00、常见设备默认账号口令核查
Categories:
2 分钟阅读
定位:默认账号与默认口令的现场核查方法,以及常见安全设备初始凭据的脱敏索引。 配套:40、常见工业交换机 Web 默认登录方式(工业交换机侧,默认值为厂商公开手册口径,按明文列出)、 22、高风险判定指引与加固对照表、20、应用系统安全加固。 适用:等保 2.0 通用场景;本文所列凭据一律脱敏呈现,完整值以厂商随机附件/安装手册为准。
两类设备的安全敏感度不同,故采取不同的呈现口径:
- 工业交换机(40 号):部署在内网作业现场、凭据随产品手册完全公开, 测评师无法凭脱敏值判断"是否仍是默认口令",故按明文列出以便现场直接比对;
- 安全类设备(本文:日志审计、堡垒机、NIDS 等):一旦默认凭据泄露可直接接管全网审计与运维通道, 属于敏感度最高的一类,故以脱敏形式呈现(首字符 + 位数 + 字符构成),完整值请查厂商随机附件。
核查时的正确做法是:用完整默认口令在受权环境下试登录,成功即判高风险不符合,而不是"知道口令"本身。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
- 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(物理机/虚拟机/容器/集群),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如设备无可信根、社区版无审计模块)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。
一、默认口令的判定口径
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)(设备/中间件自身管理安全)
判定要点:管理入口(Web 控制台、SSH、中间件管理台、设备 CLI)账户唯一且非默认口令、口令复杂度与有效期已配置、登录失败处理与会话超时已启用、远程管理走加密通道;对「默认口令」的判定以受权实测为准而非访谈结论 → 全部满足为符合;仅部分措施到位 → 部分符合;管理入口无鉴别、存在空口令或沿用出厂默认口令 → 不符合(高风险)。
取证要求:管理入口清单与访问方式、账户与口令策略配置截图、失败锁定与超时参数、加密通道配置与算法套件、受权实测记录(含时间与操作人)、整改后复测记录。
设备或中间件管理入口(Web 控制台、SSH、管理台)对全网开放且存在空口令、默认口令或弱口令时,按《高风险判定指引》可直接判高风险;管理入口未启用 HTTPS、鉴别信息明文传输时同样按高风险处理。口令重置后回退为出厂默认值属高频整改回退点,须在复测时重新实测。
判定口径详见 22、高风险判定指引与加固对照表。
| 结论 | 条件 |
|---|---|
| 不符合(高风险) | 使用默认账号 + 默认口令可成功登录;或默认账号未改名且口令仍为出厂值 |
| 部分符合 | 默认账号已改名或默认口令已修改,但新口令仍为弱口令(纯数字、与账号同名、常见字典词) |
| 符合 | 默认账号已重命名或停用,口令已改为强口令(长度 ≥8、含大写/小写/数字/特殊字符中三类) |
默认口令 = 高风险项。依据行业通行的高风险判定指引,存在默认口令/弱口令的被测对象, 测评结论不得为"符合"。现场一经发现应立即要求整改并留存证据。
二、核查流程(受权前提下的标准动作)
- 取得书面授权——测试前须获得资产方授权,明确测试时间、目标、源 IP 与操作人;
- 准备凭据——从厂商随机附件/安装手册/官方支持渠道获取该型号的默认账号与口令;
- 受控试登录——在授权设备上尝试登录,全程留痕(时间、账号、来源、结果截图);
- 结果判定——成功登录即判高风险不符合;失败则核查是否已改名/改密;
- 验证强度——若已改密,不展示、不留底稿,仅记录"已修改且强度满足要求";
- 输出整改单——默认口令项列为立即整改,并链接对应加固文章。
- 禁止对未授权设备批量尝试默认口令(可能构成非法入侵);
- 禁止在测评报告底稿中留存被测系统的实际口令;
- 禁止将本文脱敏索引反推为完整口令用于非授权测试。
三、常见安全设备初始凭据索引(脱敏)
说明:以下为现场高频遇到的设备类型。列为账号名 + 口令脱敏形态, 用于核对"被测设备是否仍停在出厂状态"。完整默认口令以厂商随机附件为准。
| 设备类型 | 默认账号 | 默认口令形态 | 备注 |
|---|---|---|---|
| 日志审计系统(如天融信 TopAnalyzer 类) | admin | 8 位,小写字母 + 数字(形如 t******3) | 部分版本提供口令重置脚本,见 §3.1;重置后即回退为出厂默认口令,须立即修改 |
| 堡垒机 / 运维安全审计系统 | admin | 出厂随机或 6~8 位字母数字组合 | 三权分立角色(系统管理员/审计管理员/运维员)多需首次登录后手工启用 |
| 网络入侵检测/防御系统(NIDS/IPS) | admin | 6~8 位字母数字组合 | 口令策略、审计管理员角色须首次登录配置 |
| 下一代防火墙 / 边界防护设备 | admin | 厂商各异,多为 6~10 位 | 管理口默认 IP 亦须一并修改 |
| 数据库审计 / 数据防泄漏 | admin / sysadmin | 厂商各异 | 常与日志审计共用同一套初始凭据 |
| 视频监控 / NVR 平台 | admin | 6 位数字或空口令 | 空口令属最严重情形,直接判高风险 |
| 网络设备(交换机/路由器,详见各厂商篇) | admin / root | 见 40 号 与 10、常见交换机加固 | 部分设备首次登录强制改密 |
3.1 口令重置即回退为默认值(易被忽略的整改回退点)
部分日志审计系统提供命令行口令重置脚本(Windows 环境下位于安装目录的 bin 目录),
执行后会将超级管理员 admin 的口令重置为出厂默认值:
:: 示例路径(按现场实际安装目录调整),需经 CMD 执行
%APPLOCAL%\TopsecServer\TopAnalyzer\app-server\server\bin\reset_admin_password.bat
执行该类脚本后设备口令回到出厂默认值,若未及时修改,等于把高风险项重新引入系统。 现场发现运维人员因忘记口令而执行过重置的,须核查重置后的改密记录与时间点。
四、核查证据与报告表述
证据留存
- 默认口令登录成功的全屏截图(含 URL/IP、账号、登录时间);
- 整改后账号清单截图(不展示新口令);
- 口令策略配置页截图(长度/复杂度/有效期);
- 若执行过口令重置:重置操作记录与改密记录。
报告表述模板
经核查,XX 设备仍使用出厂默认账号
admin及默认口令,可在未授权情况下直接登录管理界面, 获取/篡改审计数据与管理配置。依据 GB/T 28448-2019 身份鉴别 a)、b) 项判定为不符合, 属高风险项。建议立即修改默认账号与口令,停用或重命名默认账号,并开启登录失败处理与会话超时。
五、整改要点
- 重命名或停用默认账号——优先停用
admin,改用实名账户; - 强口令——长度 ≥8、含三类字符、非字典词、与账号不同名;
- 配套控制点——同时开启登录失败锁定、空闲超时、登录地址限制(缺一仍会被判部分符合);
- 接入堡垒机——将设备管理入口收敛至堡垒机,由堡垒机统一做双因素与操作审计;
- 台账化——建立设备初始凭据台账,记录改密时间、责任人与复核人,避免"改完又忘"。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4.1 身份鉴别 a)b)c)(各类测评对象的管理入口通用要求)):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- NIST SP 800-63B·Digital Identity Guidelines(口令长度与存储口径):https://pages.nist.gov/800-63-3/sp800-63b.html
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文为核查口径与流程说明,不针对单一厂商产品给出具体的厂商文档直链;各设备的出厂凭据须以随箱快速安装指南、设备铭牌/机身贴纸、厂商官方支持门户检索结果为准(核验日期 2026-09-02)。三处须留意:① 出厂默认凭据在不同硬件批次与固件版本间可能变化,部分新型号已改为首次登录强制改密或随机口令,不得据任何清单推断「一定存在默认口令」,须受权实测;② 服务器带外管理口(HPE iLO、Dell iDRAC、联想 XCC/IMM、浪潮 BMC、华为 iBMC、超微 IPMI)常有独立的出厂凭据与机身标签,且与操作系统账户体系完全隔离,须单独核查;③ 「口令重置后回退为出厂默认值」是高频整改回退点,复测时必须重新实测而非采信首次整改说明。