Удалённые действия, безопасно: исправляйте ПК с Windows со своего рабочего места
Используйте удалённые действия, меню «Удалённо» и «Управление», RDP, Shadow и удалённое удаление программ на ПК с Windows, с предпросмотром, подтверждениями и понятными правилами безопасности.
NetBlade умеет не только смотреть. С карточки устройства вы можете запустить около 150 действий PowerShell на ПК с Windows, открыть собственные инструменты управления Windows, уже нацеленные на него, взять управление сеансом пользователя с его согласия и удалить программы без всплывающего окна на его экране. Всё это выполняется от имени администратора на реальных машинах, часто в продакшене. Эта статья показывает, как это настроить, как этим пользоваться и какие привычки уберегут вас от неприятностей.
Прежде чем начать
- ПК успешно прочитан, с зафиксированными для него учётными данными администратора Windows (Подготовьте свои ПК с Windows).
- Путь на ПК: WinRM на порту 5985, или PsExec через порт 445 и общий ресурс ADMIN$.
- Для RDP и Shadow: включённый Remote Desktop на цели и разрешения на его использование.
1. Проверьте путь внутрь
- Откройте карточку устройства и нажмите Удалённые действия.
- Наверху окно проверяет, как дотянуться до машины, например «Отсюда: WinRM открыт · порт 445 открыт · PsExec отсутствует · учётная запись: …».
- Если сказано «Ни одно действие так запустить нельзя», разверните Что нужно удалённой машине. Оно перечисляет, что настроить, в порядке, в котором это обычно отсутствует: учётную запись администратора, включённый WinRM, частную или доменную сеть, TrustedHosts на этом ПК вне домена,
LocalAccountTokenFilterPolicyдля локальных учётных записей вне домена, и PsExec. Команды те же, что в Подготовьте свои ПК с Windows, шаг 8.
Как NetBlade выбирает: он использует WinRM, когда может. Если WinRM не отвечает, он откатывается на PsExec, если тот есть. Если ПК NetBlade не в домене и цель не в его TrustedHosts, Windows отказывает WinRM, и NetBlade идёт прямо к PsExec, не пробуя сначала WinRM.
Получение PsExec
PsExec — бесплатный инструмент Microsoft (Sysinternals). Его лицензия не позволяет поставлять его вместе с NetBlade, поэтому вы скачиваете его сами и принимаете его лицензию:
- В окне Удалённых действий нажмите Скачать PsExec из Microsoft. Он загружается с live.sysinternals.com только когда вы нажимаете кнопку.
- Если загрузка не удалась, получите его вручную с learn.microsoft.com/sysinternals и поместите в папку в PATH.
Примечание: PsExec не может использовать имя пользователя или пароль, содержащие двойные кавычки. Для таких учётных записей включите WinRM на цели.
2. Запустите действие
- В Удалённых действиях выберите Категорию: Диагностика, Сеть, Удалённое управление, Брандмауэр, Службы, Компоненты Windows, ПО, Локальные учётные записи, Безопасность, Система, Принтеры или Своя команда. У каждой категории есть краткое описание того, чего она касается.
- Найдите или выберите Действие. Рядом с именем ● отмечает действие, меняющее настройку, а ▲ — критическое; отсутствие отметки означает, что оно только читает.
- Заполните параметр, если он есть: порт, имя службы, ID пакета winget. Поле показывает пример и подсказку.
- Прочитайте Команду, которая выполнится на хосте: точный скрипт PowerShell.
- Для критических действий (▲) отметьте Я подтверждаю это изменение на хосте. Действие без этого не запустится.
- Нажмите Запустить. Вывод появится в окне, с использованным транспортом, кодом завершения и тем, удалось ли действие.
Полезные действия, которые стоит знать:
- Диагностика: «Сводка системы», «Место на диске», «Ожидается перезагрузка?», «Вошедшие пользователи», «Установленные обновления (последние 25)», «Ошибки системы (последние 3 дня)».
- ПО: «Доступные обновления (winget)», «Поиск в каталоге winget», «Обновить один пакет (winget)», «Отсутствующие обновления Windows».
- Безопасность: «Статус Defender», «Обновить сигнатуры Defender», «Запустить быстрое сканирование», «Статус BitLocker», «Отключить SMBv1 (рекомендуется)» (в Компонентах Windows).
- Принтеры: «Перезапустить диспетчер очереди печати» (в Службах), «Очистить очередь печати».
- Удалённое управление: «Включить WinRM (удалённое управление)», «Открыть брандмауэр для WMI», «Восстановить удалённые ограничения UAC».
Совет: Как только заработает хотя бы один путь внутрь, категория Удалённое управление может исправить остальное из NetBlade. Например, дотянитесь до ПК через PsExec и используйте «Включить WinRM (удалённое управление)».
3. Используйте меню «Удалённо» и «Управление»
Заголовок карточки открывает инструменты Windows, уже нацеленные на эту машину:
- Удалённо: PsExec (cmd), PsExec (PowerShell), Удалённый PowerShell (WinRM), SSH, WinBox (MikroTik), VNC, Telnet, FTP.
- Управление: Управление компьютером, Просмотр событий, Открыть C$, Открыть ADMIN$, HTTP, HTTPS, Перезагрузить…, Выключить…, Wake-on-LAN.
Внешние инструменты (PsExec, WinBox, средство просмотра VNC) должны быть установлены на ПК NetBlade; если чего-то нет, приложение так и скажет. SSH открывает клиент SSH Windows в командном окне: у NetBlade нет встроенного сеанса SSH. Перезагрузить… и Выключить… запрашивают подтверждение перед отправкой команды, потому что вошедшие пользователи теряют несохранённую работу.
4. Помогите пользователю через RDP или Shadow
- RDP открывает подключение к удалённому рабочему столу к машине.
- Shadow находит сеанс вошедшего пользователя и открывает его с удалённым управлением. Он всегда спрашивает согласие у пользователя на другом конце. Если подключено несколько сеансов, NetBlade спрашивает, каким управлять.
Shadow требует ПК с Windows с вошедшим пользователем и разрешений Remote Desktop. Если никто не вошёл, нет сеанса для управления, и приложение так и скажет.
5. Удалите программу удалённо
- Откройте карточку устройства, затем вкладку ПО.
- Рядом с программой нажмите Удалить.
- Прочитайте подтверждение. Оно показывает команду и предупреждает, что тот, кто пользуется этим ПК, может потерять работу, открытую в программе.
- Подтвердите. Программа удаляется без какого-либо окна на ПК.
- Дождитесь проверки. NetBlade читает ПК снова и говорит, исчезла ли программа, нужна ли перезагрузка, или она всё ещё установлена. Он доверяет повторному чтению, а не коду завершения деинсталлятора.
Программы, установленные своим собственным .exe без тихого удаления, помечены Только ручное удаление. Их деинсталлятор открывает окно и ждёт клика; запущенный удалённо, он бы завис на окне, которого никто не видит. Для таких приложение предлагает Открыть удалённый рабочий стол и Shadow сеанса пользователя, чтобы кто-то мог удалить её из Настроек, Приложения.
Примечание: Если ни одна программа не показывается как удаляемая, ПК, вероятно, был прочитан до 23/09/2026. Прочитайте его снова через Глубокое сканирование: раньше эта информация не собиралась.
6. Знайте, чего никогда нельзя делать
Эти привычки взяты из предупреждений, которые даёт само приложение, и из того, как удалённая работа идёт наперекосяк:
- Никогда не запускайте критическое действие, не прочитав предпросмотр. Скрипт прямо здесь; читайте его каждый раз.
- Никогда не отключайте сетевой адаптер, не сбрасывайте сетевой стек и не меняйте DNS на том соединении, через которое вы дотягиваетесь до ПК. «Отключить сетевой адаптер» на этом адаптере отрежет вас, и никого не будет у стола, чтобы воткнуть его обратно.
- Никогда не выключайте брандмауэр, чтобы что-то заработало. «Выключить брандмауэр (все профили)» существует для диагностики. Откройте один нужный порт через «Разрешить входящий TCP-порт» и удалите правило, когда закончите.
- Никогда не оставляйте защиту в реальном времени выключенной. Если вы используете «Выключить защиту в реальном времени», чтобы что-то проверить, включите её обратно в том же сеансе.
- Никогда не перезагружайте и не выключайте в рабочие часы, не предупредив пользователя. «Перезагрузить хост (60 с)» даёт 60 секунд;
shutdown /aна хосте отменяет это, и «Отменить ожидающее выключение» делает то же из NetBlade. - Никогда не вставляйте скрипт, который вы не до конца понимаете, в «Запустить свой PowerShell». Он выполняется от имени администратора на удалённой машине.
- Никогда не добавляйте себя в «Администраторы» «просто на время». «Добавить пользователя в Администраторы» держится, пока кто-то не удалит, и нарушит правило «Не более трёх локальных администраторов».
- Сначала предупредите пользователя обо всём, помеченном ●, что он мог бы заметить.
Проверьте, что сработало
- Вывод показывает транспорт, код завершения и «удалось».
- Для изменений, которые проявляются в инвентаризации (обновлённая или удалённая программа, выключенный SMBv1, вернувшаяся защита), нажмите Глубокое сканирование и проверьте карточку, затем Проверить сейчас в списке Исправить.
Если что-то пошло не так
- «К этой машине не применяются никакие учётные данные Windows». Добавьте одни в Учётные данные для устройства, площадки или везде.
- «Пути внутрь нет: WinRM закрыт, а PsExec нужен открытый порт 445 и PsExec на этом ПК». Следуйте Что нужно удалённой машине.
- «Этот ПК не в домене, и цель не в его TrustedHosts, поэтому Windows отказывает WinRM». Скачайте PsExec или добавьте цель в TrustedHosts на ПК NetBlade.
- «PsExec нет на этом ПК». Нажмите Скачать PsExec из Microsoft.
- Действие заняло больше полминуты. Брандмауэр цели блокирует удалённое управление службами, и PsExec ждёт, прежде чем откатиться. Скачайте скрипт включения снова и запустите его на этом ПК.
- «winget не найден на этом хосте». App Installer отсутствует или недоступен этой учётной записи. Используйте собственное средство обновления программы или ваш обычный инструмент развёртывания.
- «Команда завершилась, но … всё ещё установлена». Её деинсталлятор ничего не удалил. Удалите её вручную на ПК.
Дальше
Соберите всё в единый порядок работы: Всё под контролем.
← Все руководства Руководство по возможностям → Продукт: NetBlade Windows →