NetBlade
← NetBlade Windows

NetBlade for Windows 使用指南

NetBlade for Windows 安装在一台 PC 上,查看这台 PC 所连接的网络:它发现设备,用你提供的凭据深入读取它们,把其中的程序与已知漏洞比对,并告诉你先修什么。没有服务器,没有云,被查看的计算机上也无需安装任何东西。本指南按应用菜单逐页介绍,并说明每项功能需要什么、到哪里为止。

9 个章节42 项功能
NetBlade Windows — NetBlade for Windows 使用指南NetBlade Windows — NetBlade for Windows 使用指南
01

开始之前

第一次扫描前需要知道的事。

安装 NetBlade

NetBlade for Windows 上架后将通过 Microsoft Store 安装。更新、订阅和卸载都通过 Microsoft Store 进行,与其他应用一样。

使用方法

  1. 上架后,打开 Microsoft Store 并搜索 NetBlade。
  2. 点击“安装”,然后从“开始”菜单打开应用。

前提条件

  • Windows 10 版本 2004 或更高版本,或 Windows 11,台式机或笔记本电脑均可。
  • 这台 PC 必须连接到你要查看的网络:NetBlade 只能看到从这里能访问到的网络。

限制

  • 应用支持与本网站相同的 12 种语言。

代理

登录 Windows 时 NetBlade 会自动启动,即使关闭窗口也会留在通知区域:代理负责运行监控、计划扫描和深度读取、与漏洞数据源的比对、警报以及定时发送的报告邮件。应用中的承诺也是这样写的:只要你登录着 Windows,它就在运行;登录之前不运行,在无人登录的锁定计算机上也不运行。

使用方法

  1. 在“设置”的«关闭按钮»中,选择«隐藏窗口»可在关闭窗口后让代理继续工作,选择«退出应用»则让它停止,直到下次登录。
  2. 同样在“设置”中,在«代理»里查看它的状态(«正在运行。上次检查时间:…»),并使用«登录时启动»或«登录时不启动»。
  3. 要重新显示窗口,单击通知区域中的 NetBlade 图标。

前提条件

  • 运行 NetBlade 的 PC 上有已登录 Windows 的用户。
  • 有效的订阅或处于试用期(参见“许可”)。

限制

  • Microsoft Store 不允许应用内包含 Windows 服务,因此代理不会在登录前运行。
  • 如果在任务管理器的“启动应用”中关闭了自动启动,只有你自己能在那里重新开启。

第一次扫描

应用显示的一切都始于扫描:在你运行扫描之前,NetBlade 不会触碰任何东西。被扫描的网络会成为一个站点,按其网关识别;发现的设备则进入目录。

使用方法

  1. 在菜单中打开“网络与发现”,然后打开«扫描»。
  2. 在«扫描范围»中保留«此网络 (…)»,或选择«手动输入范围»。
  3. 点击«扫描»并等待;«取消»可停止扫描。
  4. 打开“清单”,然后打开«设备»,查看发现的内容。
  5. 在«凭据»中添加 Windows、SSH 或 SNMP 帐户,然后点击«深度清单»深入读取这些计算机。

前提条件

  • 扫描不需要凭据;只有深度读取才需要凭据。

每项任务需要什么

许多功能无需任何密码即可使用;另一些则需要凭据,并且被读取的计算机上要开放相应端口。NetBlade 根据计算机已经暴露的信息选择协议,并按你设定的顺序尝试凭据,第一个成功登录的就停止:它不会在每台设备上尝试每一个凭据。

前提条件

  • 扫描、端口扫描器、工具和信息:什么都不需要。
  • 读取 Windows PC:一个 Windows 管理员凭据,并且该 PC 上的 Windows 管理(WMI,端口 135)和文件共享(SMB,端口 445)要对运行 NetBlade 的 PC 开放;启用脚本会替你完成这些设置。
  • 读取 Linux 服务器或网络设备:一个 SSH 凭据(端口 22)。
  • 读取交换机、NAS、打印机和 UPS,以及绘制地图:一个 SNMP 凭据(v1、v2c 或 v3)。
  • 远程操作和卸载程序:一个 Windows 管理员凭据,加上 WinRM(端口 5985)或由你自行下载的 PsExec(需要端口 445 和 ADMIN$ 共享)。
  • Active Directory 用户和计算机:一台能访问域的 PC,以及一个域接受的帐户。
  • 监控、计划扫描和读取、警报和报告邮件:订阅或试用期、一个已登录 Windows 的用户,对于站点,还需要 PC 连接在该网络上。
  • 漏洞:已下载的数据源,以及词典能够识别的程序。
02

仪表板

启动时打开的页面。

仪表板

在一页上汇总你的网络:当前有多少设备在响应、«已读取的计算机»、有多少项«待修复»以及其中多少正被利用、«已监控»的目标和合规情况。下方是«优先处理»、«过去七天»(新设备、停止响应的设备、新开放的端口、安装/更新/移除的程序、被关闭的防护、新发现、变得无法读取的计算机)、«站点»表格、«网络上有什么»和«应用自身»,其中包括代理状态、上一次计划扫描和漏洞数据源。

使用方法

  1. 打开 NetBlade:仪表板已默认选中。
  2. 点击«刷新»重新计算。
  3. 单击某个条目可打开其详情页;例如«全部 N 项 →»会进入“待修复”。

前提条件

  • 至少一次扫描;安全数据需要用凭据读取过的计算机。

限制

  • 覆盖率一行会说明有多少台计算机被深入读取过:其余一切的可靠程度都取决于这些读取,因为一台没人进得去的设备无法报告问题。
  • 平静的一周和没人查看的一周看起来是一样的:所以页面会显示代理的上一次运行时间。
03

清单

网络上有什么,一台一台地看。

设备

所有见过的设备的目录,每台都有稳定的身份、首次和最后一次发现时间、安全评分和状态。表格可单击表头排序,并显示你选择的列(名称、IP、MAC、制造商、类型、操作系统、站点、端口、域、用户、型号、序列号、上次读取、标签等);MAC 相同的重复项在每次扫描后会自动合并。

使用方法

  1. 在菜单中打开“清单”,然后打开«设备»。
  2. 使用工具栏:«立即扫描»、«深度清单»、«刷新»、«Ping»(当前谁在响应)、«导出 CSV»、«导出 PDF»、«列»。
  3. 用«搜索所有字段…»搜索,并按«评分»、«类型»或«仅显示有响应的»筛选。
  4. 用«高级筛选»组合多个条件(包含、等于、开头为、大于、为空等),并用«另存为视图…»保存;已保存的视图在«视图»菜单中。
  5. 点击«选择»可同时处理多行:«批量编辑»(类型、备注、标签、静默警报、自定义字段)、«读取所选项»、«删除»。
  6. 单击某一行打开设备卡片。

前提条件

  • 列表什么都不需要;«深度清单»需要凭据。

限制

  • 被删除但仍在网络上的设备,会在下次扫描时作为新设备重新出现。

设备卡片

一台计算机的全部信息,分为多个选项卡:«摘要»(包括设备对自身的描述以及每条线索的来源:DNS、NetBIOS、UPnP/mDNS、网页、证书、SNMP、Active Directory)、«硬件»、«软件»、«系统»、«安全»、«端口»、«接口»、«凭据»、«已发布»、«事件»和«历史记录»。标题栏有«编辑…»、«深度扫描»、«识别»、«Ping»、«RDP»、«影子会话»、«Web 界面»、«远程操作»以及«远程»和«管理»菜单。

使用方法

  1. 在«设备»中打开该设备所在的行。
  2. «识别»无需密码即可询问设备是什么(名称、DNS、NetBIOS、网页、公共 SNMP),并检查主要端口。
  3. «深度扫描»(或«立即重新读取»)使用适用于该计算机的凭据读取它。
  4. «编辑…»可修改名称、类型、标签、备注、«静默»和«自定义字段»(资产编号、楼层、合同……)。你设置的名称和类型会被锁定,任何扫描都不会覆盖;«解锁»则把它们交还给扫描。
  5. «凭据»选项卡显示将尝试哪些凭据及其顺序;你可以用«保存并读取此计算机»保存一个«此设备专用凭据»,或使用«测试»和«移除»。
  6. 在«已发布»选项卡中,对于 SNMP 设备,«查询全部»会遍历整棵 SNMP 树(包括标准部分和厂商部分),并可按名称、OID 或值筛选。
  7. 在«事件»选项卡中,对于 Windows PC,«加载 Windows 事件»会显示最近 7 天的错误和警告。
  8. «历史记录»选项卡列出每一次变化:首次发现、重新上线、停止响应、端口开放、程序安装/移除/更新、防护关闭或重新开启、读取失败。

前提条件

  • 对于 Windows PC:一个 Windows 凭据(端口 135 上的 WMI 和端口 445 上的 SMB)。运行 NetBlade 的 PC 本身无需凭据即可读取。
  • 对于 Linux 和网络设备:一个 SSH 凭据(端口 22)。
  • 对于交换机、NAS、打印机、UPS:一个 SNMP 凭据(端口 161)。

限制

  • «已发布»选项卡显示的内容不会保存:每次都重新查询。
  • BitLocker 和 TPM 只能用管理员帐户读取;否则卡片会提示需要管理员。
  • 如果 PC 的防火墙阻止了读取,卡片会说明这一点,并提供启用脚本。

从 Windows PC 读取的内容

有了 Windows 凭据,NetBlade 无需在 PC 上安装任何东西即可读取:名称、域、操作系统及其内部版本、制造商、型号和序列号、处理器、内存、已登录用户、驱动器和物理磁盘、网络适配器、显示器、打印机、电池、故障设备和 USB。它还会读取已安装的更新、自动启动的服务、随 Windows 启动的程序、可选功能、用户配置文件、本地管理员和帐户、打开的会话、共享文件夹及谁可以写入、已安装的程序;以及各项防护:防病毒、按配置文件区分的防火墙、BitLocker、TPM、安全启动、UAC、远程桌面、SMBv1 和挂起的重启。

前提条件

  • 该 PC 的 Windows 管理员凭据。
  • Windows 管理(WMI)和文件共享(SMB)对运行 NetBlade 的 PC 开放。

通过 SSH 和 SNMP 读取的内容

通过 SSH,NetBlade 从 Linux 服务器或网络设备读取名称、系统、内核、处理器和核心数、内存以及已安装的软件包(dpkg 或 rpm),并记住服务器的密钥:一旦密钥变化,读取就会停止。通过 SNMP,它从交换机、NAS、打印机和 UPS 读取型号、序列号、固件、接口、带 VLAN 和 PoE 信息的端口、每个端口上学到的 MAC 地址、耗材和打印页数、联系人和位置。

前提条件

  • «凭据»中有 SSH 或 SNMP 凭据。

限制

  • 通过 SSH 读不到磁盘、用户或防护信息:这是协议的限制,而不是设备的限制。
  • 通过 SNMP,设备只会回答其代理发布的内容,再没有别的可问。

Windows PC 启用脚本

当某台 PC 因防火墙阻止 Windows 管理而无法读取时,NetBlade 会准备一个在该 PC 上运行的脚本。脚本会自行请求管理员权限,并且只开放所需内容、只对运行 NetBlade 的 PC 开放:Windows 管理(WMI)和服务管理(端口 135 及其 RPC 端口)、文件共享(SMB,端口 445)以及 WinRM 远程管理(端口 5985,用于远程操作)。由于它同时开放了服务管理,PsExec 会立即启动,而不必等待。在不属于域的 PC 上,它会允许使用本地帐户进行远程管理访问。

使用方法

  1. 在无法读取的 PC 的卡片上,点击«下载启用脚本»。
  2. 把脚本复制到那台 PC 上并双击运行。
  3. 回到 NetBlade,点击«立即重新读取»。
  4. 要恢复原状,在同一张卡片上使用«撤销更改的脚本»:它会删除 NetBlade 的防火墙规则以及本地帐户的管理访问权限。

前提条件

  • 待读取 PC 上的管理员权限。

限制

  • 使用本地帐户进行管理访问会略微降低该 PC 的防护:只在需要的地方使用。
  • 撤销脚本会保留 WinRM 开启;如果不需要,请用 Disable-PSRemoting 关闭。

远程操作

一个包含约 150 个 PowerShell 操作的目录,NetBlade 以管理员身份在远程 PC 上运行它们,分为以下类别:诊断、网络、远程管理、防火墙、服务、Windows 功能、软件(包括 winget 软件包的搜索、安装、更新和卸载)、本地帐户、安全(Defender、BitLocker、TPM、UAC、SMBv1)、系统(组策略、系统文件修复、重启、关机……)、打印机和自定义命令。名称旁的 ● 表示会更改设置的操作,▲ 表示关键操作;没有标记表示只读。运行前,窗口会在«将在主机上运行的命令»下显示确切的脚本。

使用方法

  1. 在设备卡片上点击«远程操作»。
  2. 选择«类别»,搜索,然后选择«操作»。
  3. 如有参数则填写(端口、服务名称、winget 软件包 ID……)。
  4. 阅读命令预览;对于会更改内容的操作,勾选«我确认在主机上进行此更改»。
  5. 运行:输出会显示在窗口中。

前提条件

  • 该计算机的 Windows 管理员凭据,保存在«凭据»中。
  • 一条连接途径:WinRM(端口 5985)或 PsExec(端口 445 和 ADMIN$ 共享)。窗口顶部显示每条途径的状态,«远程计算机需要什么»指南会逐步说明如何准备计算机。
  • PsExec 是 Microsoft 的免费工具,其许可不允许随应用捆绑分发:«从 Microsoft 下载 PsExec»按钮会在你需要时从 Microsoft 网站获取它。

限制

  • 如果运行 NetBlade 的 PC 不在域中,且目标不在其受信任主机列表中,Windows 会拒绝 WinRM:此时 NetBlade 直接使用 PsExec,不会先尝试 WinRM。当 WinRM 无响应时,如果有 PsExec,也会回退到 PsExec。
  • 操作运行在真实的计算机上,而且常常是生产环境:务必阅读预览。
  • PsExec 不接受包含双引号的用户名或密码。

远程、管理、RDP 和影子会话

NetBlade 可以从设备卡片打开已指向该计算机的 Windows 工具,具体取决于计算机开放了什么。«远程»菜单包含«PsExec (cmd)»、«PsExec (PowerShell)»、«远程 PowerShell (WinRM)»、«SSH»、«WinBox (MikroTik)»、«VNC»、«Telnet»和«FTP»;«管理»菜单包含«计算机管理»、«事件查看器»、«打开 C$»、«打开 ADMIN$»、«HTTP»、«HTTPS»、«重启…»、«关机…»和«Wake-on-LAN»。

使用方法

  1. 在设备卡片上打开«远程»或«管理»菜单并选择条目。
  2. «RDP»打开到该计算机的远程桌面连接。
  3. «影子会话»会找到已登录用户的会话并以远程控制方式打开,始终会征求对方用户的同意。
  4. «重启…»和«关机…»在发送命令前会要求确认。

前提条件

  • 外部工具必须安装在运行 NetBlade 的 PC 上(WinBox、VNC Viewer、PsExec);如果缺少某个工具,应用会提示。
  • 对于影子会话:一台有已登录用户并具有远程桌面权限的 Windows PC。

限制

  • «SSH»会在命令窗口中打开 Windows SSH 客户端:NetBlade 没有内置 SSH 会话。
  • 远程重启或关机会使已登录用户丢失未保存的工作。

远程卸载程序

在设备的«软件»选项卡中,«卸载»会在不打开 PC 上任何窗口的情况下移除程序,然后重新读取计算机,确认它是否真的已被移除,而不是轻信退出代码。用自带 .exe 安装、且不提供静默卸载的程序会标记为«仅限手动卸载»,附带说明以及«打开远程桌面»和«以影子方式连接用户会话»快捷方式。

使用方法

  1. 打开设备卡片,然后打开«软件»选项卡。
  2. 在程序旁点击«卸载»并确认。
  3. 等待检查:应用会说明程序是否已移除、是否需要重启,或者仍然安装着。

前提条件

  • 一个 Windows 管理员凭据以及 WinRM 或 PsExec,与远程操作相同。
  • 一台在 2026/09/23 或之后读取过的 PC:如果是更早读取的,请用«深度扫描»重新读取。

限制

  • 使用该 PC 的人可能会丢失在被移除程序中所做的工作。

软件

每台已读取计算机上发现的每个程序,包括发布者、最新和最旧版本、多少台计算机安装了它,以及漏洞词典能否识别它。这是回答“谁还在用旧版本?”这类问题的页面。

使用方法

  1. 在菜单中打开“清单”,然后打开«软件»。
  2. 按程序、发布者或版本、按站点筛选,或使用«仅显示词典能识别的»。
  3. 单击某一行查看版本和计算机。
  4. 用«导出 CSV»或«导出 PDF»导出。

前提条件

  • 已深入读取的设备。

限制

  • 词典无法识别的程序在应用中任何地方都不会得到漏洞结论:没有提示不等于安全。

用户

Active Directory 用户列表,包括姓名、帐户、部门或职务、电子邮件、办公室、上次登录时间以及已禁用帐户的数量。

使用方法

  1. 在菜单中打开“网络与发现”,然后打开«扫描»,在«扫描范围»中选择«Active Directory 用户…»。
  2. 输入目录路径(例如 OU=Users,DC=company,DC=local),选择帐户,然后点击«扫描»。
  3. 打开“清单”,然后打开«用户»:搜索、«刷新»、«导出 CSV»。

前提条件

  • 一台能访问域的 PC。
  • 当前 Windows 帐户,或域接受的凭据。

限制

  • 它只读取目录:不会触碰计算机。
04

网络与发现

找出谁在网络上、开放了什么以及如何相互连接。

扫描

通过并行 Ping 和 ARP 表找出网络上谁在响应,并为每台主机报告 IP、名称、MAC、制造商、类型和响应时间。制造商信息来自应用内置的 IEEE 注册表;随机 MAC 地址和虚拟机的 MAC 地址会被如实识别。被扫描的网络会成为一个站点,按其网关的 MAC 识别。

使用方法

  1. 在菜单中打开“网络与发现”,然后打开«扫描»。
  2. 在«扫描范围»中选择«此网络 (…)»、«手动输入范围»(«起始»和«结束»字段)、«Active Directory 计算机…»或«Active Directory 用户…»。
  3. 对于会重复使用的范围,点击«保留此范围»并为其命名,例如“米兰办公室,打印机 VLAN”。
  4. 点击«扫描»;«取消»可停止扫描。
  5. 对于 Active Directory 计算机,提供目录路径:找到的计算机会进入«设备»。

前提条件

  • 不需要凭据,Active Directory 除外。

限制

  • PC 所连网络之外的范围会被扫描,但不会保存:站点是按其前方的网关识别的,无法将它与使用相同地址的另一个网络区分开。
  • 路由器另一侧的 MAC 地址只能通过 SNMP 看到。
  • 没有 SYN 扫描:扫描使用普通连接。

端口扫描器

尝试 TCP 端口(最常用的 118 个或全部 65,535 个),以及会响应请求的六种 UDP 服务(DNS、NTP、NetBIOS、SNMP、SSDP、mDNS)。在服务发送标语(banner)时读取它,把每个端口归类为敏感、值得注意或信息,并计算出«安全评分»,附带按严重程度排序的«安全发现»(Telnet、Android 调试、Redis、Docker、RDP、SMB、VNC、数据库、FTP、没有 HTTPS 的 HTTP、SNMP、SSH、过大的暴露面……)。Web 端口会有«Web»链接。

使用方法

  1. 在菜单中打开«端口扫描器»。
  2. 输入«主机»的 IP 地址或名称。
  3. 在«端口»中选择«最常用 (118)»或«全部 (1–65535)»,并勾选 TCP、UDP 或两者。
  4. 在«速度»中选择«快速»或«慢速,更准确»,后者适用于丢弃数据包而非拒绝连接的防火墙。
  5. 点击«扫描»;«停止»可中断。

前提条件

  • 什么都不需要。

限制

  • 沉默的 UDP 端口无法与关闭的端口区分,所以 UDP 没有诚实的“全部”选项。
  • 没有 SYN 扫描,也没有基于数据包的操作系统指纹识别:它们需要一个许可证不允许再分发的抓包驱动。

站点

已识别的网络,每个客户或办公室一个,包括名称、网络、网关、设备数量、上次扫描、自动扫描和计划深度读取。页面还会说明 PC 此刻是否连接在该网络上。

使用方法

  1. 在菜单中打开«站点»。
  2. «立即扫描»无需密码即可找出此刻谁在响应。
  3. «识别所有设备»无需密码逐一询问每台设备是什么,并检查主要端口。
  4. «读取所有设备»使用站点的凭据登录,读取程序、更新、防病毒和磁盘,然后与已知漏洞和合规规则进行比对。
  5. «凭据»显示仅适用于该站点的凭据。
  6. «重命名»为站点命名,例如客户名称;«忘记»在确认后删除站点、其设备和历史记录,但保留凭据。
  7. 在«自动»列中开启自动扫描,并在«频率»中选择«每 15 分钟»、«每小时»、«每 4 小时»或«每天一次»。
  8. 在«深度»列中选择«否,只看有哪些设备»、«每 4 小时»、«每天一次»或«每周»。

前提条件

  • 对于自动扫描和计划读取:代理正在运行(订阅或试用期),并且有用户登录 Windows。

限制

  • 代理只会重新扫描 PC 当时所连接的站点。
  • 计划深度读取一次读取一台设备。
  • 只有你亲自运行的扫描才会创建新站点。

地图

通过 SNMP 询问交换机、路由器和接入点每个端口上连接了什么,重建网络的连线方式:网络设备之间的链路用 LLDP 和 CDP,其他所有设备用 MAC 表。图例会区分设备自己声明的链路和根据 MAC 表推算的链路;地图下方列出网络设备提到但不在目录中的设备,以及没有落到任何端口上的设备。

使用方法

  1. 在菜单中打开«地图»。
  2. 点击«读取网络»。
  3. 放大、缩小或使用«适应窗口»;单击节点打开其卡片。

前提条件

  • «凭据»中有对交换机和路由器有效的 SNMP 凭据。
  • 网络设备上已开启 LLDP(Omada、UniFi、HP 和 Aruba 默认开启)。
  • PC 连接在该网络上。

限制

  • 只能从连接在该网络上的 PC 读取网络。
  • 不响应 SNMP 的网络设备不会作为网络节点出现。
05

安全

哪里有问题,按什么顺序修复,以及用哪些凭据去查看。

待修复

把所有未解决的问题汇成一张清单:程序漏洞、已停止支持的操作系统和配置检查。按重要程度排序:先是 CISA 当前正被利用的漏洞清单中的条目,然后是被利用的可能性(EPSS),再是严重性(CVSS)。每个条目都有一个标记(已被利用、严重、高、中、低、未评分)、原因、已存在的天数以及应该怎么做。

使用方法

  1. 在菜单中打开“安全”,然后打开«待修复»。
  2. 点击«立即检查»重新比对。
  3. 要接受某项风险,选中条目并点击«接受/重新打开»:它会成为例外,在“合规性”中也会计入。
  4. «显示已接受»会把例外重新显示出来。

前提条件

  • 对于程序和防护,需要已深入读取的设备;对于网络检查,需要已识别或已做端口扫描的设备。
  • 已下载的漏洞数据源。

限制

  • 检查只针对计算机已经暴露的内容,从不针对它没说的内容:空列表可能意味着还没有读取过任何计算机。
  • 如果数据源超过一周,页面会提示。

配置检查

除了漏洞,«待修复»还会检查每台设备的配置:Telnet、FTP、可访问的远程桌面、VNC、Android 调试、IPMI、工业 PLC(S7、Modbus)、正在监听的数据库、UPnP、端口 9100 上的原始打印、使用出厂团体字符串的 SNMP、防火墙关闭、没有防病毒、所有人可写的共享、太多天没有更新、SMBv1、UAC 关闭、安全启动关闭、挂起的重启、来宾帐户已启用、本地管理员过多、PowerShell 2.0、磁盘已满。它还会标记已停止支持以及将在 180 天内停止支持的系统。

前提条件

  • Windows 检查需要读取过 PC;网络检查需要端口扫描或识别。

限制

  • 数据源不认识的操作系统不会得到支持状态结论。

漏洞

已安装程序的已知漏洞(CVE),有两种视图:«按更新»(程序、已安装版本、«更新到»、CVE 数量、被利用的数量、最严重的一个、设备)和«按 CVE»(严重性、可能性、发现日期)。磁贴汇总«当前正被利用»、«严重»、«高»和«受影响的设备»;建议会说明应更新到哪个版本才能消除该程序的所有 CVE。

使用方法

  1. 在菜单中打开«漏洞»。
  2. 点击«重新检查»:必要时会下载数据源并重新比对。
  3. 在«按更新»和«按 CVE»之间切换,勾选«仅已被利用»,按程序、CVE 或设备搜索。
  4. 单击某一行查看 CVE 列表和受影响的设备。

前提条件

  • 已深入读取的设备。
  • 漏洞数据源,由 NetBlade 自动下载。

限制

  • 只检查 NetBlade 词典能识别的程序;其他程序不会得到结论。
  • 无法可靠比较的版本不会得到结论。
  • 漏洞只会显示在已深入读取的设备上,页面会说明这类设备有多少台。
  • 本产品使用 NVD API,但未经 NVD 认可或认证。

合规性

在所有适用的设备上检查 17 条基线规则,分为四个方面(防护、更新、访问、网络),并以 CIS Controls v8 IG1 作为参考。规则如下:防病毒已开启;Windows 防火墙已开启;系统驱动器已加密;UAC 已开启;安全启动已开启;操作系统仍受支持;最近 60 天内安装过更新;SMBv1 已关闭;来宾帐户已禁用;本地管理员不超过三个;没有所有人可写的共享文件夹;已移除 PowerShell 2.0;没有使用明文密码的服务;远程访问未暴露;SNMP 未使用出厂团体字符串;数据库无法从网络访问;没有暴露的管理界面。

使用方法

  1. 在菜单中打开«合规性»。
  2. 点击«重新检查»。
  3. 查看«基线合规率»、«平均安全状况»和«违反的规则»磁贴,以及«状况最差的设备»列表。
  4. 单击某条规则查看不合规的设备、已接受的例外和无法检查的设备;单击某台设备打开其卡片。

前提条件

  • PC 规则需要读取过 Windows;网络规则需要端口扫描或识别。

限制

  • 对每台设备,一条规则要么遵守、要么违反、要么是已接受的例外、要么无法检查;无法检查的设备既不算合规也不算不合规。
  • 这是参考,不是认证。CIS Controls 是 Center for Internet Security 的商标。

安全评分

每台设备得到 0 到 100 的评分,分为四档:«状况良好»、«值得关注»、«需要改进»、«存在风险»。«为什么»会列出影响评分的因素:当前正被利用的漏洞、已停止支持、可能被利用、严重、高严重性、配置问题和其他发现;一个已被利用的漏洞比许多理论上的漏洞分量更重。

限制

  • 从未被读取、也没有任何已知问题的设备显示为«未评分»:没有可作为依据的数字,给一百分就是撒谎。

凭据

Windows、Linux/SSH 和 SNMP 凭据的存储(v1 和 v2c 使用团体字符串,v3 使用用户名、MD5 或 SHA 认证以及 DES 或 AES 加密)。每个凭据的适用范围为«所有位置»、«一个站点»、«一台设备»或«这些扫描范围»;范围最窄的始终优先,凭据在不适用的地方根本不会被尝试。

使用方法

  1. 在菜单中打开«凭据»。
  2. 点击«添加…»,填写协议、用户名(例如 .\Administrator 或 DOMAIN\user)、密码或团体字符串、«适用范围»和标签;然后保存。
  3. 输入«要测试的计算机»并点击«测试»:«上次测试»列会显示«有效»或«失败»。
  4. 用«提前尝试»和«推后尝试»调整顺序,用«适用范围…»调整范围,或者删除它。

前提条件

  • 什么都不需要。

限制

  • 密码针对你在该 PC 上的 Windows 帐户加密,保存后不会再显示。
  • SNMP v1 和 v2c 会在网络上以明文发送团体字符串。
  • 使用 SNMP v3 时,必须选择设备实际配置的算法:选错了,看起来就和一台关机的设备一模一样。

警报

决定向你发送什么、涉及哪些设备、发给谁以及何时发送的规则。主题包括«新设备»、«停止响应的设备»、«新开放的端口»、«监控目标中断»、«已关闭的防护»、«软件变更»和«新的待修复项»,只有最后一个有阈值:«仅正被利用的»、«以及可能被利用的»或«所有发现»。警报通过电子邮件或 webhook 发送,webhook 接收的 JSON 可被 Slack、Discord 和自动化平台读取。

使用方法

  1. 在“设置”的«邮件服务器和 webhook»中点击«添加服务器»:SMTP 邮件服务器(自动加密、STARTTLS、一开始就用 TLS 或不加密)或 webhook 地址;然后测试它。
  2. 在菜单中打开«警报»并点击«新建警报»。
  3. 选择主题、设备类型(不勾选表示全部)、站点和收件人。
  4. 选择«立即通知»或«放入每日摘要»,并选择你喜欢的时间;然后点击«保存»。
  5. «已发送的内容»显示历史记录;«发送待发内容»会强制发送。

前提条件

  • 已设置邮件服务器或 webhook。
  • 代理正在运行(订阅或试用期),并且有用户登录 Windows。

限制

  • 如果 PC 关机,警报会在开机后发出。
  • 新警报从现在开始生效:之前发生的事不会发送。
  • «已关闭的防护»只在某次读取确实看到防病毒、防火墙或 BitLocker 从开启变为关闭时才会触发,绝不会因为“无法判断”而触发。
  • 除警报外,当“设置”中的«通知»设为«开»时,代理还会显示 Windows 通知(新设备、目标中断或恢复、新发现)。
06

系统

报告、监控和日常工具。

报告

八份现成的报告,每份都有 PDF 和 CSV 格式,带有你的页眉(徽标、名称、联系方式)。给所有者看的:«所有者摘要»,包括评分、合规性、最先要做的五件事、能消除最多漏洞的更新、变化以及«本报告无法说明的内容»。给技术人员看的:«技术附录»(逐台设备)和«漏洞»。用于审查的:«合规性»(附例外登记)和«时段内的变化»。用于清单的:«设备清单»、«软件清单»和«硬件清单»。

使用方法

  1. 在菜单中打开“系统”,然后打开«报告»。
  2. 选择«范围»(一个站点或全部)和«时段»(7、30 或 90 天)。
  3. 在«页眉»下点击«更改»设置徽标、«报告署名»和«联系方式»(也可在“设置”的«报告页眉»中设置)。
  4. 在需要的报告上点击«打开»。
  5. 用«新建自定义报告»创建一张设备表,列、条件和排序由你选择,例如“运行 Windows 10 的 PC”。
  6. 用«计划发送»选择报告、格式、«每周»或«每月»、日期、时间、邮件服务器和收件人;«立即发送»会马上发送。

前提条件

  • 对于计划发送:已设置邮件服务器、代理正在运行(订阅或试用期),并且有用户登录 Windows。

限制

  • 每份报告都是对有响应内容的一次扫描,而不是审计:它既不是认证,也不是渗透测试。
  • 如果发送时 PC 处于关机状态,报告会在开机后发出。

监控

即使关闭窗口,代理也会持续检查的目标:«Ping»、«TCP 端口»或«HTTP»页面(响应代码低于 500 即视为正常)。每行显示状态(«正常»、«中断»或«尚未检查»)、持续时间以及上次检查的时间;状态变化会变成一条通知。

使用方法

  1. 在菜单中打开«监控»。
  2. 输入«地址或名称»,选择«方式»,如有需要再填写«端口»。
  3. 点击«监控»。
  4. «开/关»可暂停目标,«移除»可删除它。

前提条件

  • 订阅或试用期。
  • 有用户登录 Windows。

限制

  • 只要你登录着 Windows,目标大约每分钟检查一次。
  • 没有有效订阅时,监控会停止。

工具

十二种无需密码即可向网络查询的工具,即使设备不在目录中也可以使用。«能否访问»:Ping、路由跟踪、端口检查。«它是什么»:正向和反向 DNS 查询、HTTP 标头(不跟随重定向)、TLS 证书(到期时间、颁发者、指纹)、SNMP 和可离线使用的 MAC 查询。«此电脑»:网络适配器、ARP 表、子网计算器和 Wake-on-LAN。

使用方法

  1. 在菜单中打开«工具»。
  2. 选择工具,并输入地址、MAC、端口、前缀或团体字符串。
  3. 点击«查询»。
  4. 如果设备在目录中,«打开结果 ›»会进入其卡片;结果可以复制到工单中。

前提条件

  • 什么都不需要。

限制

  • Wake-on-LAN 只在同一网段内有效,并且无法确认计算机是否已唤醒。
  • 路由跟踪中某一跳没有响应,并不意味着路径中断。

信息

PC 从桌面到出口的接入情况:«此电脑»(IPv4 和 IPv6 地址、DNS、MAC)、网关(MAC、制造商、延迟)、«谁为你提供 Internet»(运营商、ASN、国家/地区、省份和城市)、«谁在解析你的名称»(配置的 DNS 与实际响应者的对比)以及«速度有多快»(下载、上传和延迟)。

使用方法

  1. 在菜单中打开«信息»。
  2. 点击«刷新»。
  3. 点击«测量»进行测速。

前提条件

  • 出口信息和测速需要 Internet 连接。

限制

  • 位置是注册机构分配给公网地址的位置,而不是 PC 的位置:通常是运营商的办公地点。
  • 出口信息来自 ipinfo.io;测速使用 speed.cloudflare.com,它会看到你的地址,只在你点击时运行,并丢弃最初几秒的数据。
07

设置

应用的行为方式、警报从哪里发出,以及用于技术支持的详细信息。

外观和行为

在«外观»中选择主题:«跟随 Windows»、«浅色»、«深色»或«日间和夜间»(在你选择的时间在两者之间切换)。在«行为»中开启或关闭 Windows«通知»,并决定«关闭按钮»的作用:«隐藏窗口»让代理继续工作,«退出应用»则让它停止,直到下次登录。

邮件服务器和 webhook

警报和定时报告从这里发出。服务器在这里设置一次;发送什么、涉及哪些设备、何时发送,在“警报”页面和“报告”的计划发送中决定。

使用方法

  1. 点击«添加服务器»。
  2. 选择电子邮件或 webhook,填写服务器、端口、加密方式、用户、密码和收件人,或 webhook 地址。
  3. 在依赖它之前先测试。

限制

  • 在设置服务器之前,不会有任何电子邮件离开 PC。

代理

显示代理的承诺、其状态和上次检查时间,并让你选择«登录时启动»或«登录时不启动»。

限制

  • 如果在任务管理器中关闭了启动,必须在那里的“启动应用”中重新开启。

报告页眉

出现在每份报告上的徽标(«选择徽标…»)、«报告署名»和«联系方式»。它与你在“报告”页面编辑的是同一个页眉。

漏洞数据源

显示用于检查程序的数据源的日期和时效;«立即检查»会马上查找更新的数据源。其中附有声明:本产品使用 NVD API,但未经 NVD 认可或认证。

限制

  • 数据源超过一周时检查仍会运行,但此后发布的漏洞不在其中。

你的数据

数据库中有多少设备、读取记录和发现,以及占用了多少空间;«打开文件夹»会显示它在磁盘上的位置。

NetBlade Pro

Microsoft Store 报告的订阅状态,以及«订阅»按钮。

关于

«新增功能、详细信息和许可证»会打开一个页面,显示版本、来源、系统、数据库、数据源、许可证、代理和数据文件夹,以及此版本的新增功能和第三方组件及其许可证。在那里可以使用«复制详细信息以联系支持»、«通过电子邮件联系支持»和«打开日志文件夹»。

限制

  • NetBlade 做不到的事情都写在“设置”里,而不是让你事后才发现:它只扫描能访问到的网络;路由器另一侧的 MAC 只能通过 SNMP 看到;没有 SYN 扫描,也没有基于数据包的操作系统指纹识别;词典之外的程序不会被检查;它也不是渗透测试:不尝试出厂密码,不使用漏洞利用。
08

许可

试用如何运作,以及试用结束后还剩什么。

试用和订阅

NetBlade for Windows 首次使用时提供 7 天免费试用(仅限一次),之后通过 Microsoft Store 订阅继续使用:每月 6.99 € 或每年 49.99 €,或按你所在国家/地区货币的等值价格。购买、续订、取消和收据均由 Microsoft Store 处理。

使用方法

  1. 在“设置”的«NetBlade Pro»中点击«订阅»。
  2. 选择按月或按年订阅,并在 Microsoft Store 中完成购买。

前提条件

  • PC 上登录了 Microsoft 帐户。

限制

  • 我们没有自己的服务器:应用只向 Microsoft Store 询问许可证是否有效,仅此而已。

没有订阅时

NetBlade for Windows 没有免费版:没有有效订阅时,每个部分都会显示«订阅 NetBlade»页面,其中列出两种方案、以你的货币显示的价格,以及免费试用(如果你的帐户尚未使用过)。只有“设置”仍可打开。后台代理不会运行。

限制

  • 你收集的数据不会被删除:它们留在 PC 上,重新订阅后立即恢复。但卸载应用会让 Windows 删除这些数据。
  • «我已有订阅»会再次询问 Microsoft Store,适用于用同一个 Microsoft 帐户在另一台 PC 上订阅的人。
09

隐私

数据存放在哪里,以及什么会离开 PC。

数据存放在哪里

NetBlade 扫描和读取的一切都保存在应用内部的 SQLite 数据库中,就在那台 PC 上:不会有任何数据传到我们这里。凭据和邮件服务器密码使用 DPAPI 针对你的 Windows 帐户加密,因此数据库的副本对其他任何人都没有用处。

什么会离开 PC

NetBlade 每天下载漏洞数据源,这是一个经过签名的文件,应用在使用前会验证签名;与已安装程序的比对在本地进行,程序名称和版本从不离开 PC。其他一切只在你要求时才会发出:你运行的工具会访问你指定的主机,“信息”页面会查询 ipinfo.io,测速使用 speed.cloudflare.com,PsExec 按钮从 live.sysinternals.com 下载,警报和报告则发送到你设置的邮件服务器和 webhook。

限制

  • 签名无效的数据源会被丢弃,继续使用上一个有效的数据源。
  • 本产品使用 NVD API,但未经 NVD 认可或认证。