NetBlade
Windows Etapa 11 de 12 ~30 min Avançado

Ações remotas com segurança: corrija PCs Windows da sua mesa

Use ações remotas, os menus Remoto e Gerenciar, RDP, Shadow e desinstalação remota em PCs Windows, com prévias, confirmações e regras claras.

O NetBlade pode fazer mais do que olhar. A partir da ficha de um dispositivo, você pode executar cerca de 150 ações de PowerShell em um PC Windows, abrir as próprias ferramentas de gerenciamento do Windows já apontadas para ele, assumir a sessão do usuário com o consentimento dele e desinstalar programas sem que nenhuma janela apareça na tela dele. Tudo isso é executado como administrador em máquinas reais, muitas vezes em produção. Este artigo mostra como configurar, como usar e os hábitos que evitam problemas.

Antes de começar

  • O PC lido com sucesso, com uma credencial de administrador do Windows registrada para ele (Prepare seus PCs Windows).
  • Um caminho de entrada no PC: WinRM na porta 5985, ou PsExec pela porta 445 e o compartilhamento ADMIN$.
  • Para RDP e Shadow: a Área de Trabalho Remota habilitada no destino, e permissões para usá-la.

1. Verifique o caminho de entrada

  1. Abra a ficha do dispositivo e clique em Ações remotas.
  2. No topo, a janela verifica como alcançar a máquina, por exemplo «Daqui: WinRM aberta · porta 445 aberta · PsExec ausente · conta: …».
  3. Se ela disser «Assim nenhuma ação pode ser executada», expanda O que a máquina remota precisa. Ela lista o que configurar, na ordem em que costuma faltar: uma conta de administrador, o WinRM ativado, uma rede privada ou de domínio, TrustedHosts neste PC fora de um domínio, LocalAccountTokenFilterPolicy para contas locais fora de um domínio, e o PsExec. Os comandos são os mesmos de Prepare seus PCs Windows, passo 8.

Como o NetBlade escolhe: ele usa o WinRM quando pode. Se o WinRM não responder, ele recorre ao PsExec, se estiver presente. Se o PC do NetBlade não estiver em um domínio e o destino não estiver nos TrustedHosts dele, o Windows recusa o WinRM, e o NetBlade vai direto para o PsExec sem tentar o WinRM antes.

Como obter o PsExec

O PsExec é uma ferramenta gratuita da Microsoft (Sysinternals). A licença dele não permite distribuí-lo junto com o NetBlade, então você mesmo o baixa e aceita a licença:

  1. Na janela Ações remotas, clique em Baixar o PsExec da Microsoft. Ele é baixado de live.sysinternals.com só quando você clica no botão.
  2. Se o download falhar, obtenha-o manualmente em learn.microsoft.com/sysinternals e coloque-o em uma pasta do PATH.

Observação: O PsExec não consegue usar um nome de usuário ou uma senha que contenham aspas duplas. Para essas contas, ative o WinRM no destino.

2. Execute uma ação

  1. Em Ações remotas, escolha a Categoria: Diagnóstico, Rede, Gerenciamento remoto, Firewall, Serviços, Recursos do Windows, Software, Contas locais, Segurança, Sistema, Impressoras ou Comando personalizado. Cada categoria tem uma breve descrição do que ela afeta.
  2. Pesquise ou escolha a Ação. Ao lado do nome, ● marca uma ação que altera uma configuração e ▲ uma crítica; sem marca, ela só lê.
  3. Preencha o parâmetro, se houver: uma porta, um nome de serviço, um ID de pacote do winget. O campo mostra um exemplo e uma dica.
  4. Leia Comando que será executado no host: o script PowerShell exato.
  5. Para as ações críticas (▲), marque Confirmo esta alteração no host. A ação não é executada sem isso.
  6. Clique em Executar. A saída aparece na janela, com o transporte usado, o código de saída e se foi bem-sucedida.

Ações úteis de conhecer:

  • Diagnóstico: «Resumo do sistema», «Espaço em disco», «Reinicialização pendente?», «Usuários conectados», «Atualizações instaladas (últimas 25)», «Erros do sistema (últimos 3 dias)».
  • Software: «Atualizações disponíveis (winget)», «Pesquisar no catálogo do winget», «Atualizar um pacote (winget)», «Atualizações do Windows ausentes».
  • Segurança: «Status do Defender», «Atualizar as assinaturas do Defender», «Iniciar uma verificação rápida», «Status do BitLocker», «Desabilitar o SMBv1 (recomendado)» (em Recursos do Windows).
  • Impressoras: «Reiniciar o spooler de impressão» (em Serviços), «Limpar a fila de impressão».
  • Gerenciamento remoto: «Habilitar o WinRM (gerenciamento remoto)», «Abrir o firewall para WMI», «Restaurar as restrições remotas do UAC».

Dica: Assim que pelo menos um caminho de entrada funciona, a categoria Gerenciamento remoto pode resolver o resto a partir do NetBlade. Por exemplo, alcance um PC pelo PsExec e use «Habilitar o WinRM (gerenciamento remoto)».

3. Use os menus Remoto e Gerenciar

O cabeçalho da ficha abre ferramentas do Windows já apontadas para aquela máquina:

  • Remoto: PsExec (cmd), PsExec (PowerShell), PowerShell remoto (WinRM), SSH, WinBox (MikroTik), VNC, Telnet, FTP.
  • Gerenciar: Gerenciamento do Computador, Visualizador de Eventos, Abrir C$, Abrir ADMIN$, HTTP, HTTPS, Reiniciar…, Desligar…, Wake-on-LAN.

As ferramentas externas (PsExec, WinBox, um visualizador VNC) precisam estar instaladas no PC do NetBlade; se faltar uma, o aplicativo avisa. SSH abre o cliente SSH do Windows em uma janela de comando: o NetBlade não tem sessão SSH integrada. Reiniciar… e Desligar… pedem confirmação antes de enviar o comando, porque os usuários conectados perdem o trabalho não salvo.

4. Ajude o usuário com RDP ou Shadow

  • RDP abre a Conexão de Área de Trabalho Remota com a máquina.
  • Shadow encontra a sessão do usuário conectado e a abre com controle remoto. Ele sempre pede o consentimento do usuário do outro lado. Se houver várias sessões conectadas, o NetBlade pergunta qual controlar.

O Shadow precisa de um PC Windows com um usuário conectado e permissões de Área de Trabalho Remota. Se ninguém estiver conectado, não há sessão a controlar, e o aplicativo avisa.

5. Desinstale um programa remotamente

  1. Abra a ficha do dispositivo e depois a aba Software.
  2. Ao lado do programa, clique em Desinstalar.
  3. Leia a confirmação. Ela mostra o comando e avisa que quem usa aquele PC pode perder trabalho aberto no programa.
  4. Confirme. O programa é removido sem nenhuma janela no PC.
  5. Aguarde a verificação. O NetBlade lê o PC de novo e diz se o programa sumiu, se é preciso reiniciar, ou se ele continua instalado. Ele confia na releitura, não no código de saída do desinstalador.

Os programas instalados pelo próprio .exe sem uma remoção silenciosa são marcados como Só remoção manual. O desinstalador deles abre uma janela e espera um clique; iniciado remotamente, ficaria parado em uma janela que ninguém vê. Para esses, o aplicativo oferece Abrir a Área de Trabalho Remota e Shadow da sessão do usuário, para que alguém o remova em Configurações, Aplicativos.

Observação: Se nenhum programa aparecer como removível, o PC provavelmente foi lido antes de 23/09/2026. Leia-o de novo com Varredura detalhada: essa informação não era coletada antes.

6. Saiba o que nunca fazer

Esses hábitos vêm dos avisos que o próprio aplicativo dá e das formas como o trabalho remoto dá errado:

  • Nunca execute uma ação crítica sem ler a prévia. O script está ali; leia-o, sempre.
  • Nunca desative o adaptador de rede, redefina a pilha de rede nem mude o DNS na conexão que você está usando para alcançar o PC. «Desabilitar um adaptador de rede» nesse adaptador corta você do lado de fora, e ninguém estará na mesa para religá-lo.
  • Nunca desative o firewall para fazer algo funcionar. «Desativar o firewall (todos os perfis)» existe para diagnóstico. Abra a única porta de que você precisa com «Permitir porta TCP de entrada» e remova a regra quando terminar.
  • Nunca deixe a proteção em tempo real desativada. Se usar «Desativar a proteção em tempo real» para testar algo, reative-a na mesma sessão.
  • Nunca reinicie nem desligue durante o horário de trabalho sem avisar o usuário. «Reiniciar o host (60s)» dá 60 segundos; shutdown /a no host cancela, e «Cancelar um desligamento pendente» faz o mesmo a partir do NetBlade.
  • Nunca cole em «Executar o meu próprio PowerShell» um script que você não entende por completo. Ele é executado como administrador na máquina remota.
  • Nunca adicione a si mesmo a Administradores “só por agora”. «Adicionar um usuário a Administradores» dura até alguém removê-lo, e vai violar a regra «No máximo três administradores locais».
  • Avise o usuário antes de qualquer coisa marcada com ● que ele possa perceber.

Verifique se funcionou

  • A saída mostra o transporte, um código de saída e «bem-sucedido».
  • Para mudanças que aparecem no inventário (um programa atualizado ou removido, SMBv1 desativado, uma defesa reativada), clique em Varredura detalhada e confira a ficha, depois em Verificar agora em A corrigir.

Se algo der errado

  • «Nenhuma credencial do Windows vale para esta máquina». Adicione uma em Credenciais para o dispositivo, para o site ou para todo lugar.
  • «Não há caminho de entrada: o WinRM está fechado, e o PsExec precisa da porta 445 aberta e do PsExec neste PC». Siga O que a máquina remota precisa.
  • «Este PC não está em um domínio e o destino não está nos TrustedHosts dele, então o Windows recusa o WinRM». Baixe o PsExec, ou adicione o destino aos TrustedHosts no PC do NetBlade.
  • «O PsExec não está neste PC». Clique em Baixar o PsExec da Microsoft.
  • Uma ação levou mais de meio minuto. O firewall do destino bloqueia o gerenciamento remoto de serviços e o PsExec espera antes de recorrer à alternativa. Baixe de novo o script de habilitação e execute-o nesse PC.
  • «winget não encontrado neste host». O Instalador de Aplicativo está ausente ou não está disponível para essa conta. Use o atualizador do próprio programa, ou a sua ferramenta de implantação habitual.
  • «O comando terminou …, mas … continua instalado». O desinstalador dele não removeu nada. Remova-o manualmente no PC.

Próximo passo

Junte tudo em uma rotina: Tudo sob controle.

← Todos os guias práticos Guia de recursos → O produto: NetBlade Windows →