NetBlade
Windows Крок 11 з 12 ~30 хв Просунутий

Віддалені дії, безпечно: лагодьте ПК на Windows зі свого столу

Використовуйте віддалені дії, меню «Віддалено» та «Керувати», RDP, Shadow і віддалене видалення програм на ПК з Windows — із попереднім переглядом, підтвердженнями та чіткими правилами безпеки.

NetBlade вміє більше, ніж просто дивитися. З картки пристрою ви можете запустити близько 150 дій PowerShell на ПК з Windows, відкрити власні інструменти керування Windows, вже націлені на нього, перебрати сеанс користувача за його згодою і видалити програми без того, щоб на екрані з’явилося якесь вікно. Усе це виконується від імені адміністратора на реальних машинах, часто в промисловій експлуатації. Ця стаття показує, як це налаштувати, як цим користуватися і які звички вбережуть вас від халепи.

Перш ніж почати

  • ПК успішно зчитано, з обліковими даними адміністратора Windows, збереженими для нього (Підготуйте свої ПК на Windows).
  • Шлях доступу до ПК: WinRM на порту 5985 або PsExec через порт 445 і спільний ресурс ADMIN$.
  • Для RDP та Shadow: увімкнений на цілі віддалений робочий стіл і дозволи на його використання.

1. Перевірте шлях доступу

  1. Відкрийте картку пристрою й натисніть Віддалені дії.
  2. Угорі вікно перевіряє, як дістатися до машини, наприклад «Звідси: WinRM відкрито · порт 445 відкрито · PsExec відсутній · обліковий запис: …».
  3. Якщо повідомляється «Жодну дію так виконати не можна», розгорніть Що потрібно віддаленій машині. Там перелічено, що налаштувати, у порядку, в якому цього зазвичай бракує: обліковий запис адміністратора, увімкнений WinRM, приватна або доменна мережа, TrustedHosts на цьому ПК поза доменом, LocalAccountTokenFilterPolicy для локальних облікових записів поза доменом і PsExec. Команди ті самі, що й у статті Підготуйте свої ПК на Windows, крок 8.

Як NetBlade вибирає: він використовує WinRM, коли може. Якщо WinRM не відповідає, він переходить до PsExec, якщо той наявний. Якщо ПК із NetBlade не в домені, а цілі немає в його TrustedHosts, Windows відхиляє WinRM, і NetBlade одразу переходить до PsExec, не пробуючи спочатку WinRM.

Отримання PsExec

PsExec — це безкоштовний інструмент Microsoft (Sysinternals). Його ліцензія не дозволяє постачати його разом із NetBlade, тож ви завантажуєте його самостійно і приймаєте його ліцензію:

  1. У вікні «Віддалені дії» натисніть Завантажити PsExec від Microsoft. Його отримують із live.sysinternals.com лише тоді, коли ви натискаєте кнопку.
  2. Якщо завантаження не вдається, отримайте його вручну з learn.microsoft.com/sysinternals і покладіть у теку, що є в PATH.

Примітка: PsExec не може використовувати ім’я користувача чи пароль, що містять подвійні лапки. Для таких облікових записів увімкніть WinRM на цілі.

2. Виконайте дію

  1. У Віддалених діях виберіть Категорію: Діагностика, Мережа, Віддалене керування, Брандмауер, Служби, Компоненти Windows, ПЗ, Локальні облікові записи, Безпека, Система, Принтери або Власна команда. Кожна категорія має короткий опис того, чого вона стосується.
  2. Знайдіть або виберіть Дію. Поруч з іменем ● позначає дію, що змінює налаштування, а ▲ — критичну; відсутність позначки означає, що вона лише зчитує.
  3. Заповніть параметр, якщо він є: порт, ім’я служби, ідентифікатор пакета winget. У полі показано приклад і підказку.
  4. Прочитайте Команду, що виконається на хості: точний скрипт PowerShell.
  5. Для критичних дій (▲) позначте Я підтверджую цю зміну на хості. Без цього дія не виконається.
  6. Натисніть Виконати. Вивід з’явиться у вікні разом із використаним транспортом, кодом виходу і тим, чи вдалося.

Корисні дії, які варто знати:

  • Діагностика: «Зведення про систему», «Простір на диску», «Очікується перезавантаження?», «Користувачі, що ввійшли», «Встановлені оновлення (останні 25)», «Помилки системи (останні 3 дні)».
  • ПЗ: «Доступні оновлення (winget)», «Пошук у каталозі winget», «Оновити один пакет (winget)», «Відсутні оновлення Windows».
  • Безпека: «Стан Defender», «Оновити сигнатури Defender», «Запустити швидке сканування», «Стан BitLocker», «Вимкнути SMBv1 (рекомендовано)» (у «Компонентах Windows»).
  • Принтери: «Перезапустити диспетчер друку» (у «Службах»), «Очистити чергу друку».
  • Віддалене керування: «Увімкнути WinRM (віддалене керування)», «Відкрити брандмауер для WMI», «Відновити віддалені обмеження UAC».

Порада: Щойно спрацює хоча б один шлях доступу, категорія Віддалене керування може налагодити решту з NetBlade. Наприклад, дістаньтеся до ПК через PsExec і скористайтеся «Увімкнути WinRM (віддалене керування)».

3. Користуйтеся меню «Віддалено» та «Керувати»

Заголовок картки відкриває інструменти Windows, вже націлені на ту машину:

  • Віддалено: PsExec (cmd), PsExec (PowerShell), Віддалений PowerShell (WinRM), SSH, WinBox (MikroTik), VNC, Telnet, FTP.
  • Керувати: Керування комп’ютером, Перегляд подій, Відкрити C$, Відкрити ADMIN$, HTTP, HTTPS, Перезавантажити…, Вимкнути…, Wake-on-LAN.

Зовнішні інструменти (PsExec, WinBox, переглядач VNC) мають бути встановлені на ПК із NetBlade; якщо якогось бракує, застосунок про це повідомляє. SSH відкриває клієнт SSH для Windows у командному вікні: у NetBlade немає вбудованого сеансу SSH. Перезавантажити… та Вимкнути… запитують підтвердження перед надсиланням команди, бо користувачі, що ввійшли, втрачають незбережену роботу.

4. Допоможіть користувачеві через RDP або Shadow

  • RDP відкриває підключення до віддаленого робочого стола машини.
  • Shadow знаходить сеанс користувача, що ввійшов, і відкриває його з віддаленим керуванням. Він завжди запитує згоду в користувача на іншому кінці. Якщо підключено кілька сеансів, NetBlade запитує, яким керувати.

Shadow потребує ПК на Windows із користувачем, що ввійшов, і дозволів віддаленого робочого стола. Якщо ніхто не ввійшов, немає сеансу для керування, і застосунок про це повідомляє.

5. Видаліть програму віддалено

  1. Відкрийте картку пристрою, потім вкладку ПЗ.
  2. Поруч із програмою натисніть Видалити.
  3. Прочитайте підтвердження. Воно показує команду й попереджає, що той, хто користується цим ПК, може втратити роботу, відкриту в програмі.
  4. Підтвердіть. Програму буде вилучено без жодного вікна на ПК.
  5. Дочекайтеся перевірки. NetBlade зчитує ПК знову й повідомляє, чи програма зникла, чи потрібне перезавантаження, чи вона все ще встановлена. Він довіряє повторному зчитуванню, а не коду виходу деінсталятора.

Програми, встановлені власним .exe без тихого видалення, позначаються як Лише ручне видалення. Їхній деінсталятор відкриває вікно й чекає на клацання; запущений віддалено, він зависне на вікні, якого ніхто не бачить. Для них застосунок пропонує Відкрити віддалений робочий стіл і Перебрати сеанс користувача (Shadow), щоб хтось міг видалити її з «Параметрів», «Застосунки».

Примітка: Якщо жодна програма не показується як видима для видалення, ПК, імовірно, було зчитано до 23/09/2026. Зчитайте його знову через Глибоке сканування: раніше ця інформація не збиралася.

6. Знайте, чого ніколи не робити

Ці звички походять із попереджень, які дає сам застосунок, і з того, як віддалена робота йде не так:

  • Ніколи не запускайте критичну дію, не прочитавши попередній перегляд. Скрипт просто тут; читайте його щоразу.
  • Ніколи не вимикайте мережевий адаптер, не скидайте мережевий стек і не змінюйте DNS на з’єднанні, яким ви користуєтеся, щоб дістатися до ПК. «Вимкнути мережевий адаптер» на тому адаптері відрізає вас, і біля стола не буде нікого, хто ввімкне його назад.
  • Ніколи не вимикайте брандмауер, щоб щось запрацювало. «Вимкнути брандмауер (усі профілі)» існує для діагностики. Відкрийте один потрібний порт через «Дозволити вхідний порт TCP» і приберіть правило, коли закінчите.
  • Ніколи не залишайте захист у реальному часі вимкненим. Якщо ви використали «Вимкнути захист у реальному часі», щоб щось перевірити, увімкніть його назад у тому самому сеансі.
  • Ніколи не перезавантажуйте й не вимикайте машину в робочі години, не попередивши користувача. «Перезавантажити хост (60 с)» дає 60 секунд; shutdown /a на хості скасовує це, і «Скасувати очікуване вимкнення» робить те саме з NetBlade.
  • Ніколи не вставляйте скрипт, якого ви не розумієте до кінця, у «Запустити власний PowerShell». Він виконується від імені адміністратора на віддаленій машині.
  • Ніколи не додавайте себе до «Адміністраторів» «просто на зараз». «Додати користувача до адміністраторів» триває, доки хтось не прибере, і це порушить правило «Щонайбільше три локальні адміністратори».
  • Спочатку попередьте користувача про будь-що позначене ●, що він може помітити.

Перевірте, що все спрацювало

  • Вивід показує транспорт, код виходу і «вдалося».
  • Для змін, що відображаються в інвентаризації (оновлена чи видалена програма, вимкнений SMBv1, знову увімкнений захист), натисніть Глибоке сканування і перевірте картку, потім Перевірити зараз у розділі Виправити.

Якщо щось пішло не так

  • «Жодні облікові дані Windows не застосовуються до цієї машини». Додайте їх в Облікових даних для пристрою, сайту або для всього.
  • «Немає шляху доступу: WinRM закрито, а PsExec потребує відкритого порту 445 і PsExec на цьому ПК». Виконайте пункти з Що потрібно віддаленій машині.
  • «Цей ПК не в домені, а цілі немає в його TrustedHosts, тож Windows відхиляє WinRM». Завантажте PsExec або додайте ціль до TrustedHosts на ПК із NetBlade.
  • «PsExec немає на цьому ПК». Натисніть Завантажити PsExec від Microsoft.
  • Дія тривала понад пів хвилини. Брандмауер цілі блокує віддалене керування службами, і PsExec чекає, перш ніж перейти до резервного варіанта. Завантажте скрипт увімкнення ще раз і запустіть його на тому ПК.
  • «winget не знайдено на цьому хості». App Installer відсутній або недоступний для цього облікового запису. Скористайтеся власним засобом оновлення програми або своїм звичайним інструментом розгортання.
  • «Команда завершилася, але … все ще встановлено». Її деінсталятор нічого не вилучив. Видаліть її вручну на ПК.

Далі

Зберіть усе разом у розпорядок: Усе під контролем.

← Усі інструкції Посібник з можливостей → Продукт: NetBlade Windows →