous n'avons pas pu le savoir ».
  • En plus des alertes, l'agent affiche des notifications Windows (nouvel appareil, cible hors ligne ou de retour, nouveaux constats) quand « Notifications » est réglé sur « Activé » dans Paramètres.
06

Système

Rapports, surveillance et outils du quotidien.

Rapports

Huit rapports prêts à l'emploi, chacun en PDF et en CSV, avec votre en-tête (logo, nom, coordonnées). Pour le dirigeant : « Synthèse pour le dirigeant », avec le score, la conformité, les cinq choses à faire en premier, les mises à jour qui ferment le plus de vulnérabilités, les changements et « Ce que ce rapport ne peut pas dire ». Pour le technicien : « Annexe technique », appareil par appareil, et « Vulnérabilités ». Pour la revue : « Conformité », avec le registre des exceptions, et « Changements sur la période ». Pour l'inventaire : « Inventaire des appareils », « Inventaire logiciel » et « Inventaire matériel ».

Mode d'emploi

  1. Dans le menu, ouvrez Système, puis « Rapports ».
  2. Choisissez le « Périmètre » (un site ou tous) et la « Période » (7, 30 ou 90 jours).
  3. Sous « En-tête », cliquez sur « Modifier » pour le logo, « Qui signe les rapports » et « Contact » (aussi dans Paramètres, « En-tête des rapports »).
  4. Cliquez sur « Ouvrir » sur le rapport dont vous avez besoin.
  5. Avec « Nouveau rapport personnalisé », construisez un tableau d'appareils avec les colonnes, conditions et ordre de votre choix, par exemple « PC sous Windows 10 ».
  6. Avec « Planifier un envoi », choisissez le rapport, le format, « Chaque semaine » ou « Chaque mois », le jour, l'heure, le serveur de messagerie et les destinataires ; « Envoyer maintenant » l'envoie aussitôt.

Il vous faut

  • Pour les envois planifiés : un serveur de messagerie configuré, l'agent en marche (abonnement ou essai) et un utilisateur connecté à Windows.

Limites

  • Chaque rapport est un relevé de ce qui a répondu, pas un audit : ce n'est ni une certification ni un test d'intrusion.
  • Si le PC était éteint à l'heure de l'envoi, le rapport part quand il se rallume.

Surveillance

Des cibles que l'agent continue de vérifier même fenêtre fermée : un « Ping », un « Port TCP » ou une page « HTTP », qui compte comme en ligne quand la réponse est inférieure au code 500. Chaque ligne affiche l'état (« En ligne », « Hors ligne » ou « Pas encore vérifié »), depuis quand, et l'heure de la dernière vérification ; un changement d'état devient une notification.

Mode d'emploi

  1. Dans le menu, ouvrez « Surveillance ».
  2. Saisissez l'« Adresse ou nom », choisissez la « Méthode » et, si besoin, le « Port ».
  3. Cliquez sur « Surveiller ».
  4. « Activer/désactiver » met une cible en pause, « Retirer » la supprime.

Il vous faut

  • Un abonnement ou l'essai.
  • Un utilisateur connecté à Windows.

Limites

  • Les cibles sont vérifiées tant que votre session Windows est ouverte, environ une fois par minute.
  • Sans abonnement actif, la surveillance s'arrête.

Outils

Douze questions que vous pouvez poser à un réseau sans mot de passe, même sur un appareil absent du catalogue. « Est-ce joignable » : Ping, Traceroute, Test de ports. « Qu'est-ce que c'est » : Résolution DNS directe et inverse, En-têtes HTTP (sans suivre les redirections), Certificat TLS (expiration, émetteur, empreinte), SNMP et Recherche MAC, qui fonctionne hors ligne. « Ce PC » : Cartes réseau, Table ARP, Calculateur de sous-réseau et Wake-on-LAN.

Mode d'emploi

  1. Dans le menu, ouvrez « Outils ».
  2. Choisissez l'outil et saisissez l'adresse, la MAC, les ports, le préfixe ou la communauté.
  3. Cliquez sur « Interroger ».
  4. Si l'appareil est dans le catalogue, « Ouvrir le résultat › » mène à sa fiche ; le résultat peut être copié dans un ticket.

Il vous faut

  • Rien.

Limites

  • Le Wake-on-LAN ne fonctionne que sur le même segment de réseau, et rien ne confirme que la machine s'est réveillée.
  • Un saut de traceroute qui ne répond pas ne signifie pas que le chemin est coupé.

Infos

Où le PC est raccordé, du bureau jusqu'à la sortie : « Ce PC » (adresses IPv4 et IPv6, DNS, MAC), la passerelle (MAC, fabricant, latence), « Qui vous fournit Internet » (opérateur, ASN, pays, région et ville), « Qui résout vos noms » (les DNS configurés comparés à ceux qui répondent réellement) et « Quel débit », avec le téléchargement, l'envoi et la latence.

Mode d'emploi

  1. Dans le menu, ouvrez « Infos ».
  2. Cliquez sur « Actualiser ».
  3. Cliquez sur « Mesurer » pour le test de débit.

Il vous faut

  • Une connexion Internet pour la sortie et le test de débit.

Limites

  • La localisation est celle qu'un registre attribue à l'adresse publique, pas celle du PC : c'est souvent le siège de l'opérateur.
  • Les détails de la sortie viennent d'ipinfo.io ; le test de débit utilise speed.cloudflare.com, qui voit votre adresse, ne s'exécute que lorsque vous cliquez dessus et écarte les premières secondes.
07

Paramètres

Le comportement de l'appli, d'où partent les alertes et les détails pour l'assistance.

Apparence et comportement

Dans « Apparence », vous choisissez le thème : « Comme Windows », « Clair », « Sombre » ou « Jour et nuit », qui bascule de l'un à l'autre aux heures que vous choisissez. Dans « Comportement », vous activez ou désactivez les « Notifications » Windows et décidez de ce que fait « Le bouton Fermer » : « Masque la fenêtre » laisse l'agent travailler, « Quitte l'application » l'arrête jusqu'à la prochaine ouverture de session.

Serveurs de messagerie et webhooks

D'où partent les alertes et les rapports planifiés. Le serveur se configure une fois ici ; quoi envoyer, sur quels appareils et quand se décide dans la page Alertes et dans les envois planifiés des Rapports.

Mode d'emploi

  1. Cliquez sur « Ajouter un serveur ».
  2. Choisissez e-mail ou webhook et renseignez le serveur, le port, le chiffrement, l'utilisateur, le mot de passe et les destinataires, ou l'adresse du webhook.
  3. Testez-le avant de vous y fier.

Limites

  • Tant qu'aucun serveur n'est configuré, aucun e-mail ne quitte le PC.

L'agent

Affiche la promesse de l'agent, son état avec l'heure de la dernière vérification, et vous permet de choisir « Démarrer à l'ouverture de session » ou « Ne pas démarrer à l'ouverture de session ».

Limites

  • Si le démarrage a été désactivé dans le Gestionnaire des tâches, c'est là qu'il faut le réactiver, sous Applications de démarrage.

En-tête des rapports

Le logo (« Choisir un logo… »), « Qui signe les rapports » et « Contact », qui figurent sur chaque rapport. C'est le même en-tête que celui que vous modifiez depuis la page Rapports.

Flux de vulnérabilités

Affiche la date et l'âge du flux auquel les programmes sont comparés ; « Vérifier maintenant » en cherche aussitôt un plus récent. Il porte la mention : This product uses the NVD API but is not endorsed or certified by the NVD.

Limites

  • Avec un flux de plus d'une semaine, les vérifications s'exécutent quand même, mais une vulnérabilité publiée depuis n'y figure pas.

Vos données

Combien d'appareils, de lectures et de constats contient la base de données et quelle place elle occupe ; « Ouvrir le dossier » montre où elle se trouve sur le disque.

NetBlade Pro

L'état de l'abonnement, tel que le Microsoft Store le rapporte, et le bouton « S'abonner ».

À propos

« Nouveautés, détails et licences » ouvre la page avec la version, la source, le système, la base de données, le flux, la licence, l'agent et le dossier des données, plus les nouveautés de cette version et les composants tiers avec leurs licences. De là, vous pouvez utiliser « Copier les détails pour l'assistance », « Écrire à l'assistance » et « Ouvrir le dossier des journaux ».

Limites

  • Ce que NetBlade ne fait pas est écrit dans Paramètres plutôt que découvert plus tard : il ne scanne que les réseaux qu'il peut atteindre ; une MAC au-delà d'un routeur ne se voit qu'en SNMP ; il n'y a ni scan SYN ni empreinte d'OS à partir des paquets ; un programme hors du dictionnaire n'est pas vérifié ; et ce n'est pas un test d'intrusion : aucun mot de passe d'usine essayé, aucun exploit.
08

Licence

Comment fonctionne l'essai et ce qui reste ensuite.

Essai et abonnement

NetBlade pour Windows commence par un essai gratuit de 7 jours, la première fois seulement, puis continue avec un abonnement Microsoft Store : 6,99 € par mois ou 49,99 € par an, ou l'équivalent dans la devise de votre pays. L'achat, le renouvellement, la résiliation et les reçus sont gérés par le Store.

Mode d'emploi

  1. Dans Paramètres, dans « NetBlade Pro », cliquez sur « S'abonner ».
  2. Choisissez l'abonnement mensuel ou annuel et finalisez l'achat dans le Store.

Il vous faut

  • Un compte Microsoft sur le PC.

Limites

  • Il n'y a aucun serveur à nous : l'appli demande au Store si la licence est active, et c'est tout.

Sans abonnement

NetBlade pour Windows n'a pas de version gratuite : sans abonnement actif, chaque section affiche la page « S'abonner à NetBlade », avec les deux formules, le prix dans votre devise et l'essai gratuit si votre compte ne l'a pas encore utilisé. Seuls les Paramètres restent accessibles. L'agent en arrière-plan ne tourne pas.

Limites

  • Ce que vous avez collecté n'est pas supprimé : cela reste sur le PC et revient dès que vous vous réabonnez. En revanche, désinstaller l'appli amène Windows à le supprimer.
  • « J'ai déjà un abonnement » interroge de nouveau le Store, pour ceux qui se sont abonnés sur un autre PC avec le même compte Microsoft.
09

Confidentialité

Où vivent les données et ce qui quitte le PC.

Où vivent les données

Tout ce que NetBlade scanne et lit reste dans une base de données SQLite à l'intérieur de l'appli, sur ce PC : rien ne nous parvient. Les identifiants et les mots de passe des serveurs de messagerie sont chiffrés avec DPAPI pour votre compte Windows : une copie de la base de données ne sert donc à personne d'autre.

Ce qui quitte le PC

Chaque jour, NetBlade télécharge le flux de vulnérabilités, un fichier signé que l'appli vérifie avant de l'utiliser ; la comparaison avec les programmes installés se fait en local, et les noms et versions des programmes ne quittent jamais le PC. Tout le reste ne sort que lorsque vous le demandez : les outils que vous lancez atteignent les hôtes que vous visez, la page Infos interroge ipinfo.io, le test de débit utilise speed.cloudflare.com, le bouton PsExec télécharge depuis live.sysinternals.com, et les alertes et rapports partent vers les serveurs de messagerie et webhooks que vous avez configurés.

Limites

  • Un flux dont la signature n'est pas valide est rejeté, et le dernier flux valide reste en service.
  • This product uses the NVD API but is not endorsed or certified by the NVD.