NetBlade
Windows Шаг 11 из 12 ~30 мин Продвинутый

Удалённые действия, безопасно: исправляйте ПК с Windows со своего рабочего места

Используйте удалённые действия, меню «Удалённо» и «Управление», RDP, Shadow и удалённое удаление программ на ПК с Windows, с предпросмотром, подтверждениями и понятными правилами безопасности.

NetBlade умеет не только смотреть. С карточки устройства вы можете запустить около 150 действий PowerShell на ПК с Windows, открыть собственные инструменты управления Windows, уже нацеленные на него, взять управление сеансом пользователя с его согласия и удалить программы без всплывающего окна на его экране. Всё это выполняется от имени администратора на реальных машинах, часто в продакшене. Эта статья показывает, как это настроить, как этим пользоваться и какие привычки уберегут вас от неприятностей.

Прежде чем начать

  • ПК успешно прочитан, с зафиксированными для него учётными данными администратора Windows (Подготовьте свои ПК с Windows).
  • Путь на ПК: WinRM на порту 5985, или PsExec через порт 445 и общий ресурс ADMIN$.
  • Для RDP и Shadow: включённый Remote Desktop на цели и разрешения на его использование.

1. Проверьте путь внутрь

  1. Откройте карточку устройства и нажмите Удалённые действия.
  2. Наверху окно проверяет, как дотянуться до машины, например «Отсюда: WinRM открыт · порт 445 открыт · PsExec отсутствует · учётная запись: …».
  3. Если сказано «Ни одно действие так запустить нельзя», разверните Что нужно удалённой машине. Оно перечисляет, что настроить, в порядке, в котором это обычно отсутствует: учётную запись администратора, включённый WinRM, частную или доменную сеть, TrustedHosts на этом ПК вне домена, LocalAccountTokenFilterPolicy для локальных учётных записей вне домена, и PsExec. Команды те же, что в Подготовьте свои ПК с Windows, шаг 8.

Как NetBlade выбирает: он использует WinRM, когда может. Если WinRM не отвечает, он откатывается на PsExec, если тот есть. Если ПК NetBlade не в домене и цель не в его TrustedHosts, Windows отказывает WinRM, и NetBlade идёт прямо к PsExec, не пробуя сначала WinRM.

Получение PsExec

PsExec — бесплатный инструмент Microsoft (Sysinternals). Его лицензия не позволяет поставлять его вместе с NetBlade, поэтому вы скачиваете его сами и принимаете его лицензию:

  1. В окне Удалённых действий нажмите Скачать PsExec из Microsoft. Он загружается с live.sysinternals.com только когда вы нажимаете кнопку.
  2. Если загрузка не удалась, получите его вручную с learn.microsoft.com/sysinternals и поместите в папку в PATH.

Примечание: PsExec не может использовать имя пользователя или пароль, содержащие двойные кавычки. Для таких учётных записей включите WinRM на цели.

2. Запустите действие

  1. В Удалённых действиях выберите Категорию: Диагностика, Сеть, Удалённое управление, Брандмауэр, Службы, Компоненты Windows, ПО, Локальные учётные записи, Безопасность, Система, Принтеры или Своя команда. У каждой категории есть краткое описание того, чего она касается.
  2. Найдите или выберите Действие. Рядом с именем ● отмечает действие, меняющее настройку, а ▲ — критическое; отсутствие отметки означает, что оно только читает.
  3. Заполните параметр, если он есть: порт, имя службы, ID пакета winget. Поле показывает пример и подсказку.
  4. Прочитайте Команду, которая выполнится на хосте: точный скрипт PowerShell.
  5. Для критических действий (▲) отметьте Я подтверждаю это изменение на хосте. Действие без этого не запустится.
  6. Нажмите Запустить. Вывод появится в окне, с использованным транспортом, кодом завершения и тем, удалось ли действие.

Полезные действия, которые стоит знать:

  • Диагностика: «Сводка системы», «Место на диске», «Ожидается перезагрузка?», «Вошедшие пользователи», «Установленные обновления (последние 25)», «Ошибки системы (последние 3 дня)».
  • ПО: «Доступные обновления (winget)», «Поиск в каталоге winget», «Обновить один пакет (winget)», «Отсутствующие обновления Windows».
  • Безопасность: «Статус Defender», «Обновить сигнатуры Defender», «Запустить быстрое сканирование», «Статус BitLocker», «Отключить SMBv1 (рекомендуется)» (в Компонентах Windows).
  • Принтеры: «Перезапустить диспетчер очереди печати» (в Службах), «Очистить очередь печати».
  • Удалённое управление: «Включить WinRM (удалённое управление)», «Открыть брандмауэр для WMI», «Восстановить удалённые ограничения UAC».

Совет: Как только заработает хотя бы один путь внутрь, категория Удалённое управление может исправить остальное из NetBlade. Например, дотянитесь до ПК через PsExec и используйте «Включить WinRM (удалённое управление)».

3. Используйте меню «Удалённо» и «Управление»

Заголовок карточки открывает инструменты Windows, уже нацеленные на эту машину:

  • Удалённо: PsExec (cmd), PsExec (PowerShell), Удалённый PowerShell (WinRM), SSH, WinBox (MikroTik), VNC, Telnet, FTP.
  • Управление: Управление компьютером, Просмотр событий, Открыть C$, Открыть ADMIN$, HTTP, HTTPS, Перезагрузить…, Выключить…, Wake-on-LAN.

Внешние инструменты (PsExec, WinBox, средство просмотра VNC) должны быть установлены на ПК NetBlade; если чего-то нет, приложение так и скажет. SSH открывает клиент SSH Windows в командном окне: у NetBlade нет встроенного сеанса SSH. Перезагрузить… и Выключить… запрашивают подтверждение перед отправкой команды, потому что вошедшие пользователи теряют несохранённую работу.

4. Помогите пользователю через RDP или Shadow

  • RDP открывает подключение к удалённому рабочему столу к машине.
  • Shadow находит сеанс вошедшего пользователя и открывает его с удалённым управлением. Он всегда спрашивает согласие у пользователя на другом конце. Если подключено несколько сеансов, NetBlade спрашивает, каким управлять.

Shadow требует ПК с Windows с вошедшим пользователем и разрешений Remote Desktop. Если никто не вошёл, нет сеанса для управления, и приложение так и скажет.

5. Удалите программу удалённо

  1. Откройте карточку устройства, затем вкладку ПО.
  2. Рядом с программой нажмите Удалить.
  3. Прочитайте подтверждение. Оно показывает команду и предупреждает, что тот, кто пользуется этим ПК, может потерять работу, открытую в программе.
  4. Подтвердите. Программа удаляется без какого-либо окна на ПК.
  5. Дождитесь проверки. NetBlade читает ПК снова и говорит, исчезла ли программа, нужна ли перезагрузка, или она всё ещё установлена. Он доверяет повторному чтению, а не коду завершения деинсталлятора.

Программы, установленные своим собственным .exe без тихого удаления, помечены Только ручное удаление. Их деинсталлятор открывает окно и ждёт клика; запущенный удалённо, он бы завис на окне, которого никто не видит. Для таких приложение предлагает Открыть удалённый рабочий стол и Shadow сеанса пользователя, чтобы кто-то мог удалить её из Настроек, Приложения.

Примечание: Если ни одна программа не показывается как удаляемая, ПК, вероятно, был прочитан до 23/09/2026. Прочитайте его снова через Глубокое сканирование: раньше эта информация не собиралась.

6. Знайте, чего никогда нельзя делать

Эти привычки взяты из предупреждений, которые даёт само приложение, и из того, как удалённая работа идёт наперекосяк:

  • Никогда не запускайте критическое действие, не прочитав предпросмотр. Скрипт прямо здесь; читайте его каждый раз.
  • Никогда не отключайте сетевой адаптер, не сбрасывайте сетевой стек и не меняйте DNS на том соединении, через которое вы дотягиваетесь до ПК. «Отключить сетевой адаптер» на этом адаптере отрежет вас, и никого не будет у стола, чтобы воткнуть его обратно.
  • Никогда не выключайте брандмауэр, чтобы что-то заработало. «Выключить брандмауэр (все профили)» существует для диагностики. Откройте один нужный порт через «Разрешить входящий TCP-порт» и удалите правило, когда закончите.
  • Никогда не оставляйте защиту в реальном времени выключенной. Если вы используете «Выключить защиту в реальном времени», чтобы что-то проверить, включите её обратно в том же сеансе.
  • Никогда не перезагружайте и не выключайте в рабочие часы, не предупредив пользователя. «Перезагрузить хост (60 с)» даёт 60 секунд; shutdown /a на хосте отменяет это, и «Отменить ожидающее выключение» делает то же из NetBlade.
  • Никогда не вставляйте скрипт, который вы не до конца понимаете, в «Запустить свой PowerShell». Он выполняется от имени администратора на удалённой машине.
  • Никогда не добавляйте себя в «Администраторы» «просто на время». «Добавить пользователя в Администраторы» держится, пока кто-то не удалит, и нарушит правило «Не более трёх локальных администраторов».
  • Сначала предупредите пользователя обо всём, помеченном ●, что он мог бы заметить.

Проверьте, что сработало

  • Вывод показывает транспорт, код завершения и «удалось».
  • Для изменений, которые проявляются в инвентаризации (обновлённая или удалённая программа, выключенный SMBv1, вернувшаяся защита), нажмите Глубокое сканирование и проверьте карточку, затем Проверить сейчас в списке Исправить.

Если что-то пошло не так

  • «К этой машине не применяются никакие учётные данные Windows». Добавьте одни в Учётные данные для устройства, площадки или везде.
  • «Пути внутрь нет: WinRM закрыт, а PsExec нужен открытый порт 445 и PsExec на этом ПК». Следуйте Что нужно удалённой машине.
  • «Этот ПК не в домене, и цель не в его TrustedHosts, поэтому Windows отказывает WinRM». Скачайте PsExec или добавьте цель в TrustedHosts на ПК NetBlade.
  • «PsExec нет на этом ПК». Нажмите Скачать PsExec из Microsoft.
  • Действие заняло больше полминуты. Брандмауэр цели блокирует удалённое управление службами, и PsExec ждёт, прежде чем откатиться. Скачайте скрипт включения снова и запустите его на этом ПК.
  • «winget не найден на этом хосте». App Installer отсутствует или недоступен этой учётной записи. Используйте собственное средство обновления программы или ваш обычный инструмент развёртывания.
  • «Команда завершилась, но … всё ещё установлена». Её деинсталлятор ничего не удалил. Удалите её вручную на ПК.

Дальше

Соберите всё в единый порядок работы: Всё под контролем.

← Все руководства Руководство по возможностям → Продукт: NetBlade Windows →