Android スマートフォンから Windows PC のインベントリを読み取る
Windows PC を準備し、Android の NetBlade でハードウェア、ソフトウェア、防御を読み取り、定期実行し、既知の脆弱性を確認します。
NetBlade は、Windows PC に何もインストールせずに、スマートフォンからそのインベントリを読み取ることができます。Windows のビルド、ディスク、正確なバージョン付きのインストール済みプログラム、ローカル管理者、そして WinRM がオンならハードウェア、サービス、更新プログラム、ウイルス対策・ファイアウォール・BitLocker の状態です。この記事では、PC に必要な準備、インベントリの実行方法、定期実行の設定方法、そしてプログラムの既知の脆弱性を確認する方法を説明します。
始める前に
- PC 上の、パスワードが設定されたローカル管理者アカウント。パスワードのないアカウントはネットワーク経由でログオンできません。
- PC でファイルとプリンターの共有が有効になっており、Windows でネットワークがプライベートに設定されていること。
- PC と同じローカルネットワークに接続したスマートフォン。
- Windows インベントリと脆弱性チェックは高度な機能です。「短い広告を見る · すべてを24時間アンロック」で 24 時間、または「設定」の「広告を削除」で永続的に利用できます。
1. PC を準備する
NetBlade は基本的な情報をファイル共有(SMB、ポート 445)で読み取ります。詳しいデータにはポート 5985 の WinRM を使います。PC で PowerShell を管理者として開きます。
- WinRM を有効にするには、次を実行します。
winrm quickconfig - ワークグループの PC(ドメインに参加していない PC)でのみ、次も実行します。
New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -PropertyType DWord -Value 1 -Force
2 つ目のコマンドが重要なのは、ワークグループの PC では、ローカルアカウントがネットワーク経由でログオンするときに Windows が管理者権限を取り除くためです。これを実行しないと、組み込みの Administrator アカウントを使わない限り、ディスクと管理者の情報が取得できません。
注: NetBlade がこれらのコマンドを代わりに実行することはありません。アプリの「もっと詳しく調べるには」に表示されるので、コピーして使えます。
2. インベントリを実行する
- 「LAN」タブからネットワークをスキャンします。
- PC の詳細を開きます。デバイスが Windows PC のように見える場合、「Windows インベントリ」のセクションが表示されます。
- 鍵のアイコンをタップし、「ユーザー」、「パスワード」、「ドメイン(ワークグループなら空欄)」を入力します。
- 「インベントリを実行」をタップします。
結果は「システム」、「ハードウェア」、「ソフトウェア」、「セキュリティ」、「アカウント」にまとめられます。プログラムのバージョンは各実行ファイルの中から読み取るため、ベンダーがバージョンと呼ぶものと一致します。Windows の正確なビルドはシステム自体から取得します。
ヒント: 同じアカウントで複数の PC を管理している場合は、代わりに保存済みネットワークで認証情報を一度だけ設定します。「保存済みネットワーク」→ ネットワークを編集 →「このネットワークの Windows PC」。PC ごとに独自の認証情報を設定することもでき、そちらが優先されます。
3. 重要な結果を読む
- セキュリティ:ウイルス対策と定義ファイルの状態、プロファイルごとのファイアウォール、BitLocker による暗号化、TPM、SMB1。どれかがオフなら、確認する価値があります。
- アカウント:ローカル管理者とグループ。予期しない管理者は、最初に調べるべきものです。
- システム:ディスクと空き容量、最後の起動、サインイン中のユーザー、時刻のずれ。
- ソフトウェア:正確なバージョン付きのインストール済みプログラム。脆弱性チェックの入力になります。
4. インベントリを定期実行する
- 上部バーのルーターのアイコン(「保存済みネットワーク」)をタップし、ネットワークを編集します。
- 「定期インベントリ」で 6、12、24 時間ごとのいずれかを選びます(「オフ」で無効になります)。
- 保存します。
実行のたびにネットワーク上の PC が読み取られ、変化したことが「ネットワークタイムライン」に記録されます。インベントリの拒否、新しいローカル管理者、ほぼいっぱいのディスク、適用待ちのセキュリティ更新、ファイアウォール・ウイルス対策・暗号化のオフ、新しい共有、新しいスタートアップ項目、有効化されたアカウント、新しく待ち受けているポートなどです。オンだった防御がオフになった場合は、通知も届きます。
警告: 定期インベントリが動作するのは、その時点でスマートフォンが接続しているネットワークだけです。自宅にいるときはオフィスの PC は読み取られず、オフィスのネットワークに戻ったときに再び読み取られます。複数の保存済みネットワークで間隔が異なる場合は、最も短い間隔が適用されます。
5. プログラムの既知の脆弱性を確認する
インベントリのあと、NetBlade は、自身が認識できるプログラム(広く使われている約 70 の製品)の正確なバージョンに、公開済みのどの脆弱性が影響するかを National Vulnerability Database(NVD)に問い合わせることができます。
- インベントリのあと、PC の詳細で「既知の脆弱性」に移動します。
- 「オンラインで確認」をタップします。
- 初回は同意内容を読んで承諾します。
- 深刻なものから順に、CVSS スコア付きで表示される一覧を確認します。CVE をタップすると nvd.nist.gov で開きます。
スマートフォンから送信されるもの
認識されたプログラムの名前とバージョンだけです。PC の名前、プログラムの完全な一覧、認証情報が送信されることはありません。このチェックはオプトインで、承諾するまで何もしません。
件数の読み方
まとめには、チェックしたプログラムの数、認識できなかった数、データベースが応答しなかったためにチェックできなかった数が表示されます。これを「問題なし」に丸めることはありません。辞書にないプログラムには、単に判定が出ないだけです。
注: 応答は 1 週間キャッシュされるため、今日公開された CVE は数日後に表示されることがあります。
うまくいったか確認する
- PC の詳細に「システム」、「ハードウェア」、「ソフトウェア」、「セキュリティ」、「アカウント」が表示されます。「ハードウェア」の情報が少ない場合、WinRM にまだ到達できていません。
- 「保存済みネットワーク」に、読み取れた PC と拒否された PC の数、そして「N CVE · M PC」のような脆弱性のまとめが表示されます。
- 定期実行のあと、「ネットワークタイムライン」(ⓘ「マイネットワーク」→「ネットワークタイムライン」)にインベントリのイベントが表示されます。
うまくいかないときは
「理由と対処」をタップすると、具体的な理由が説明されます。よくあるものは次のとおりです。
- ポート 445 が閉じている。 ファイルとプリンターの共有がオフになっているか、Windows でネットワークがパブリックに設定されています。プライベートに設定してください。
- 認証情報が拒否される。 ユーザーとパスワードを確認してください。ローカルアカウントの場合、ドメインは空欄にします。パスワードのないアカウントはネットワーク経由でログオンできません。
- ワークグループの PC でディスクと管理者の情報がない。 上記の
LocalAccountTokenFilterPolicyのコマンドを実行するか、組み込みの Administrator を使ってください。 - ハードウェア、サービス、防御の情報がない。 WinRM がオフになっているか、ブロックされています。
winrm quickconfigを実行してください。NetBlade が使うのはポート 5986 ではなく 5985 です。 - 復元後に認証情報が消えた。 Windows の認証情報はスマートフォン上で暗号化され、意図的にすべてのバックアップから除外されています。もう一度入力してください。