Віддалені дії, безпечно: лагодьте ПК на Windows зі свого столу
Використовуйте віддалені дії, меню «Віддалено» та «Керувати», RDP, Shadow і віддалене видалення програм на ПК з Windows — із попереднім переглядом, підтвердженнями та чіткими правилами безпеки.
NetBlade вміє більше, ніж просто дивитися. З картки пристрою ви можете запустити близько 150 дій PowerShell на ПК з Windows, відкрити власні інструменти керування Windows, вже націлені на нього, перебрати сеанс користувача за його згодою і видалити програми без того, щоб на екрані з’явилося якесь вікно. Усе це виконується від імені адміністратора на реальних машинах, часто в промисловій експлуатації. Ця стаття показує, як це налаштувати, як цим користуватися і які звички вбережуть вас від халепи.
Перш ніж почати
- ПК успішно зчитано, з обліковими даними адміністратора Windows, збереженими для нього (Підготуйте свої ПК на Windows).
- Шлях доступу до ПК: WinRM на порту 5985 або PsExec через порт 445 і спільний ресурс ADMIN$.
- Для RDP та Shadow: увімкнений на цілі віддалений робочий стіл і дозволи на його використання.
1. Перевірте шлях доступу
- Відкрийте картку пристрою й натисніть Віддалені дії.
- Угорі вікно перевіряє, як дістатися до машини, наприклад «Звідси: WinRM відкрито · порт 445 відкрито · PsExec відсутній · обліковий запис: …».
- Якщо повідомляється «Жодну дію так виконати не можна», розгорніть Що потрібно віддаленій машині. Там перелічено, що налаштувати, у порядку, в якому цього зазвичай бракує: обліковий запис адміністратора, увімкнений WinRM, приватна або доменна мережа, TrustedHosts на цьому ПК поза доменом,
LocalAccountTokenFilterPolicyдля локальних облікових записів поза доменом і PsExec. Команди ті самі, що й у статті Підготуйте свої ПК на Windows, крок 8.
Як NetBlade вибирає: він використовує WinRM, коли може. Якщо WinRM не відповідає, він переходить до PsExec, якщо той наявний. Якщо ПК із NetBlade не в домені, а цілі немає в його TrustedHosts, Windows відхиляє WinRM, і NetBlade одразу переходить до PsExec, не пробуючи спочатку WinRM.
Отримання PsExec
PsExec — це безкоштовний інструмент Microsoft (Sysinternals). Його ліцензія не дозволяє постачати його разом із NetBlade, тож ви завантажуєте його самостійно і приймаєте його ліцензію:
- У вікні «Віддалені дії» натисніть Завантажити PsExec від Microsoft. Його отримують із live.sysinternals.com лише тоді, коли ви натискаєте кнопку.
- Якщо завантаження не вдається, отримайте його вручну з learn.microsoft.com/sysinternals і покладіть у теку, що є в PATH.
Примітка: PsExec не може використовувати ім’я користувача чи пароль, що містять подвійні лапки. Для таких облікових записів увімкніть WinRM на цілі.
2. Виконайте дію
- У Віддалених діях виберіть Категорію: Діагностика, Мережа, Віддалене керування, Брандмауер, Служби, Компоненти Windows, ПЗ, Локальні облікові записи, Безпека, Система, Принтери або Власна команда. Кожна категорія має короткий опис того, чого вона стосується.
- Знайдіть або виберіть Дію. Поруч з іменем ● позначає дію, що змінює налаштування, а ▲ — критичну; відсутність позначки означає, що вона лише зчитує.
- Заповніть параметр, якщо він є: порт, ім’я служби, ідентифікатор пакета winget. У полі показано приклад і підказку.
- Прочитайте Команду, що виконається на хості: точний скрипт PowerShell.
- Для критичних дій (▲) позначте Я підтверджую цю зміну на хості. Без цього дія не виконається.
- Натисніть Виконати. Вивід з’явиться у вікні разом із використаним транспортом, кодом виходу і тим, чи вдалося.
Корисні дії, які варто знати:
- Діагностика: «Зведення про систему», «Простір на диску», «Очікується перезавантаження?», «Користувачі, що ввійшли», «Встановлені оновлення (останні 25)», «Помилки системи (останні 3 дні)».
- ПЗ: «Доступні оновлення (winget)», «Пошук у каталозі winget», «Оновити один пакет (winget)», «Відсутні оновлення Windows».
- Безпека: «Стан Defender», «Оновити сигнатури Defender», «Запустити швидке сканування», «Стан BitLocker», «Вимкнути SMBv1 (рекомендовано)» (у «Компонентах Windows»).
- Принтери: «Перезапустити диспетчер друку» (у «Службах»), «Очистити чергу друку».
- Віддалене керування: «Увімкнути WinRM (віддалене керування)», «Відкрити брандмауер для WMI», «Відновити віддалені обмеження UAC».
Порада: Щойно спрацює хоча б один шлях доступу, категорія Віддалене керування може налагодити решту з NetBlade. Наприклад, дістаньтеся до ПК через PsExec і скористайтеся «Увімкнути WinRM (віддалене керування)».
3. Користуйтеся меню «Віддалено» та «Керувати»
Заголовок картки відкриває інструменти Windows, вже націлені на ту машину:
- Віддалено: PsExec (cmd), PsExec (PowerShell), Віддалений PowerShell (WinRM), SSH, WinBox (MikroTik), VNC, Telnet, FTP.
- Керувати: Керування комп’ютером, Перегляд подій, Відкрити C$, Відкрити ADMIN$, HTTP, HTTPS, Перезавантажити…, Вимкнути…, Wake-on-LAN.
Зовнішні інструменти (PsExec, WinBox, переглядач VNC) мають бути встановлені на ПК із NetBlade; якщо якогось бракує, застосунок про це повідомляє. SSH відкриває клієнт SSH для Windows у командному вікні: у NetBlade немає вбудованого сеансу SSH. Перезавантажити… та Вимкнути… запитують підтвердження перед надсиланням команди, бо користувачі, що ввійшли, втрачають незбережену роботу.
4. Допоможіть користувачеві через RDP або Shadow
- RDP відкриває підключення до віддаленого робочого стола машини.
- Shadow знаходить сеанс користувача, що ввійшов, і відкриває його з віддаленим керуванням. Він завжди запитує згоду в користувача на іншому кінці. Якщо підключено кілька сеансів, NetBlade запитує, яким керувати.
Shadow потребує ПК на Windows із користувачем, що ввійшов, і дозволів віддаленого робочого стола. Якщо ніхто не ввійшов, немає сеансу для керування, і застосунок про це повідомляє.
5. Видаліть програму віддалено
- Відкрийте картку пристрою, потім вкладку ПЗ.
- Поруч із програмою натисніть Видалити.
- Прочитайте підтвердження. Воно показує команду й попереджає, що той, хто користується цим ПК, може втратити роботу, відкриту в програмі.
- Підтвердіть. Програму буде вилучено без жодного вікна на ПК.
- Дочекайтеся перевірки. NetBlade зчитує ПК знову й повідомляє, чи програма зникла, чи потрібне перезавантаження, чи вона все ще встановлена. Він довіряє повторному зчитуванню, а не коду виходу деінсталятора.
Програми, встановлені власним .exe без тихого видалення, позначаються як Лише ручне видалення. Їхній деінсталятор відкриває вікно й чекає на клацання; запущений віддалено, він зависне на вікні, якого ніхто не бачить. Для них застосунок пропонує Відкрити віддалений робочий стіл і Перебрати сеанс користувача (Shadow), щоб хтось міг видалити її з «Параметрів», «Застосунки».
Примітка: Якщо жодна програма не показується як видима для видалення, ПК, імовірно, було зчитано до 23/09/2026. Зчитайте його знову через Глибоке сканування: раніше ця інформація не збиралася.
6. Знайте, чого ніколи не робити
Ці звички походять із попереджень, які дає сам застосунок, і з того, як віддалена робота йде не так:
- Ніколи не запускайте критичну дію, не прочитавши попередній перегляд. Скрипт просто тут; читайте його щоразу.
- Ніколи не вимикайте мережевий адаптер, не скидайте мережевий стек і не змінюйте DNS на з’єднанні, яким ви користуєтеся, щоб дістатися до ПК. «Вимкнути мережевий адаптер» на тому адаптері відрізає вас, і біля стола не буде нікого, хто ввімкне його назад.
- Ніколи не вимикайте брандмауер, щоб щось запрацювало. «Вимкнути брандмауер (усі профілі)» існує для діагностики. Відкрийте один потрібний порт через «Дозволити вхідний порт TCP» і приберіть правило, коли закінчите.
- Ніколи не залишайте захист у реальному часі вимкненим. Якщо ви використали «Вимкнути захист у реальному часі», щоб щось перевірити, увімкніть його назад у тому самому сеансі.
- Ніколи не перезавантажуйте й не вимикайте машину в робочі години, не попередивши користувача. «Перезавантажити хост (60 с)» дає 60 секунд;
shutdown /aна хості скасовує це, і «Скасувати очікуване вимкнення» робить те саме з NetBlade. - Ніколи не вставляйте скрипт, якого ви не розумієте до кінця, у «Запустити власний PowerShell». Він виконується від імені адміністратора на віддаленій машині.
- Ніколи не додавайте себе до «Адміністраторів» «просто на зараз». «Додати користувача до адміністраторів» триває, доки хтось не прибере, і це порушить правило «Щонайбільше три локальні адміністратори».
- Спочатку попередьте користувача про будь-що позначене ●, що він може помітити.
Перевірте, що все спрацювало
- Вивід показує транспорт, код виходу і «вдалося».
- Для змін, що відображаються в інвентаризації (оновлена чи видалена програма, вимкнений SMBv1, знову увімкнений захист), натисніть Глибоке сканування і перевірте картку, потім Перевірити зараз у розділі Виправити.
Якщо щось пішло не так
- «Жодні облікові дані Windows не застосовуються до цієї машини». Додайте їх в Облікових даних для пристрою, сайту або для всього.
- «Немає шляху доступу: WinRM закрито, а PsExec потребує відкритого порту 445 і PsExec на цьому ПК». Виконайте пункти з Що потрібно віддаленій машині.
- «Цей ПК не в домені, а цілі немає в його TrustedHosts, тож Windows відхиляє WinRM». Завантажте PsExec або додайте ціль до TrustedHosts на ПК із NetBlade.
- «PsExec немає на цьому ПК». Натисніть Завантажити PsExec від Microsoft.
- Дія тривала понад пів хвилини. Брандмауер цілі блокує віддалене керування службами, і PsExec чекає, перш ніж перейти до резервного варіанта. Завантажте скрипт увімкнення ще раз і запустіть його на тому ПК.
- «winget не знайдено на цьому хості». App Installer відсутній або недоступний для цього облікового запису. Скористайтеся власним засобом оновлення програми або своїм звичайним інструментом розгортання.
- «Команда завершилася, але … все ще встановлено». Її деінсталятор нічого не вилучив. Видаліть її вручну на ПК.
Далі
Зберіть усе разом у розпорядок: Усе під контролем.
← Усі інструкції Посібник з можливостей → Продукт: NetBlade Windows →