凝思-三级等保现场测评命令单
Categories:
6 分钟阅读
示例版本:凝思安全操作系统 V6.0.80;补充参考凝思欧拉版 V6.0.99 EL20.03 SP3
说明:公开资料可直接支撑上述版本号。对未公开给出完整命令样例的部分,下列仅写关键字段预期。
系统版本核查
cat /etc/linx-release
- 预期现象:关键字段通常应体现 V6.0.80;欧拉版可体现 V6.0.99 与 EL20.03 SP3。
示例输出(节选)
Linx Security OS 6.0.80
cat /etc/os-release
- 预期现象:如系统提供该文件,关键字段通常会体现底层发行版版本线索。
示例输出(节选)
NAME="Linx Security OS"
VERSION="6.0.80"
ID=linx
VERSION_ID="6.0.80"
网络配置核查
ip addr
- 预期现象:应显示网卡与 IP 信息。
示例输出(节选)
2: ens33: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc pfifo_fast state UP
link/ether 00:0c:29:xx:xx:xx brd ff:ff:ff:ff:ff:ff
inet 192.168.1.11/24 brd 192.168.1.255 scope global ens33
valid_lft forever preferred_lft forever
inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link
账户与口令策略核查
cat /etc/passwd
- 预期现象:应列出本地账户。
示例输出(节选)
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
sshd:x:100:65534::/run/sshd:/usr/sbin/nologin
webapp:x:1000:1000::/home/webapp:/bin/bash
auditor:x:1001:1001::/home/auditor:/bin/bash
cat /etc/shadow
- 预期现象:应列出口令散列和状态。
示例输出(节选)
root:$6$rounds=4096$xxxxxxxx$:19xxx:0:90:7:::
daemon:*:19xxx:0:99999:7:::
webapp:$6$rounds=4096$yyyyyyyy$:19xxx:0:90:7:30:::
cat /etc/login.defs
- 预期现象:应显示口令老化参数。
示例输出(节选)
PASS_MAX_DAYS 90
PASS_MIN_DAYS 7
PASS_MIN_LEN 12
PASS_WARN_AGE 30
cat /etc/pam.d/common-password
- 预期现象:应显示口令复杂度相关 PAM 配置,原始文档提示可能涉及 pam_cracklib.so。
示例输出(节选)
password requisite pam_cracklib.so retry=3 minlen=12 dcredit=-1 ucredit=-1 ocredit=-1 lcredit=-1
password [success=1 default=ignore] pam_unix.so obscure use_authtok try_first_pass sha512 remember=5
cat /etc/pam.d/common-auth
- 预期现象:应显示登录失败处理配置,原始文档提示可能涉及 pam_tally2.so 或 faillock。
示例输出(节选)
auth required pam_tally2.so onerr=fail deny=5 unlock_time=600 even_deny_root root_unlock_time=600
auth [success=1 default=ignore] pam_unix.so nullok try_first_pass
cat /etc/profile
- 预期现象:应能核查登录超时参数。
示例输出(节选)
# /etc/profile: system-wide .profile file for the Bourne shell
export TMOUT=600
readonly TMOUT
umask 027
ps aux | grep ssh
- 预期现象:启用 SSH 时通常可见 ssh 相关进程。
示例输出(节选)
root 1104 0.0 0.1 12188 6520 ? Ss 09:12 0:00 sshd: /usr/sbin/sshd -D [listener]
root 3312 0.0 0.1 13104 7188 ? Ss 09:30 0:00 sshd: webapp [priv]
webapp 3320 0.0 0.0 14216 5200 ? S 09:30 0:00 sshd: webapp@pts/0
ps aux | grep telnet
- 预期现象:未启用 Telnet 时通常无有效结果。
示例输出(节选)
audit 4200 0.0 0.0 6432 720 pts/1 S+ 09:41 0:00 grep telnet
远程连接协议与算法核查
cat /etc/ssh/sshd_config
- 预期现象:应能核查 SSH 登录参数及算法配置项。
示例输出(节选)
Port 22
PermitRootLogin no
MaxAuthTries 4
ClientAliveInterval 300
ClientAliveCountMax 2
AllowUsers webapp auditor@192.168.1.*
Ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr
MACs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
sshd -T | egrep 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
- 预期现象:应输出 SSH 服务端当前生效的算法配置。
示例输出(节选)
ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr
macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
kexalgorithms curve25519-sha256,diffie-hellman-group16-sha512
hostkeyalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
pubkeyacceptedalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
ssh -Q cipher
- 预期现象:应列出本机 OpenSSH 支持的对称加密算法。
示例输出(节选)
3des-cbc
aes128-cbc
aes192-cbc
aes256-cbc
aes128-ctr
aes192-ctr
aes256-ctr
ssh -Q mac
- 预期现象:应列出本机 OpenSSH 支持的 MAC 算法。
示例输出(节选)
hmac-sha1
hmac-sha1-96
hmac-sha2-256
hmac-sha2-512
hmac-md5
hmac-ripemd160
ssh -Q kex
- 预期现象:应列出本机 OpenSSH 支持的密钥交换算法。
示例输出(节选)
diffie-hellman-group-exchange-sha1
diffie-hellman-group14-sha1
diffie-hellman-group-exchange-sha256
diffie-hellman-group16-sha512
curve25519-sha256
curve25519-sha256@libssh.org
ssh -Q key
- 预期现象:应列出本机 OpenSSH 支持的主机密钥/公钥算法。
示例输出(节选)
ssh-rsa
ssh-dss
ecdsa-sha2-nistp256
ssh-ed25519
rsa-sha2-256
rsa-sha2-512
ssh -V
- 预期现象:应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_8.2p1, OpenSSL 1.1.1d 10 Sep 2019
安全审计核查
service rsyslog status
- 预期现象:应显示日志服务状态。
示例输出(节选)
● rsyslog.service - System Logging Service
Loaded: loaded (/lib/systemd/system/rsyslog.service; enabled)
Active: active (running) since Mon 2026-08-24 06:00:05 CST; 3h 45min ago
Main PID: 942 (rsyslogd)
service auditd status
- 预期现象:应显示审计服务状态。
示例输出(节选)
● auditd.service - Security Auditing Service
Loaded: loaded (/lib/systemd/system/auditd.service; enabled)
Active: active (running) since Mon 2026-08-24 06:00:03 CST; 3h 46min ago
Main PID: 921 (auditd)
auditctl -l
- 预期现象:应逐条输出审计规则。
示例输出(节选)
-w /etc/passwd -p wa -k identity
-w /etc/shadow -p wa -k identity
-w /var/log/audit/ -p wa -k audit_log
-a always,exit -F arch=b64 -S execve -k commands
cat /etc/rsyslog.conf
- 预期现象:应显示日志规则和远程转发配置。
示例输出(节选)
*.info;mail.none;authpriv.none /var/log/messages
authpriv.* /var/log/secure
*.emerg :omusrmsg:*
*.* @192.168.1.200:514
ls -l /var/log/messages
- 预期现象:应显示日志文件权限信息。
示例输出(节选)
-rw------- 1 root adm 1048576 Aug 24 09:35 /var/log/messages
ls -l /var/log/audit/audit.log
- 预期现象:应显示审计日志文件权限信息。
示例输出(节选)
-rw------- 1 root root 8388608 Aug 24 09:36 /var/log/audit/audit.log
tail -n 20 /var/log/messages
- 预期现象:应输出最近 20 条系统日志。
示例输出(节选)
Aug 24 09:15:01 linx-app01 systemd[1]: Starting Daily apt upgrade and clean activities...
Aug 24 09:20:33 linx-app01 kernel: [ 1234.5678] device ens33 entered promiscuous mode
Aug 24 09:22:10 linx-app01 CRON[3210]: (root) CMD (/usr/local/bin/backup.sh)
Aug 24 09:25:44 linx-app01 sshd[3312]: Accepted password for webapp from 192.168.1.50 port 51022 ssh2
tail -n 20 /var/log/audit/audit.log
- 预期现象:应输出最近 20 条审计日志。
示例输出(节选)
type=USER_AUTH msg=audit(1771891200.101:1024): pid=3312 uid=0 auid=1000 msg='op=PAM:authentication acct="webapp" exe="/usr/sbin/sshd" hostname=app01 addr=192.168.1.50 terminal=ssh res=success'
type=SYSCALL msg=audit(1771891230.220:1025): arch=c000003e syscall=59 success=yes exe="/usr/bin/vim" key="commands"
type=CONFIG_CHANGE msg=audit(1771891300.010:1026): auid=1000 op=add_rule key=identity
last
- 预期现象:应显示成功登录记录。
示例输出(节选)
webapp pts/0 192.168.1.50 Mon Aug 24 09:05 still logged in
auditor pts/1 192.168.1.51 Mon Aug 24 08:58 - 09:20 (00:22)
root tty1 Sun Aug 23 22:10 still logged in
wtmp begins Sun Aug 16 03:14:02 2026
lastb
- 预期现象:应显示失败登录记录;部分主机可能需要 root 权限。
示例输出(节选)
admin ssh:notty 203.0.113.77 Mon Aug 24 07:44 - 07:44 (00:00)
root ssh:notty 203.0.113.77 Mon Aug 24 07:41 - 07:41 (00:00)
test ssh:notty 198.51.100.9 Sun Aug 23 23:02 - 23:02 (00:00)
btmp begins Sun Aug 23 21:00:01 2026
边界防护核查
ls -l /etc/passwd
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root root 2140 Jul 10 2026 /etc/passwd
ls -l /etc/shadow
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r----- 1 root shadow 1320 Jul 10 2026 /etc/shadow
ls -l /etc/group
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root root 980 Jul 10 2026 /etc/group
cat /etc/hosts.deny
- 预期现象:应显示拒绝地址规则;未配置时可能为空。
示例输出(节选)
sshd: ALL EXCEPT 192.168.1.
cat /etc/hosts.allow
- 预期现象:应显示允许地址规则;未配置时可能为空。
示例输出(节选)
sshd: 192.168.1.0/255.255.255.0
netstat -ntlp
- 预期现象:应显示监听端口和程序名。
示例输出(节选)
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN 1104/sshd
tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN 1508/nginx
tcp 0 0 127.0.0.1:3306 0.0.0.0:* LISTEN 1702/mysqld
iptables -L -n
- 预期现象:启用 iptables 时应输出当前规则;未启用时可能为空或提示无规则。
示例输出(节选)
Chain INPUT (policy DROP)
target prot opt source destination
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:22
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:80
ACCEPT icmp -- 192.168.1.0/24 0.0.0.0/0
Chain FORWARD (policy ACCEPT)
Chain OUTPUT (policy ACCEPT)
最小安装、补丁与计划任务核查
dpkg --list
- 预期现象:若为 Debian 技术路线版本,表头通常包含 Desired、Status、Name、Version、Architecture、Description。
示例输出(节选)
Desired=Unknown/Install/Remove/Purge/Hold
| Status=Not/Inst/Conf-files/Unpacked/halF-conf/Half-inst/trig-aWait/Trig-pend
|/ Err?=(none)/Reinst-required (Status,Err: uppercase=bad)
||/ Name Version Architecture Description
+++-================-================-============-=================================
ii openssh-server 1:8.2p1-x amd64 secure shell (SSH) server
ii nginx 1.18.0-x amd64 high performance web server
apt list --installed
- 预期现象:应显示已安装软件包清单;输出通常较长。
示例输出(节选)
Listing... Done
acl/now 2.2.53 amd64 [installed]
auditd/now 1:2.8.5 amd64 [installed]
openssh-server/now 1:8.2p1 amd64 [installed]
apt list --upgradable
- 预期现象:存在待更新补丁时应显示可升级软件包;无待升级时通常为空。
示例输出(节选)
Listing... Done
openssl/linx-security 1.1.1d-upgrade amd64 [upgradable from: 1.1.1d]
curl/linx-security 7.68.0-upgrade amd64 [upgradable from: 7.68.0]
netstat -tlunp | grep ntp
- 预期现象:启用 NTP 服务时通常会看到 123 端口监听。
示例输出(节选)
udp 0 0 192.168.1.11:123 0.0.0.0:* 1450/ntpd
udp 0 0 127.0.0.1:123 0.0.0.0:* 1450/ntpd
ntpq -p
- 预期现象:启用 NTP 时应显示上级时钟源与对时状态。
示例输出(节选)
remote refid st t when poll reach delay offset jitter
==============================================================================
*192.168.1.100 .GPS. 1 u 32 64 377 0.421 -0.118 0.032
+192.168.1.101 192.168.1.100 2 u 45 64 377 0.517 -0.201 0.048
timedatectl status
- 预期现象:应显示时间、时区、NTP 同步状态。
示例输出(节选)
Local time: Mon 2026-08-24 09:48:12 CST
Universal time: Mon 2026-08-24 01:48:12 UTC
Time zone: Asia/Shanghai (CST, +0800)
System clock synchronized: yes
NTP service: active
crontab -l
- 预期现象:应显示当前用户计划任务;无任务时可能提示 no crontab。
示例输出(节选)
0 2 * * * /usr/local/bin/backup.sh >> /var/log/backup.log 2>&1
*/30 * * * * /usr/local/bin/check_service.sh
groups 用户名
- 预期现象:应显示指定用户所属组列表。
示例输出(节选)
webapp : webapp sudo www-data
入侵防范核查
grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
- 预期现象:应能看到 SSH 暴力破解防护与访问控制相关参数。
示例输出(节选)
MaxAuthTries 4
LoginGraceTime 30
PermitRootLogin no
AllowUsers webapp auditor
sshd -T | egrep 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
- 预期现象:应输出 SSH 服务端当前生效的对应参数值。
示例输出(节选)
maxauthtries 4
logingracetime 30
permitrootlogin no
allowusers webapp auditor
dpkg -l | egrep -i 'fail2ban|aide|ossec|wazuh|snort|suricata'
- 预期现象:若部署入侵防范/主机入侵检测软件,应出现对应包名;未部署则无输出。
示例输出(节选)
ii fail2ban 0.11.1-x all ban hosts that cause multiple authentication errors
ii aide 0.16-x amd64 Advanced Intrusion Detection Environment
systemctl status fail2ban
- 预期现象:安装并启用 fail2ban 时应显示 active/running;未安装时可能提示服务不存在。
示例输出(节选)
● fail2ban.service - Fail2Ban Service
Loaded: loaded (/lib/systemd/system/fail2ban.service; enabled)
Active: active (running) since Mon 2026-08-24 06:00:03 CST; 3h 48min ago
Main PID: 988 (fail2ban-server)
安全基线与完整性核查
cat /etc/issue
- 预期现象:应显示登录前系统标识或告警提示(如已配置)。
示例输出(节选)
Authorized users only. All activity may be monitored and reported.
cat /etc/issue.net
- 预期现象:应显示远程登录告警提示(如已配置)。
示例输出(节选)
WARNING: Unauthorized access to this system is forbidden. Access is logged.
cat /etc/motd
- 预期现象:应显示登录后提示或告警内容(如已配置)。
示例输出(节选)
This system is for authorized operation personnel only.
Operations are subject to security auditing.
awk -F: '($2=="") {print $1}' /etc/shadow
- 预期现象:若存在空口令账户应输出账号名;无空口令时无输出。
示例输出(节选)
(无输出,表示不存在空口令账户)
debsums -s
- 预期现象:已安装 debsums 时会输出校验异常包;无异常时无输出。
示例输出(节选)
(无输出,表示所有已安装包校验通过;如异常会输出 debsums: changed file ... 类似行)
aide --check
- 预期现象:已安装并初始化 AIDE 时应输出完整性检查结果;未安装时可能提示命令不存在。
示例输出(节选)
Start timestamp: 2026-08-24 09:50:00 +0800 (AIDE 0.16)
AIDE found NO differences between database and filesystem. Looks okay!!
Number of entries: 102345
End timestamp: 2026-08-24 09:52:10 +0800 (run time: 2m 10s)