# 凝思-三级等保现场测评命令单

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：凝思安全操作系统 V6.0.80；补充参考凝思欧拉版 V6.0.99 EL20.03 SP3

> 说明：公开资料可直接支撑上述版本号。对未公开给出完整命令样例的部分，下列仅写关键字段预期。

## 系统版本核查

```bash
cat /etc/linx-release
```
- 预期现象：关键字段通常应体现 V6.0.80；欧拉版可体现 V6.0.99 与 EL20.03 SP3。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Linx Security OS 6.0.80
</span></span></code></pre></div>
</details>


```bash
cat /etc/os-release
```
- 预期现象：如系统提供该文件，关键字段通常会体现底层发行版版本线索。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">NAME</span><span class="o">=</span><span class="s2">&#34;Linx Security OS&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">VERSION</span><span class="o">=</span><span class="s2">&#34;6.0.80&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">ID</span><span class="o">=</span>linx
</span></span><span class="line"><span class="cl"><span class="nv">VERSION_ID</span><span class="o">=</span><span class="s2">&#34;6.0.80&#34;</span>
</span></span></code></pre></div>
</details>



## 网络配置核查

```bash
ip addr
```
- 预期现象：应显示网卡与 IP 信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">2: ens33: &lt;BROADCAST,MULTICAST,UP,LOWER_UP&gt; mtu <span class="m">1500</span> qdisc pfifo_fast state UP
</span></span><span class="line"><span class="cl">    link/ether 00:0c:29:xx:xx:xx brd ff:ff:ff:ff:ff:ff
</span></span><span class="line"><span class="cl">    inet 192.168.1.11/24 brd 192.168.1.255 scope global ens33
</span></span><span class="line"><span class="cl">       valid_lft forever preferred_lft forever
</span></span><span class="line"><span class="cl">    inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link
</span></span></code></pre></div>
</details>



## 账户与口令策略核查

```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:x:0:0:root:/root:/bin/bash
</span></span><span class="line"><span class="cl">daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
</span></span><span class="line"><span class="cl">sshd:x:100:65534::/run/sshd:/usr/sbin/nologin
</span></span><span class="line"><span class="cl">webapp:x:1000:1000::/home/webapp:/bin/bash
</span></span><span class="line"><span class="cl">auditor:x:1001:1001::/home/auditor:/bin/bash
</span></span></code></pre></div>
</details>


```bash
cat /etc/shadow
```
- 预期现象：应列出口令散列和状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:<span class="nv">$6$rounds</span><span class="o">=</span>4096<span class="nv">$xxxxxxxx</span>$:19xxx:0:90:7:::
</span></span><span class="line"><span class="cl">daemon:*:19xxx:0:99999:7:::
</span></span><span class="line"><span class="cl">webapp:<span class="nv">$6$rounds</span><span class="o">=</span>4096<span class="nv">$yyyyyyyy</span>$:19xxx:0:90:7:30:::
</span></span></code></pre></div>
</details>


```bash
cat /etc/login.defs
```
- 预期现象：应显示口令老化参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">PASS_MAX_DAYS	<span class="m">90</span>
</span></span><span class="line"><span class="cl">PASS_MIN_DAYS	<span class="m">7</span>
</span></span><span class="line"><span class="cl">PASS_MIN_LEN	<span class="m">12</span>
</span></span><span class="line"><span class="cl">PASS_WARN_AGE	<span class="m">30</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/common-password
```
- 预期现象：应显示口令复杂度相关 PAM 配置，原始文档提示可能涉及 pam_cracklib.so。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">password	requisite			pam_cracklib.so <span class="nv">retry</span><span class="o">=</span><span class="m">3</span> <span class="nv">minlen</span><span class="o">=</span><span class="m">12</span> <span class="nv">dcredit</span><span class="o">=</span>-1 <span class="nv">ucredit</span><span class="o">=</span>-1 <span class="nv">ocredit</span><span class="o">=</span>-1 <span class="nv">lcredit</span><span class="o">=</span>-1
</span></span><span class="line"><span class="cl">password	<span class="o">[</span><span class="nv">success</span><span class="o">=</span><span class="m">1</span> <span class="nv">default</span><span class="o">=</span>ignore<span class="o">]</span>	pam_unix.so obscure use_authtok try_first_pass sha512 <span class="nv">remember</span><span class="o">=</span><span class="m">5</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/common-auth
```
- 预期现象：应显示登录失败处理配置，原始文档提示可能涉及 pam_tally2.so 或 faillock。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auth	required	pam_tally2.so <span class="nv">onerr</span><span class="o">=</span>fail <span class="nv">deny</span><span class="o">=</span><span class="m">5</span> <span class="nv">unlock_time</span><span class="o">=</span><span class="m">600</span> even_deny_root <span class="nv">root_unlock_time</span><span class="o">=</span><span class="m">600</span>
</span></span><span class="line"><span class="cl">auth	<span class="o">[</span><span class="nv">success</span><span class="o">=</span><span class="m">1</span> <span class="nv">default</span><span class="o">=</span>ignore<span class="o">]</span>	pam_unix.so nullok try_first_pass
</span></span></code></pre></div>
</details>


```bash
cat /etc/profile
```
- 预期现象：应能核查登录超时参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># /etc/profile: system-wide .profile file for the Bourne shell</span>
</span></span><span class="line"><span class="cl"><span class="nb">export</span> <span class="nv">TMOUT</span><span class="o">=</span><span class="m">600</span>
</span></span><span class="line"><span class="cl"><span class="nb">readonly</span> TMOUT
</span></span><span class="line"><span class="cl"><span class="nb">umask</span> <span class="m">027</span>
</span></span></code></pre></div>
</details>


```bash
ps aux | grep ssh
```
- 预期现象：启用 SSH 时通常可见 ssh 相关进程。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root        <span class="m">1104</span>  0.0  0.1  <span class="m">12188</span>  <span class="m">6520</span> ?        Ss   09:12   0:00 sshd: /usr/sbin/sshd -D <span class="o">[</span>listener<span class="o">]</span>
</span></span><span class="line"><span class="cl">root        <span class="m">3312</span>  0.0  0.1  <span class="m">13104</span>  <span class="m">7188</span> ?        Ss   09:30   0:00 sshd: webapp <span class="o">[</span>priv<span class="o">]</span>
</span></span><span class="line"><span class="cl">webapp      <span class="m">3320</span>  0.0  0.0  <span class="m">14216</span>  <span class="m">5200</span> ?        S    09:30   0:00 sshd: webapp@pts/0
</span></span></code></pre></div>
</details>


```bash
ps aux | grep telnet
```
- 预期现象：未启用 Telnet 时通常无有效结果。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">audit     <span class="m">4200</span>  0.0  0.0   <span class="m">6432</span>   <span class="m">720</span> pts/1    S+   09:41   0:00 grep telnet
</span></span></code></pre></div>
</details>



## 远程连接协议与算法核查

```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应能核查 SSH 登录参数及算法配置项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Port <span class="m">22</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">ClientAliveInterval <span class="m">300</span>
</span></span><span class="line"><span class="cl">ClientAliveCountMax <span class="m">2</span>
</span></span><span class="line"><span class="cl">AllowUsers webapp auditor@192.168.1.*
</span></span><span class="line"><span class="cl">Ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr
</span></span><span class="line"><span class="cl">MACs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
```
- 预期现象：应输出 SSH 服务端当前生效的算法配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr
</span></span><span class="line"><span class="cl">macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
</span></span><span class="line"><span class="cl">kexalgorithms curve25519-sha256,diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">hostkeyalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
</span></span><span class="line"><span class="cl">pubkeyacceptedalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
</span></span></code></pre></div>
</details>


```bash
ssh -Q cipher
```
- 预期现象：应列出本机 OpenSSH 支持的对称加密算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">3des-cbc
</span></span><span class="line"><span class="cl">aes128-cbc
</span></span><span class="line"><span class="cl">aes192-cbc
</span></span><span class="line"><span class="cl">aes256-cbc
</span></span><span class="line"><span class="cl">aes128-ctr
</span></span><span class="line"><span class="cl">aes192-ctr
</span></span><span class="line"><span class="cl">aes256-ctr
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：应列出本机 OpenSSH 支持的 MAC 算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha1-96
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span><span class="line"><span class="cl">hmac-md5
</span></span><span class="line"><span class="cl">hmac-ripemd160
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：应列出本机 OpenSSH 支持的密钥交换算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">diffie-hellman-group-exchange-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group14-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group-exchange-sha256
</span></span><span class="line"><span class="cl">diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">curve25519-sha256
</span></span><span class="line"><span class="cl">curve25519-sha256@libssh.org
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：应列出本机 OpenSSH 支持的主机密钥/公钥算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ssh-rsa
</span></span><span class="line"><span class="cl">ssh-dss
</span></span><span class="line"><span class="cl">ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">ssh-ed25519
</span></span><span class="line"><span class="cl">rsa-sha2-256
</span></span><span class="line"><span class="cl">rsa-sha2-512
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">OpenSSH_8.2p1, OpenSSL 1.1.1d  <span class="m">10</span> Sep <span class="m">2019</span>
</span></span></code></pre></div>
</details>



## 安全审计核查

```bash
service rsyslog status
```
- 预期现象：应显示日志服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">● rsyslog.service - System Logging Service
</span></span><span class="line"><span class="cl">   Loaded: loaded <span class="o">(</span>/lib/systemd/system/rsyslog.service<span class="p">;</span> enabled<span class="o">)</span>
</span></span><span class="line"><span class="cl">   Active: active <span class="o">(</span>running<span class="o">)</span> since Mon 2026-08-24 06:00:05 CST<span class="p">;</span> 3h 45min ago
</span></span><span class="line"><span class="cl"> Main PID: <span class="m">942</span> <span class="o">(</span>rsyslogd<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
service auditd status
```
- 预期现象：应显示审计服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">● auditd.service - Security Auditing Service
</span></span><span class="line"><span class="cl">   Loaded: loaded <span class="o">(</span>/lib/systemd/system/auditd.service<span class="p">;</span> enabled<span class="o">)</span>
</span></span><span class="line"><span class="cl">   Active: active <span class="o">(</span>running<span class="o">)</span> since Mon 2026-08-24 06:00:03 CST<span class="p">;</span> 3h 46min ago
</span></span><span class="line"><span class="cl"> Main PID: <span class="m">921</span> <span class="o">(</span>auditd<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
auditctl -l
```
- 预期现象：应逐条输出审计规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-w /etc/passwd -p wa -k identity
</span></span><span class="line"><span class="cl">-w /etc/shadow -p wa -k identity
</span></span><span class="line"><span class="cl">-w /var/log/audit/ -p wa -k audit_log
</span></span><span class="line"><span class="cl">-a always,exit -F <span class="nv">arch</span><span class="o">=</span>b64 -S execve -k commands
</span></span></code></pre></div>
</details>


```bash
cat /etc/rsyslog.conf
```
- 预期现象：应显示日志规则和远程转发配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">*.info<span class="p">;</span>mail.none<span class="p">;</span>authpriv.none	/var/log/messages
</span></span><span class="line"><span class="cl">authpriv.*	/var/log/secure
</span></span><span class="line"><span class="cl">*.emerg	:omusrmsg:*
</span></span><span class="line"><span class="cl">*.*	@192.168.1.200:514
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/messages
```
- 预期现象：应显示日志文件权限信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw------- <span class="m">1</span> root adm <span class="m">1048576</span> Aug <span class="m">24</span> 09:35 /var/log/messages
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/audit/audit.log
```
- 预期现象：应显示审计日志文件权限信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw------- <span class="m">1</span> root root <span class="m">8388608</span> Aug <span class="m">24</span> 09:36 /var/log/audit/audit.log
</span></span></code></pre></div>
</details>


```bash
tail -n 20 /var/log/messages
```
- 预期现象：应输出最近 20 条系统日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Aug <span class="m">24</span> 09:15:01 linx-app01 systemd<span class="o">[</span>1<span class="o">]</span>: Starting Daily apt upgrade and clean activities...
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 09:20:33 linx-app01 kernel: <span class="o">[</span> 1234.5678<span class="o">]</span> device ens33 entered promiscuous mode
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 09:22:10 linx-app01 CRON<span class="o">[</span>3210<span class="o">]</span>: <span class="o">(</span>root<span class="o">)</span> CMD <span class="o">(</span>/usr/local/bin/backup.sh<span class="o">)</span>
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 09:25:44 linx-app01 sshd<span class="o">[</span>3312<span class="o">]</span>: Accepted password <span class="k">for</span> webapp from 192.168.1.50 port <span class="m">51022</span> ssh2
</span></span></code></pre></div>
</details>


```bash
tail -n 20 /var/log/audit/audit.log
```
- 预期现象：应输出最近 20 条审计日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">type</span><span class="o">=</span>USER_AUTH <span class="nv">msg</span><span class="o">=</span>audit<span class="o">(</span>1771891200.101:1024<span class="o">)</span>: <span class="nv">pid</span><span class="o">=</span><span class="m">3312</span> <span class="nv">uid</span><span class="o">=</span><span class="m">0</span> <span class="nv">auid</span><span class="o">=</span><span class="m">1000</span> <span class="nv">msg</span><span class="o">=</span><span class="s1">&#39;op=PAM:authentication acct=&#34;webapp&#34; exe=&#34;/usr/sbin/sshd&#34; hostname=app01 addr=192.168.1.50 terminal=ssh res=success&#39;</span>
</span></span><span class="line"><span class="cl"><span class="nv">type</span><span class="o">=</span>SYSCALL <span class="nv">msg</span><span class="o">=</span>audit<span class="o">(</span>1771891230.220:1025<span class="o">)</span>: <span class="nv">arch</span><span class="o">=</span>c000003e <span class="nv">syscall</span><span class="o">=</span><span class="m">59</span> <span class="nv">success</span><span class="o">=</span>yes <span class="nv">exe</span><span class="o">=</span><span class="s2">&#34;/usr/bin/vim&#34;</span> <span class="nv">key</span><span class="o">=</span><span class="s2">&#34;commands&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">type</span><span class="o">=</span>CONFIG_CHANGE <span class="nv">msg</span><span class="o">=</span>audit<span class="o">(</span>1771891300.010:1026<span class="o">)</span>: <span class="nv">auid</span><span class="o">=</span><span class="m">1000</span> <span class="nv">op</span><span class="o">=</span>add_rule <span class="nv">key</span><span class="o">=</span>identity
</span></span></code></pre></div>
</details>


```bash
last
```
- 预期现象：应显示成功登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">webapp   pts/0        192.168.1.50     Mon Aug <span class="m">24</span> 09:05   still logged in
</span></span><span class="line"><span class="cl">auditor  pts/1        192.168.1.51     Mon Aug <span class="m">24</span> 08:58 - 09:20  <span class="o">(</span>00:22<span class="o">)</span>
</span></span><span class="line"><span class="cl">root     tty1                          Sun Aug <span class="m">23</span> 22:10   still logged in
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">wtmp begins Sun Aug <span class="m">16</span> 03:14:02 <span class="m">2026</span>
</span></span></code></pre></div>
</details>


```bash
lastb
```
- 预期现象：应显示失败登录记录；部分主机可能需要 root 权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">admin    ssh:notty    203.0.113.77     Mon Aug <span class="m">24</span> 07:44 - 07:44  <span class="o">(</span>00:00<span class="o">)</span>
</span></span><span class="line"><span class="cl">root     ssh:notty    203.0.113.77     Mon Aug <span class="m">24</span> 07:41 - 07:41  <span class="o">(</span>00:00<span class="o">)</span>
</span></span><span class="line"><span class="cl"><span class="nb">test</span>     ssh:notty    198.51.100.9     Sun Aug <span class="m">23</span> 23:02 - 23:02  <span class="o">(</span>00:00<span class="o">)</span>
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">btmp begins Sun Aug <span class="m">23</span> 21:00:01 <span class="m">2026</span>
</span></span></code></pre></div>
</details>



## 边界防护核查

```bash
ls -l /etc/passwd
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r-- <span class="m">1</span> root root <span class="m">2140</span> Jul <span class="m">10</span> <span class="m">2026</span> /etc/passwd
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/shadow
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r----- <span class="m">1</span> root shadow <span class="m">1320</span> Jul <span class="m">10</span> <span class="m">2026</span> /etc/shadow
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/group
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r-- <span class="m">1</span> root root <span class="m">980</span> Jul <span class="m">10</span> <span class="m">2026</span> /etc/group
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.deny
```
- 预期现象：应显示拒绝地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">sshd: ALL EXCEPT 192.168.1.
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.allow
```
- 预期现象：应显示允许地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">sshd: 192.168.1.0/255.255.255.0
</span></span></code></pre></div>
</details>


```bash
netstat -ntlp
```
- 预期现象：应显示监听端口和程序名。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Active Internet connections <span class="o">(</span>only servers<span class="o">)</span>
</span></span><span class="line"><span class="cl">Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span> 0.0.0.0:22              0.0.0.0:*               LISTEN      1104/sshd
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span> 0.0.0.0:80              0.0.0.0:*               LISTEN      1508/nginx
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span> 127.0.0.1:3306          0.0.0.0:*               LISTEN      1702/mysqld
</span></span></code></pre></div>
</details>


```bash
iptables -L -n
```
- 预期现象：启用 iptables 时应输出当前规则；未启用时可能为空或提示无规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Chain INPUT <span class="o">(</span>policy DROP<span class="o">)</span>
</span></span><span class="line"><span class="cl">target     prot opt <span class="nb">source</span>               destination
</span></span><span class="line"><span class="cl">ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:22
</span></span><span class="line"><span class="cl">ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:80
</span></span><span class="line"><span class="cl">ACCEPT     icmp --  192.168.1.0/24       0.0.0.0/0
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Chain FORWARD <span class="o">(</span>policy ACCEPT<span class="o">)</span>
</span></span><span class="line"><span class="cl">Chain OUTPUT <span class="o">(</span>policy ACCEPT<span class="o">)</span>
</span></span></code></pre></div>
</details>



## 最小安装、补丁与计划任务核查

```bash
dpkg --list
```
- 预期现象：若为 Debian 技术路线版本，表头通常包含 Desired、Status、Name、Version、Architecture、Description。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">Desired</span><span class="o">=</span>Unknown/Install/Remove/Purge/Hold
</span></span><span class="line"><span class="cl"><span class="p">|</span> <span class="nv">Status</span><span class="o">=</span>Not/Inst/Conf-files/Unpacked/halF-conf/Half-inst/trig-aWait/Trig-pend
</span></span><span class="line"><span class="cl"><span class="p">|</span>/ Err?<span class="o">=(</span>none<span class="o">)</span>/Reinst-required <span class="o">(</span>Status,Err: <span class="nv">uppercase</span><span class="o">=</span>bad<span class="o">)</span>
</span></span><span class="line"><span class="cl"><span class="o">||</span>/ Name             Version          Architecture Description
</span></span><span class="line"><span class="cl">+++-<span class="o">================</span>-<span class="o">================</span>-<span class="o">============</span>-<span class="o">=================================</span>
</span></span><span class="line"><span class="cl">ii  openssh-server   1:8.2p1-x        amd64        secure shell <span class="o">(</span>SSH<span class="o">)</span> server
</span></span><span class="line"><span class="cl">ii  nginx            1.18.0-x         amd64        high performance web server
</span></span></code></pre></div>
</details>


```bash
apt list --installed
```
- 预期现象：应显示已安装软件包清单；输出通常较长。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Listing... Done
</span></span><span class="line"><span class="cl">acl/now 2.2.53 amd64 <span class="o">[</span>installed<span class="o">]</span>
</span></span><span class="line"><span class="cl">auditd/now 1:2.8.5 amd64 <span class="o">[</span>installed<span class="o">]</span>
</span></span><span class="line"><span class="cl">openssh-server/now 1:8.2p1 amd64 <span class="o">[</span>installed<span class="o">]</span>
</span></span></code></pre></div>
</details>


```bash
apt list --upgradable
```
- 预期现象：存在待更新补丁时应显示可升级软件包；无待升级时通常为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Listing... Done
</span></span><span class="line"><span class="cl">openssl/linx-security 1.1.1d-upgrade amd64 <span class="o">[</span>upgradable from: 1.1.1d<span class="o">]</span>
</span></span><span class="line"><span class="cl">curl/linx-security 7.68.0-upgrade amd64 <span class="o">[</span>upgradable from: 7.68.0<span class="o">]</span>
</span></span></code></pre></div>
</details>


```bash
netstat -tlunp | grep ntp
```
- 预期现象：启用 NTP 服务时通常会看到 123 端口监听。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">udp        <span class="m">0</span>      <span class="m">0</span> 192.168.1.11:123        0.0.0.0:*                           1450/ntpd
</span></span><span class="line"><span class="cl">udp        <span class="m">0</span>      <span class="m">0</span> 127.0.0.1:123           0.0.0.0:*                           1450/ntpd
</span></span></code></pre></div>
</details>


```bash
ntpq -p
```
- 预期现象：启用 NTP 时应显示上级时钟源与对时状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">     remote           refid      st t when poll reach   delay   offset  <span class="nv">jitter</span>
</span></span><span class="line"><span class="cl"><span class="o">==============================================================================</span>
</span></span><span class="line"><span class="cl">*192.168.1.100   .GPS.            <span class="m">1</span> u   <span class="m">32</span>   <span class="m">64</span>  <span class="m">377</span>    0.421   -0.118   0.032
</span></span><span class="line"><span class="cl">+192.168.1.101   192.168.1.100    <span class="m">2</span> u   <span class="m">45</span>   <span class="m">64</span>  <span class="m">377</span>    0.517   -0.201   0.048
</span></span></code></pre></div>
</details>


```bash
timedatectl status
```
- 预期现象：应显示时间、时区、NTP 同步状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">               Local time: Mon 2026-08-24 09:48:12 CST
</span></span><span class="line"><span class="cl">           Universal time: Mon 2026-08-24 01:48:12 UTC
</span></span><span class="line"><span class="cl">                 Time zone: Asia/Shanghai <span class="o">(</span>CST, +0800<span class="o">)</span>
</span></span><span class="line"><span class="cl">System clock synchronized: yes
</span></span><span class="line"><span class="cl">               NTP service: active
</span></span></code></pre></div>
</details>


```bash
crontab -l
```
- 预期现象：应显示当前用户计划任务；无任务时可能提示 no crontab。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="m">0</span> <span class="m">2</span> * * * /usr/local/bin/backup.sh &gt;&gt; /var/log/backup.log 2&gt;<span class="p">&amp;</span><span class="m">1</span>
</span></span><span class="line"><span class="cl">*/30 * * * * /usr/local/bin/check_service.sh
</span></span></code></pre></div>
</details>


```bash
groups 用户名
```
- 预期现象：应显示指定用户所属组列表。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">webapp : webapp sudo www-data
</span></span></code></pre></div>
</details>



## 入侵防范核查

```bash
grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">30</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">AllowUsers webapp auditor
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">maxauthtries <span class="m">4</span>
</span></span><span class="line"><span class="cl">logingracetime <span class="m">30</span>
</span></span><span class="line"><span class="cl">permitrootlogin no
</span></span><span class="line"><span class="cl">allowusers webapp auditor
</span></span></code></pre></div>
</details>


```bash
dpkg -l | egrep -i 'fail2ban|aide|ossec|wazuh|snort|suricata'
```
- 预期现象：若部署入侵防范/主机入侵检测软件，应出现对应包名；未部署则无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ii  fail2ban   0.11.1-x   all   ban hosts that cause multiple authentication errors
</span></span><span class="line"><span class="cl">ii  aide       0.16-x     amd64 Advanced Intrusion Detection Environment
</span></span></code></pre></div>
</details>


```bash
systemctl status fail2ban
```
- 预期现象：安装并启用 fail2ban 时应显示 active/running；未安装时可能提示服务不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">● fail2ban.service - Fail2Ban Service
</span></span><span class="line"><span class="cl">     Loaded: loaded <span class="o">(</span>/lib/systemd/system/fail2ban.service<span class="p">;</span> enabled<span class="o">)</span>
</span></span><span class="line"><span class="cl">     Active: active <span class="o">(</span>running<span class="o">)</span> since Mon 2026-08-24 06:00:03 CST<span class="p">;</span> 3h 48min ago
</span></span><span class="line"><span class="cl">   Main PID: <span class="m">988</span> <span class="o">(</span>fail2ban-server<span class="o">)</span>
</span></span></code></pre></div>
</details>



## 安全基线与完整性核查

```bash
cat /etc/issue
```
- 预期现象：应显示登录前系统标识或告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Authorized users only. All activity may be monitored and reported.
</span></span></code></pre></div>
</details>


```bash
cat /etc/issue.net
```
- 预期现象：应显示远程登录告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">WARNING: Unauthorized access to this system is forbidden. Access is logged.
</span></span></code></pre></div>
</details>


```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">This system is <span class="k">for</span> authorized operation personnel only.
</span></span><span class="line"><span class="cl">Operations are subject to security auditing.
</span></span></code></pre></div>
</details>


```bash
awk -F: '($2=="") {print $1}' /etc/shadow
```
- 预期现象：若存在空口令账户应输出账号名；无空口令时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（无输出，表示不存在空口令账户）
</span></span></code></pre></div>
</details>


```bash
debsums -s
```
- 预期现象：已安装 debsums 时会输出校验异常包；无异常时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（无输出，表示所有已安装包校验通过；如异常会输出 debsums: changed file ... 类似行）
</span></span></code></pre></div>
</details>


```bash
aide --check
```
- 预期现象：已安装并初始化 AIDE 时应输出完整性检查结果；未安装时可能提示命令不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Start timestamp: 2026-08-24 09:50:00 +0800 <span class="o">(</span>AIDE 0.16<span class="o">)</span>
</span></span><span class="line"><span class="cl">AIDE found NO differences between database and filesystem. Looks okay!!
</span></span><span class="line"><span class="cl">Number of entries: <span class="m">102345</span>
</span></span><span class="line"><span class="cl">End timestamp: 2026-08-24 09:52:10 +0800 <span class="o">(</span>run time: 2m 10s<span class="o">)</span>
</span></span></code></pre></div>
</details>
