所有见过的设备的目录,每台都有稳定的身份、首次和最后一次发现时间、安全评分和状态。表格可单击表头排序,并显示你选择的列(名称、IP、MAC、制造商、类型、操作系统、站点、端口、域、用户、型号、序列号、上次读取、标签等);MAC 相同的重复项在每次扫描后会自动合并。
使用方法 在菜单中打开“清单”,然后打开«设备»。 使用工具栏:«立即扫描»、«深度清单»、«刷新»、«Ping»(当前谁在响应)、«导出 CSV»、«导出 PDF»、«列»。 用«搜索所有字段…»搜索,并按«评分»、«类型»或«仅显示有响应的»筛选。 用«高级筛选»组合多个条件(包含、等于、开头为、大于、为空等),并用«另存为视图…»保存;已保存的视图在«视图»菜单中。 点击«选择»可同时处理多行:«批量编辑»(类型、备注、标签、静默警报、自定义字段)、«读取所选项»、«删除»。 单击某一行打开设备卡片。 限制 被删除但仍在网络上的设备,会在下次扫描时作为新设备重新出现。 一台计算机的全部信息,分为多个选项卡:«摘要»(包括设备对自身的描述以及每条线索的来源:DNS、NetBIOS、UPnP/mDNS、网页、证书、SNMP、Active Directory)、«硬件»、«软件»、«系统»、«安全»、«端口»、«接口»、«凭据»、«已发布»、«事件»和«历史记录»。标题栏有«编辑…»、«深度扫描»、«识别»、«Ping»、«RDP»、«影子会话»、«Web 界面»、«远程操作»以及«远程»和«管理»菜单。
使用方法 在«设备»中打开该设备所在的行。 «识别»无需密码即可询问设备是什么(名称、DNS、NetBIOS、网页、公共 SNMP),并检查主要端口。 «深度扫描»(或«立即重新读取»)使用适用于该计算机的凭据读取它。 «编辑…»可修改名称、类型、标签、备注、«静默»和«自定义字段»(资产编号、楼层、合同……)。你设置的名称和类型会被锁定,任何扫描都不会覆盖;«解锁»则把它们交还给扫描。 «凭据»选项卡显示将尝试哪些凭据及其顺序;你可以用«保存并读取此计算机»保存一个«此设备专用凭据»,或使用«测试»和«移除»。 在«已发布»选项卡中,对于 SNMP 设备,«查询全部»会遍历整棵 SNMP 树(包括标准部分和厂商部分),并可按名称、OID 或值筛选。 在«事件»选项卡中,对于 Windows PC,«加载 Windows 事件»会显示最近 7 天的错误和警告。 «历史记录»选项卡列出每一次变化:首次发现、重新上线、停止响应、端口开放、程序安装/移除/更新、防护关闭或重新开启、读取失败。 前提条件 对于 Windows PC:一个 Windows 凭据(端口 135 上的 WMI 和端口 445 上的 SMB)。运行 NetBlade 的 PC 本身无需凭据即可读取。 对于 Linux 和网络设备:一个 SSH 凭据(端口 22)。 对于交换机、NAS、打印机、UPS:一个 SNMP 凭据(端口 161)。 限制 «已发布»选项卡显示的内容不会保存:每次都重新查询。 BitLocker 和 TPM 只能用管理员帐户读取;否则卡片会提示需要管理员。 如果 PC 的防火墙阻止了读取,卡片会说明这一点,并提供启用脚本。 有了 Windows 凭据,NetBlade 无需在 PC 上安装任何东西即可读取:名称、域、操作系统及其内部版本、制造商、型号和序列号、处理器、内存、已登录用户、驱动器和物理磁盘、网络适配器、显示器、打印机、电池、故障设备和 USB。它还会读取已安装的更新、自动启动的服务、随 Windows 启动的程序、可选功能、用户配置文件、本地管理员和帐户、打开的会话、共享文件夹及谁可以写入、已安装的程序;以及各项防护:防病毒、按配置文件区分的防火墙、BitLocker、TPM、安全启动、UAC、远程桌面、SMBv1 和挂起的重启。
前提条件 该 PC 的 Windows 管理员凭据。 Windows 管理(WMI)和文件共享(SMB)对运行 NetBlade 的 PC 开放。 通过 SSH,NetBlade 从 Linux 服务器或网络设备读取名称、系统、内核、处理器和核心数、内存以及已安装的软件包(dpkg 或 rpm),并记住服务器的密钥:一旦密钥变化,读取就会停止。通过 SNMP,它从交换机、NAS、打印机和 UPS 读取型号、序列号、固件、接口、带 VLAN 和 PoE 信息的端口、每个端口上学到的 MAC 地址、耗材和打印页数、联系人和位置。
限制 通过 SSH 读不到磁盘、用户或防护信息:这是协议的限制,而不是设备的限制。 通过 SNMP,设备只会回答其代理发布的内容,再没有别的可问。 当某台 PC 因防火墙阻止 Windows 管理而无法读取时,NetBlade 会准备一个在该 PC 上运行的脚本。脚本会自行请求管理员权限,并且只开放所需内容、只对运行 NetBlade 的 PC 开放:Windows 管理(WMI)和服务管理(端口 135 及其 RPC 端口)、文件共享(SMB,端口 445)以及 WinRM 远程管理(端口 5985,用于远程操作)。由于它同时开放了服务管理,PsExec 会立即启动,而不必等待。在不属于域的 PC 上,它会允许使用本地帐户进行远程管理访问。
使用方法 在无法读取的 PC 的卡片上,点击«下载启用脚本»。 把脚本复制到那台 PC 上并双击运行。 回到 NetBlade,点击«立即重新读取»。 要恢复原状,在同一张卡片上使用«撤销更改的脚本»:它会删除 NetBlade 的防火墙规则以及本地帐户的管理访问权限。 限制 使用本地帐户进行管理访问会略微降低该 PC 的防护:只在需要的地方使用。 撤销脚本会保留 WinRM 开启;如果不需要,请用 Disable-PSRemoting 关闭。 一个包含约 150 个 PowerShell 操作的目录,NetBlade 以管理员身份在远程 PC 上运行它们,分为以下类别:诊断、网络、远程管理、防火墙、服务、Windows 功能、软件(包括 winget 软件包的搜索、安装、更新和卸载)、本地帐户、安全(Defender、BitLocker、TPM、UAC、SMBv1)、系统(组策略、系统文件修复、重启、关机……)、打印机和自定义命令。名称旁的 ● 表示会更改设置的操作,▲ 表示关键操作;没有标记表示只读。运行前,窗口会在«将在主机上运行的命令»下显示确切的脚本。
使用方法 在设备卡片上点击«远程操作»。 选择«类别»,搜索,然后选择«操作»。 如有参数则填写(端口、服务名称、winget 软件包 ID……)。 阅读命令预览;对于会更改内容的操作,勾选«我确认在主机上进行此更改»。 运行:输出会显示在窗口中。 前提条件 该计算机的 Windows 管理员凭据,保存在«凭据»中。 一条连接途径:WinRM(端口 5985)或 PsExec(端口 445 和 ADMIN$ 共享)。窗口顶部显示每条途径的状态,«远程计算机需要什么»指南会逐步说明如何准备计算机。 PsExec 是 Microsoft 的免费工具,其许可不允许随应用捆绑分发:«从 Microsoft 下载 PsExec»按钮会在你需要时从 Microsoft 网站获取它。 限制 如果运行 NetBlade 的 PC 不在域中,且目标不在其受信任主机列表中,Windows 会拒绝 WinRM:此时 NetBlade 直接使用 PsExec,不会先尝试 WinRM。当 WinRM 无响应时,如果有 PsExec,也会回退到 PsExec。 操作运行在真实的计算机上,而且常常是生产环境:务必阅读预览。 PsExec 不接受包含双引号的用户名或密码。 NetBlade 可以从设备卡片打开已指向该计算机的 Windows 工具,具体取决于计算机开放了什么。«远程»菜单包含«PsExec (cmd)»、«PsExec (PowerShell)»、«远程 PowerShell (WinRM)»、«SSH»、«WinBox (MikroTik)»、«VNC»、«Telnet»和«FTP»;«管理»菜单包含«计算机管理»、«事件查看器»、«打开 C$»、«打开 ADMIN$»、«HTTP»、«HTTPS»、«重启…»、«关机…»和«Wake-on-LAN»。
使用方法 在设备卡片上打开«远程»或«管理»菜单并选择条目。 «RDP»打开到该计算机的远程桌面连接。 «影子会话»会找到已登录用户的会话并以远程控制方式打开,始终会征求对方用户的同意。 «重启…»和«关机…»在发送命令前会要求确认。 前提条件 外部工具必须安装在运行 NetBlade 的 PC 上(WinBox、VNC Viewer、PsExec);如果缺少某个工具,应用会提示。 对于影子会话:一台有已登录用户并具有远程桌面权限的 Windows PC。 限制 «SSH»会在命令窗口中打开 Windows SSH 客户端:NetBlade 没有内置 SSH 会话。 远程重启或关机会使已登录用户丢失未保存的工作。 在设备的«软件»选项卡中,«卸载»会在不打开 PC 上任何窗口的情况下移除程序,然后重新读取计算机,确认它是否真的已被移除,而不是轻信退出代码。用自带 .exe 安装、且不提供静默卸载的程序会标记为«仅限手动卸载»,附带说明以及«打开远程桌面»和«以影子方式连接用户会话»快捷方式。
使用方法 打开设备卡片,然后打开«软件»选项卡。 在程序旁点击«卸载»并确认。 等待检查:应用会说明程序是否已移除、是否需要重启,或者仍然安装着。 前提条件 一个 Windows 管理员凭据以及 WinRM 或 PsExec,与远程操作相同。 一台在 2026/09/23 或之后读取过的 PC:如果是更早读取的,请用«深度扫描»重新读取。 限制 使用该 PC 的人可能会丢失在被移除程序中所做的工作。 每台已读取计算机上发现的每个程序,包括发布者、最新和最旧版本、多少台计算机安装了它,以及漏洞词典能否识别它。这是回答“谁还在用旧版本?”这类问题的页面。
使用方法 在菜单中打开“清单”,然后打开«软件»。 按程序、发布者或版本、按站点筛选,或使用«仅显示词典能识别的»。 单击某一行查看版本和计算机。 用«导出 CSV»或«导出 PDF»导出。 限制 词典无法识别的程序在应用中任何地方都不会得到漏洞结论:没有提示不等于安全。 Active Directory 用户列表,包括姓名、帐户、部门或职务、电子邮件、办公室、上次登录时间以及已禁用帐户的数量。
使用方法 在菜单中打开“网络与发现”,然后打开«扫描»,在«扫描范围»中选择«Active Directory 用户…»。 输入目录路径(例如 OU=Users,DC=company,DC=local),选择帐户,然后点击«扫描»。 打开“清单”,然后打开«用户»:搜索、«刷新»、«导出 CSV»。 前提条件 一台能访问域的 PC。 当前 Windows 帐户,或域接受的凭据。 把所有未解决的问题汇成一张清单:程序漏洞、已停止支持的操作系统和配置检查。按重要程度排序:先是 CISA 当前正被利用的漏洞清单中的条目,然后是被利用的可能性(EPSS),再是严重性(CVSS)。每个条目都有一个标记(已被利用、严重、高、中、低、未评分)、原因、已存在的天数以及应该怎么做。
使用方法 在菜单中打开“安全”,然后打开«待修复»。 点击«立即检查»重新比对。 要接受某项风险,选中条目并点击«接受/重新打开»:它会成为例外,在“合规性”中也会计入。 «显示已接受»会把例外重新显示出来。 前提条件 对于程序和防护,需要已深入读取的设备;对于网络检查,需要已识别或已做端口扫描的设备。 已下载的漏洞数据源。 限制 检查只针对计算机已经暴露的内容,从不针对它没说的内容:空列表可能意味着还没有读取过任何计算机。 如果数据源超过一周,页面会提示。 除了漏洞,«待修复»还会检查每台设备的配置:Telnet、FTP、可访问的远程桌面、VNC、Android 调试、IPMI、工业 PLC(S7、Modbus)、正在监听的数据库、UPnP、端口 9100 上的原始打印、使用出厂团体字符串的 SNMP、防火墙关闭、没有防病毒、所有人可写的共享、太多天没有更新、SMBv1、UAC 关闭、安全启动关闭、挂起的重启、来宾帐户已启用、本地管理员过多、PowerShell 2.0、磁盘已满。它还会标记已停止支持以及将在 180 天内停止支持的系统。
前提条件 Windows 检查需要读取过 PC;网络检查需要端口扫描或识别。 已安装程序的已知漏洞(CVE),有两种视图:«按更新»(程序、已安装版本、«更新到»、CVE 数量、被利用的数量、最严重的一个、设备)和«按 CVE»(严重性、可能性、发现日期)。磁贴汇总«当前正被利用»、«严重»、«高»和«受影响的设备»;建议会说明应更新到哪个版本才能消除该程序的所有 CVE。
使用方法 在菜单中打开«漏洞»。 点击«重新检查»:必要时会下载数据源并重新比对。 在«按更新»和«按 CVE»之间切换,勾选«仅已被利用»,按程序、CVE 或设备搜索。 单击某一行查看 CVE 列表和受影响的设备。 前提条件 已深入读取的设备。 漏洞数据源,由 NetBlade 自动下载。 限制 只检查 NetBlade 词典能识别的程序;其他程序不会得到结论。 无法可靠比较的版本不会得到结论。 漏洞只会显示在已深入读取的设备上,页面会说明这类设备有多少台。 本产品使用 NVD API,但未经 NVD 认可或认证。 在所有适用的设备上检查 17 条基线规则,分为四个方面(防护、更新、访问、网络),并以 CIS Controls v8 IG1 作为参考。规则如下:防病毒已开启;Windows 防火墙已开启;系统驱动器已加密;UAC 已开启;安全启动已开启;操作系统仍受支持;最近 60 天内安装过更新;SMBv1 已关闭;来宾帐户已禁用;本地管理员不超过三个;没有所有人可写的共享文件夹;已移除 PowerShell 2.0;没有使用明文密码的服务;远程访问未暴露;SNMP 未使用出厂团体字符串;数据库无法从网络访问;没有暴露的管理界面。
使用方法 在菜单中打开«合规性»。 点击«重新检查»。 查看«基线合规率»、«平均安全状况»和«违反的规则»磁贴,以及«状况最差的设备»列表。 单击某条规则查看不合规的设备、已接受的例外和无法检查的设备;单击某台设备打开其卡片。 前提条件 PC 规则需要读取过 Windows;网络规则需要端口扫描或识别。 限制 对每台设备,一条规则要么遵守、要么违反、要么是已接受的例外、要么无法检查;无法检查的设备既不算合规也不算不合规。 这是参考,不是认证。CIS Controls 是 Center for Internet Security 的商标。 每台设备得到 0 到 100 的评分,分为四档:«状况良好»、«值得关注»、«需要改进»、«存在风险»。«为什么»会列出影响评分的因素:当前正被利用的漏洞、已停止支持、可能被利用、严重、高严重性、配置问题和其他发现;一个已被利用的漏洞比许多理论上的漏洞分量更重。
限制 从未被读取、也没有任何已知问题的设备显示为«未评分»:没有可作为依据的数字,给一百分就是撒谎。 Windows、Linux/SSH 和 SNMP 凭据的存储(v1 和 v2c 使用团体字符串,v3 使用用户名、MD5 或 SHA 认证以及 DES 或 AES 加密)。每个凭据的适用范围为«所有位置»、«一个站点»、«一台设备»或«这些扫描范围»;范围最窄的始终优先,凭据在不适用的地方根本不会被尝试。
使用方法 在菜单中打开«凭据»。 点击«添加…»,填写协议、用户名(例如 .\Administrator 或 DOMAIN\user)、密码或团体字符串、«适用范围»和标签;然后保存。 输入«要测试的计算机»并点击«测试»:«上次测试»列会显示«有效»或«失败»。 用«提前尝试»和«推后尝试»调整顺序,用«适用范围…»调整范围,或者删除它。 限制 密码针对你在该 PC 上的 Windows 帐户加密,保存后不会再显示。 SNMP v1 和 v2c 会在网络上以明文发送团体字符串。 使用 SNMP v3 时,必须选择设备实际配置的算法:选错了,看起来就和一台关机的设备一模一样。 决定向你发送什么、涉及哪些设备、发给谁以及何时发送的规则。主题包括«新设备»、«停止响应的设备»、«新开放的端口»、«监控目标中断»、«已关闭的防护»、«软件变更»和«新的待修复项»,只有最后一个有阈值:«仅正被利用的»、«以及可能被利用的»或«所有发现»。警报通过电子邮件或 webhook 发送,webhook 接收的 JSON 可被 Slack、Discord 和自动化平台读取。
使用方法 在“设置”的«邮件服务器和 webhook»中点击«添加服务器»:SMTP 邮件服务器(自动加密、STARTTLS、一开始就用 TLS 或不加密)或 webhook 地址;然后测试它。 在菜单中打开«警报»并点击«新建警报»。 选择主题、设备类型(不勾选表示全部)、站点和收件人。 选择«立即通知»或«放入每日摘要»,并选择你喜欢的时间;然后点击«保存»。 «已发送的内容»显示历史记录;«发送待发内容»会强制发送。 前提条件 已设置邮件服务器或 webhook。 代理正在运行(订阅或试用期),并且有用户登录 Windows。 限制 如果 PC 关机,警报会在开机后发出。 新警报从现在开始生效:之前发生的事不会发送。 «已关闭的防护»只在某次读取确实看到防病毒、防火墙或 BitLocker 从开启变为关闭时才会触发,绝不会因为“无法判断”而触发。 除警报外,当“设置”中的«通知»设为«开»时,代理还会显示 Windows 通知(新设备、目标中断或恢复、新发现)。 在«外观»中选择主题:«跟随 Windows»、«浅色»、«深色»或«日间和夜间»(在你选择的时间在两者之间切换)。在«行为»中开启或关闭 Windows«通知»,并决定«关闭按钮»的作用:«隐藏窗口»让代理继续工作,«退出应用»则让它停止,直到下次登录。
警报和定时报告从这里发出。服务器在这里设置一次;发送什么、涉及哪些设备、何时发送,在“警报”页面和“报告”的计划发送中决定。
使用方法 点击«添加服务器»。 选择电子邮件或 webhook,填写服务器、端口、加密方式、用户、密码和收件人,或 webhook 地址。 在依赖它之前先测试。 显示代理的承诺、其状态和上次检查时间,并让你选择«登录时启动»或«登录时不启动»。
限制 如果在任务管理器中关闭了启动,必须在那里的“启动应用”中重新开启。 出现在每份报告上的徽标(«选择徽标…»)、«报告署名»和«联系方式»。它与你在“报告”页面编辑的是同一个页眉。
显示用于检查程序的数据源的日期和时效;«立即检查»会马上查找更新的数据源。其中附有声明:本产品使用 NVD API,但未经 NVD 认可或认证。
限制 数据源超过一周时检查仍会运行,但此后发布的漏洞不在其中。 数据库中有多少设备、读取记录和发现,以及占用了多少空间;«打开文件夹»会显示它在磁盘上的位置。
Microsoft Store 报告的订阅状态,以及«订阅»按钮。
«新增功能、详细信息和许可证»会打开一个页面,显示版本、来源、系统、数据库、数据源、许可证、代理和数据文件夹,以及此版本的新增功能和第三方组件及其许可证。在那里可以使用«复制详细信息以联系支持»、«通过电子邮件联系支持»和«打开日志文件夹»。
限制 NetBlade 做不到的事情都写在“设置”里,而不是让你事后才发现:它只扫描能访问到的网络;路由器另一侧的 MAC 只能通过 SNMP 看到;没有 SYN 扫描,也没有基于数据包的操作系统指纹识别;词典之外的程序不会被检查;它也不是渗透测试:不尝试出厂密码,不使用漏洞利用。