用 Android 手机读取 Windows 电脑的资产清单
准备 Windows 电脑,用 NetBlade Android 版读取硬件、软件和防护,设置定时盘点并检查程序已知漏洞。
NetBlade 可以在不向 Windows 电脑安装任何东西的情况下,用手机读取它的资产清单:Windows 内部版本、磁盘、已安装程序及其确切版本、本地管理员;如果开启了 WinRM,还能读取硬件、服务、更新,以及杀毒软件、防火墙和 BitLocker 的状态。本文介绍电脑需要做哪些准备、如何运行清单、如何设置定时盘点,以及如何检查程序是否存在已知漏洞。
开始之前
- 电脑上一个设有密码的本地管理员账户。没有密码的账户无法通过网络登录。
- 电脑已启用文件和打印机共享,并在 Windows 中将网络设为专用网络。
- 手机与电脑在同一个局域网中。
- Windows 清单和漏洞检查是高级功能:用“观看短广告 · 解锁全部功能 24 小时”解锁 24 小时,或在“设置”中用“移除广告”永久解锁。
1. 准备电脑
NetBlade 通过文件共享(SMB,445 端口)读取基本信息。对于扩展数据,它使用 5985 端口上的 WinRM。在电脑上以管理员身份打开 PowerShell:
- 要启用 WinRM,请运行:
winrm quickconfig - 仅在工作组中(未加入域)的电脑上,还需要运行:
New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System' -Name LocalAccountTokenFilterPolicy -PropertyType DWord -Value 1 -Force
第二条命令很重要,因为在工作组电脑上,本地账户通过网络登录时,Windows 会剥夺其管理员权限。没有这条命令,磁盘和管理员信息都会缺失,除非你使用内置的 Administrator 账户。
注意: NetBlade 从不替你运行这些命令。应用会在“如何获取更多数据”中显示它们,方便你复制。
2. 运行清单
- 在“LAN”标签页扫描网络。
- 打开该电脑的详情。当设备看起来是一台 Windows 电脑时,会出现“Windows 清单”部分。
- 点按钥匙图标,输入“用户”“密码”和“域(工作组留空)”。
- 点按“运行清单”。
结果分为“系统”“硬件”“软件”“安全”和“账户”几组。程序版本从每个可执行文件内部读取,因此与厂商所称的版本一致;确切的 Windows 内部版本则来自系统本身。
提示: 如果你用同一个账户管理多台电脑,可以改为在已保存的网络上一次性设置凭据:“已保存的网络” → 编辑网络 → “本网络的 Windows 电脑”。每台电脑仍可以有自己的凭据,并且优先使用。
3. 阅读重要的结果
- 安全:杀毒软件及其病毒库状态、各配置文件的防火墙、BitLocker 加密、TPM 和 SMB1。其中任何一项处于关闭状态都值得追问。
- 账户:本地管理员和组。出现意料之外的管理员,是首先要调查的事情。
- 系统:磁盘和剩余空间、上次启动时间、已登录用户和时钟偏差。
- 软件:已安装的程序及其确切版本,也是漏洞检查的输入。
4. 设置定时盘点
- 点按顶栏中的路由器图标(“已保存的网络”)并编辑网络。
- 在“定时清单”下选择每 6、12 或 24 小时一次(“关闭”即停用)。
- 保存。
每一轮都会读取网络中的电脑,并把变化写入“网络时间线”:清单读取被拒绝、新的本地管理员、磁盘快满、有待安装的安全更新、防火墙、杀毒软件或加密被关闭、新的共享、新的开机启动项、账户被启用、新的监听端口。当原本开启的防护被关闭时,你还会收到一条通知。
警告: 定时盘点只作用于手机当时所连接的网络。如果你在家,办公室的电脑不会被读取;等你回到办公室网络时,它们才会再次被读取。如果多个已保存的网络设置了不同的间隔,则以最短的间隔为准。
5. 检查程序是否有已知漏洞
完成清单后,NetBlade 可以向美国国家漏洞数据库(NVD)查询:哪些已公布的漏洞会影响它所识别程序的确切版本,涵盖约七十款常用产品。
- 在电脑详情中,完成清单后前往“已知漏洞”。
- 点按“联网检查”。
- 第一次使用时,阅读同意说明并接受。
- 阅读按严重程度排列的列表,附 CVSS 评分。点按某个 CVE 即可在 nvd.nist.gov 上打开它。
哪些信息会离开手机
只有已识别程序的名称和版本。绝不会发送电脑名称、完整的程序列表或你的凭据。这项检查需要你主动选择开启,在你接受之前什么也不做。
如何理解统计数字
摘要会说明检查了多少个程序、有多少个未被识别,以及有多少个因数据库没有应答而无法检查。它从不笼统地说成“一切正常”。不在字典中的程序只是不会得出结论。
注意: 查询结果会缓存一周,因此今天公布的 CVE 可能要几天后才会出现。
检查是否成功
- 电脑详情显示“系统”“硬件”“软件”“安全”和“账户”。如果“硬件”内容很少,说明还无法访问 WinRM。
- “已保存的网络”显示读取成功或被拒绝的电脑数量,以及类似“N CVE · M PC”的漏洞摘要。
- 定时盘点运行一轮后,“网络时间线”(ⓘ “我的网络” → “网络时间线”)会显示清单事件。
如果出现问题
点按“原因与处理”:它会说明具体原因。最常见的有:
- 445 端口关闭。 文件和打印机共享已关闭,或在 Windows 中网络被设为公用网络。请将其设为专用网络。
- 凭据被拒绝。 检查用户名和密码。对于本地账户,域留空。没有密码的账户无法通过网络登录。
- 工作组电脑上缺少磁盘和管理员信息。 运行上面的
LocalAccountTokenFilterPolicy命令,或使用内置的 Administrator 账户。 - 没有硬件、服务或防护信息。 WinRM 已关闭或被阻止。运行
winrm quickconfig。NetBlade 使用 5985 端口,而不是 5986。 - 恢复后凭据不见了。 Windows 凭据在手机上加密保存,并且有意不包含在任何备份中。请重新输入。