# 统信UOS-三级等保现场测评命令单

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：统信 UOS Server V20 D 版

> 说明：公开资料可支撑 D 版基于 Debian 技术路线，公开镜像名可支撑 server-20 版本主线。对完整输出未公开给出的命令，下列仅写关键字段预期。

## 系统版本核查

```bash
lsb_release -a
```
- 预期现象：关键字段通常应体现 Release: 20；完整 Description 随桌面版/服务器版分支而异。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">No LSB modules are available.
</span></span><span class="line"><span class="cl">Distributor ID:	UOS
</span></span><span class="line"><span class="cl">Description:	UOS Server <span class="m">20</span> <span class="o">(</span>fuyu<span class="o">)</span>
</span></span><span class="line"><span class="cl">Release:	<span class="m">20</span>
</span></span><span class="line"><span class="cl">Codename:	fuyu
</span></span></code></pre></div>
</details>


```bash
cat /etc/os-release
```
- 预期现象：关键字段通常应体现版本主线为 20。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">PRETTY_NAME</span><span class="o">=</span><span class="s2">&#34;UnionTech OS Server 20&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">NAME</span><span class="o">=</span><span class="s2">&#34;UOS Server&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">VERSION</span><span class="o">=</span><span class="s2">&#34;20&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">ID</span><span class="o">=</span>uos
</span></span><span class="line"><span class="cl"><span class="nv">HOME_URL</span><span class="o">=</span><span class="s2">&#34;https://www.chinauos.com/&#34;</span>
</span></span><span class="line"><span class="cl"><span class="nv">VERSION_ID</span><span class="o">=</span><span class="s2">&#34;20&#34;</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/debian_version
```
- 预期现象：应输出底层 Debian 主版本号字符串。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">10.x
</span></span></code></pre></div>
</details>


```bash
cat /etc/redhat-release
```
- 预期现象：D 版通常可能不存在该文件；如存在则应体现兼容发行版信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">cat: /etc/redhat-release: No such file or directory
</span></span></code></pre></div>
</details>



## 网络与会话环境核查

```bash
ip addr
```
- 预期现象：应显示网卡与 IP 信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">2: ens33: &lt;BROADCAST,MULTICAST,UP,LOWER_UP&gt; mtu <span class="m">1500</span> qdisc pfifo_fast state UP
</span></span><span class="line"><span class="cl">    link/ether 00:0c:29:xx:xx:xx brd ff:ff:ff:ff:ff:ff
</span></span><span class="line"><span class="cl">    inet 192.168.1.10/24 brd 192.168.1.255 scope global ens33
</span></span><span class="line"><span class="cl">       valid_lft forever preferred_lft forever
</span></span><span class="line"><span class="cl">    inet6 fe80::xxxx:xxxx:xxxx:xxxx/64 scope link
</span></span></code></pre></div>
</details>


```bash
ps -ef | grep tty
```
- 预期现象：存在桌面会话时通常可看到 tty/图形登录相关进程。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root        <span class="m">1024</span>       <span class="m">1</span>  <span class="m">0</span> 09:12 tty1     00:00:00 /usr/bin/lightdm
</span></span><span class="line"><span class="cl">root        <span class="m">1102</span>    <span class="m">1024</span>  <span class="m">0</span> 09:12 tty1     00:00:02 lightdm-greeter
</span></span><span class="line"><span class="cl">audit       <span class="m">2048</span>       <span class="m">1</span>  <span class="m">0</span> 09:13 ?        00:00:01 sshd: /usr/sbin/sshd -D <span class="o">[</span>listener<span class="o">]</span>
</span></span></code></pre></div>
</details>



## 账户与口令策略核查

```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:x:0:0:root:/root:/bin/bash
</span></span><span class="line"><span class="cl">daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
</span></span><span class="line"><span class="cl">sshd:x:100:65534::/run/sshd:/usr/sbin/nologin
</span></span><span class="line"><span class="cl">webapp:x:1000:1000::/home/webapp:/bin/bash
</span></span><span class="line"><span class="cl">auditor:x:1001:1001::/home/auditor:/bin/bash
</span></span></code></pre></div>
</details>


```bash
cat /etc/shadow
```
- 预期现象：应列出口令散列和状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:<span class="nv">$6$rounds</span><span class="o">=</span>4096<span class="nv">$xxxxxxxx</span>$:19xxx:0:90:7:::
</span></span><span class="line"><span class="cl">daemon:*:19xxx:0:99999:7:::
</span></span><span class="line"><span class="cl">webapp:<span class="nv">$6$rounds</span><span class="o">=</span>4096<span class="nv">$yyyyyyyy</span>$:19xxx:0:90:7:30:::
</span></span></code></pre></div>
</details>


```bash
cat /etc/login.defs
```
- 预期现象：应显示口令老化参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">PASS_MAX_DAYS	<span class="m">90</span>
</span></span><span class="line"><span class="cl">PASS_MIN_DAYS	<span class="m">7</span>
</span></span><span class="line"><span class="cl">PASS_MIN_LEN	<span class="m">12</span>
</span></span><span class="line"><span class="cl">PASS_WARN_AGE	<span class="m">30</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/common-password
```
- 预期现象：应显示口令复杂度相关 PAM 配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">password	requisite			pam_pwquality.so <span class="nv">retry</span><span class="o">=</span><span class="m">3</span> <span class="nv">minlen</span><span class="o">=</span><span class="m">12</span> <span class="nv">dcredit</span><span class="o">=</span>-1 <span class="nv">ucredit</span><span class="o">=</span>-1 <span class="nv">ocredit</span><span class="o">=</span>-1 <span class="nv">lcredit</span><span class="o">=</span>-1
</span></span><span class="line"><span class="cl">password	<span class="o">[</span><span class="nv">success</span><span class="o">=</span><span class="m">1</span> <span class="nv">default</span><span class="o">=</span>ignore<span class="o">]</span>	pam_unix.so obscure use_authtok try_first_pass sha512 <span class="nv">remember</span><span class="o">=</span><span class="m">5</span>
</span></span></code></pre></div>
</details>


```bash
find /usr/lib -name 'pam_tally2.so'
```
- 预期现象：启用该模块时应输出模块文件路径；未安装则无结果。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">/usr/lib/x86_64-linux-gnu/security/pam_tally2.so
</span></span></code></pre></div>
</details>


```bash
cat /etc/pam.d/common-auth
```
- 预期现象：应显示登录失败限制和认证相关配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auth	required	pam_tally2.so <span class="nv">onerr</span><span class="o">=</span>fail <span class="nv">deny</span><span class="o">=</span><span class="m">5</span> <span class="nv">unlock_time</span><span class="o">=</span><span class="m">600</span> even_deny_root <span class="nv">root_unlock_time</span><span class="o">=</span><span class="m">600</span>
</span></span><span class="line"><span class="cl">auth	<span class="o">[</span><span class="nv">success</span><span class="o">=</span><span class="m">1</span> <span class="nv">default</span><span class="o">=</span>ignore<span class="o">]</span>	pam_unix.so nullok try_first_pass
</span></span></code></pre></div>
</details>


```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应能核查 SSH 超时、RhostsAuthentication、地址范围限制等参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Port <span class="m">22</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">ClientAliveInterval <span class="m">300</span>
</span></span><span class="line"><span class="cl">ClientAliveCountMax <span class="m">2</span>
</span></span><span class="line"><span class="cl">AllowUsers webapp auditor@192.168.1.*
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'ciphers|macs|kexalgorithms|hostkeyalgorithms|pubkeyacceptedalgorithms'
```
- 预期现象：应输出 SSH 服务端当前生效的算法配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr
</span></span><span class="line"><span class="cl">macs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com
</span></span><span class="line"><span class="cl">kexalgorithms curve25519-sha256,diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">hostkeyalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
</span></span><span class="line"><span class="cl">pubkeyacceptedalgorithms ssh-ed25519,rsa-sha2-512,rsa-sha2-256
</span></span></code></pre></div>
</details>


```bash
ssh -Q cipher
```
- 预期现象：应列出本机 OpenSSH 支持的对称加密算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">3des-cbc
</span></span><span class="line"><span class="cl">aes128-cbc
</span></span><span class="line"><span class="cl">aes192-cbc
</span></span><span class="line"><span class="cl">aes256-cbc
</span></span><span class="line"><span class="cl">aes128-ctr
</span></span><span class="line"><span class="cl">aes192-ctr
</span></span><span class="line"><span class="cl">aes256-ctr
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：应列出本机 OpenSSH 支持的 MAC 算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha1-96
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span><span class="line"><span class="cl">hmac-md5
</span></span><span class="line"><span class="cl">hmac-ripemd160
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：应列出本机 OpenSSH 支持的密钥交换算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">diffie-hellman-group-exchange-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group14-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group-exchange-sha256
</span></span><span class="line"><span class="cl">diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">curve25519-sha256
</span></span><span class="line"><span class="cl">curve25519-sha256@libssh.org
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：应列出本机 OpenSSH 支持的主机密钥/公钥算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ssh-rsa
</span></span><span class="line"><span class="cl">ssh-dss
</span></span><span class="line"><span class="cl">ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">ssh-ed25519
</span></span><span class="line"><span class="cl">rsa-sha2-256
</span></span><span class="line"><span class="cl">rsa-sha2-512
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">OpenSSH_8.2p1, OpenSSL 1.1.1d  <span class="m">10</span> Sep <span class="m">2019</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/profile | grep TMOUT
```
- 预期现象：配置 TMOUT 时应输出对应参数行。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nb">export</span> <span class="nv">TMOUT</span><span class="o">=</span><span class="m">600</span>
</span></span><span class="line"><span class="cl"><span class="nb">readonly</span> TMOUT
</span></span></code></pre></div>
</details>


```bash
more /etc/group
```
- 预期现象：应列出账户组信息，可辅助核查分权。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:x:0:
</span></span><span class="line"><span class="cl">sudo:x:27:webapp
</span></span><span class="line"><span class="cl">audit:x:1001:auditor
</span></span><span class="line"><span class="cl">webapp:x:1000:
</span></span></code></pre></div>
</details>


```bash
more /etc/sudoers
```
- 预期现象：应显示 sudo 授权规则，可辅助核查审计员/操作员权限边界。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Defaults	env_reset
</span></span><span class="line"><span class="cl">root	<span class="nv">ALL</span><span class="o">=(</span>ALL:ALL<span class="o">)</span> ALL
</span></span><span class="line"><span class="cl">%sudo	<span class="nv">ALL</span><span class="o">=(</span>ALL:ALL<span class="o">)</span> ALL
</span></span><span class="line"><span class="cl">webapp	<span class="nv">ALL</span><span class="o">=(</span>ALL<span class="o">)</span> /usr/bin/systemctl restart nginx, /usr/bin/journalctl
</span></span></code></pre></div>
</details>



## 安全审计核查

```bash
systemctl list-unit-files | grep auditd
```
- 预期现象：存在 auditd 服务时应输出 auditd 服务项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">auditd.service                                enabled enabled
</span></span></code></pre></div>
</details>


```bash
systemctl list-unit-files | grep rsyslog
```
- 预期现象：存在 rsyslog 服务时应输出 rsyslog 服务项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">rsyslog.service                               enabled enabled
</span></span></code></pre></div>
</details>


```bash
auditctl -l
```
- 预期现象：应逐条显示当前审计规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-w /etc/passwd -p wa -k identity
</span></span><span class="line"><span class="cl">-w /etc/shadow -p wa -k identity
</span></span><span class="line"><span class="cl">-w /var/log/audit/ -p wa -k audit_log
</span></span><span class="line"><span class="cl">-a always,exit -F <span class="nv">arch</span><span class="o">=</span>b64 -S execve -k commands
</span></span></code></pre></div>
</details>


```bash
cat /etc/auditd.conf
```
- 预期现象：应显示审计配置项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">local_events</span> <span class="o">=</span> yes
</span></span><span class="line"><span class="cl"><span class="nv">write_logs</span> <span class="o">=</span> yes
</span></span><span class="line"><span class="cl"><span class="nv">log_file</span> <span class="o">=</span> /var/log/audit/audit.log
</span></span><span class="line"><span class="cl"><span class="nv">max_log_file</span> <span class="o">=</span> <span class="m">8</span>
</span></span><span class="line"><span class="cl"><span class="nv">num_logs</span> <span class="o">=</span> <span class="m">5</span>
</span></span><span class="line"><span class="cl"><span class="nv">max_log_file_action</span> <span class="o">=</span> ROTATE
</span></span><span class="line"><span class="cl"><span class="nv">space_left_action</span> <span class="o">=</span> email
</span></span><span class="line"><span class="cl"><span class="nv">action_mail_acct</span> <span class="o">=</span> admin@192.168.1.1
</span></span><span class="line"><span class="cl"><span class="nv">admin_space_left_action</span> <span class="o">=</span> halt
</span></span></code></pre></div>
</details>


```bash
more /etc/rsyslog.conf
```
- 预期现象：应显示日志规则及远程转发配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">*.info<span class="p">;</span>mail.none<span class="p">;</span>authpriv.none	/var/log/messages
</span></span><span class="line"><span class="cl">authpriv.*	/var/log/secure
</span></span><span class="line"><span class="cl">*.emerg	:omusrmsg:*
</span></span><span class="line"><span class="cl">*.*	@192.168.1.200:514
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/messages
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw------- <span class="m">1</span> root adm <span class="m">1048576</span> Aug <span class="m">24</span> 09:30 /var/log/messages
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/secure
```
- 预期现象：应显示安全日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw------- <span class="m">1</span> root root <span class="m">262144</span> Aug <span class="m">24</span> 09:31 /var/log/secure
</span></span></code></pre></div>
</details>


```bash
ls -l /var/log/audit/audit.log
```
- 预期现象：应显示审计日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw------- <span class="m">1</span> root root <span class="m">8388608</span> Aug <span class="m">24</span> 09:32 /var/log/audit/audit.log
</span></span></code></pre></div>
</details>


```bash
more /var/log/messages
```
- 预期现象：应能抽查日志内容。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Aug <span class="m">24</span> 09:15:01 uos-web01 systemd<span class="o">[</span>1<span class="o">]</span>: Starting Daily apt upgrade and clean activities...
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 09:20:33 uos-web01 kernel: <span class="o">[</span> 1234.5678<span class="o">]</span> device ens33 entered promiscuous mode
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 09:22:10 uos-web01 CRON<span class="o">[</span>3210<span class="o">]</span>: <span class="o">(</span>root<span class="o">)</span> CMD <span class="o">(</span>/usr/local/bin/backup.sh<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
last
```
- 预期现象：应显示成功登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">webapp   pts/0        192.168.1.50     Mon Aug <span class="m">24</span> 09:05   still logged in
</span></span><span class="line"><span class="cl">auditor  pts/1        192.168.1.51     Mon Aug <span class="m">24</span> 08:58 - 09:20  <span class="o">(</span>00:22<span class="o">)</span>
</span></span><span class="line"><span class="cl">root     tty1                          Sun Aug <span class="m">23</span> 22:10   still logged in
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">wtmp begins Sun Aug <span class="m">16</span> 03:14:02 <span class="m">2026</span>
</span></span></code></pre></div>
</details>


```bash
lastb
```
- 预期现象：应显示失败登录记录；部分主机可能需要 root 权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">admin    ssh:notty    203.0.113.77     Mon Aug <span class="m">24</span> 07:44 - 07:44  <span class="o">(</span>00:00<span class="o">)</span>
</span></span><span class="line"><span class="cl">root     ssh:notty    203.0.113.77     Mon Aug <span class="m">24</span> 07:41 - 07:41  <span class="o">(</span>00:00<span class="o">)</span>
</span></span><span class="line"><span class="cl"><span class="nb">test</span>     ssh:notty    198.51.100.9     Sun Aug <span class="m">23</span> 23:02 - 23:02  <span class="o">(</span>00:00<span class="o">)</span>
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">btmp begins Sun Aug <span class="m">23</span> 21:00:01 <span class="m">2026</span>
</span></span></code></pre></div>
</details>



## 服务、端口与边界防护核查

```bash
ls -l /etc/passwd
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r-- <span class="m">1</span> root root <span class="m">2140</span> Jul <span class="m">10</span> <span class="m">2026</span> /etc/passwd
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/shadow
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r----- <span class="m">1</span> root shadow <span class="m">1320</span> Jul <span class="m">10</span> <span class="m">2026</span> /etc/shadow
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/group
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r-- <span class="m">1</span> root root <span class="m">980</span> Jul <span class="m">10</span> <span class="m">2026</span> /etc/group
</span></span></code></pre></div>
</details>


```bash
systemctl list-units | grep service
```
- 预期现象：应列出当前服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">sshd.service                 loaded active running OpenBSD Secure Shell server
</span></span><span class="line"><span class="cl">rsyslog.service              loaded active running System Logging Service
</span></span><span class="line"><span class="cl">auditd.service               loaded active running Security Auditing Service
</span></span><span class="line"><span class="cl">nginx.service                loaded active running A high performance web server
</span></span></code></pre></div>
</details>


```bash
netstat -ntlp
```
- 预期现象：应显示监听端口与程序名。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Active Internet connections <span class="o">(</span>only servers<span class="o">)</span>
</span></span><span class="line"><span class="cl">Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span> 0.0.0.0:22              0.0.0.0:*               LISTEN      1204/sshd
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span> 0.0.0.0:80              0.0.0.0:*               LISTEN      1508/nginx
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span> 127.0.0.1:3306          0.0.0.0:*               LISTEN      1702/mysqld
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.deny
```
- 预期现象：应显示拒绝地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">sshd: ALL EXCEPT 192.168.1.
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.allow
```
- 预期现象：应显示允许地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">sshd: 192.168.1.0/255.255.255.0
</span></span></code></pre></div>
</details>


```bash
iptables -L -n
```
- 预期现象：应输出当前防火墙规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Chain INPUT <span class="o">(</span>policy DROP<span class="o">)</span>
</span></span><span class="line"><span class="cl">target     prot opt <span class="nb">source</span>               destination
</span></span><span class="line"><span class="cl">ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:22
</span></span><span class="line"><span class="cl">ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:80
</span></span><span class="line"><span class="cl">ACCEPT     icmp --  192.168.1.0/24       0.0.0.0/0
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Chain FORWARD <span class="o">(</span>policy ACCEPT<span class="o">)</span>
</span></span><span class="line"><span class="cl">Chain OUTPUT <span class="o">(</span>policy ACCEPT<span class="o">)</span>
</span></span></code></pre></div>
</details>



## 最小安装、补丁与计划任务核查

```bash
dpkg --list
```
- 预期现象：表头通常包含 Desired、Status、Name、Version、Architecture、Description。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nv">Desired</span><span class="o">=</span>Unknown/Install/Remove/Purge/Hold
</span></span><span class="line"><span class="cl"><span class="p">|</span> <span class="nv">Status</span><span class="o">=</span>Not/Inst/Conf-files/Unpacked/halF-conf/Half-inst/trig-aWait/Trig-pend
</span></span><span class="line"><span class="cl"><span class="p">|</span>/ Err?<span class="o">=(</span>none<span class="o">)</span>/Reinst-required <span class="o">(</span>Status,Err: <span class="nv">uppercase</span><span class="o">=</span>bad<span class="o">)</span>
</span></span><span class="line"><span class="cl"><span class="o">||</span>/ Name             Version          Architecture Description
</span></span><span class="line"><span class="cl">+++-<span class="o">================</span>-<span class="o">================</span>-<span class="o">============</span>-<span class="o">=================================</span>
</span></span><span class="line"><span class="cl">ii  openssh-server   1:8.2p1-x        amd64        secure shell <span class="o">(</span>SSH<span class="o">)</span> server
</span></span><span class="line"><span class="cl">ii  nginx            1.18.0-x         amd64        high performance web server
</span></span></code></pre></div>
</details>


```bash
apt list --installed
```
- 预期现象：应显示已安装软件包清单；输出通常较长。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Listing... Done
</span></span><span class="line"><span class="cl">acl/uos-server,now 2.2.53 amd64 <span class="o">[</span>installed<span class="o">]</span>
</span></span><span class="line"><span class="cl">auditd/uos-server,now 1:2.8.5 amd64 <span class="o">[</span>installed<span class="o">]</span>
</span></span><span class="line"><span class="cl">openssh-server/uos-server,now 1:8.2p1 amd64 <span class="o">[</span>installed<span class="o">]</span>
</span></span></code></pre></div>
</details>


```bash
apt list --upgradable
```
- 预期现象：存在待更新补丁时应显示可升级软件包；无待升级时通常为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Listing... Done
</span></span><span class="line"><span class="cl">openssl/uos-security 1.1.1d-upgrade amd64 <span class="o">[</span>upgradable from: 1.1.1d<span class="o">]</span>
</span></span><span class="line"><span class="cl">curl/uos-security 7.68.0-upgrade amd64 <span class="o">[</span>upgradable from: 7.68.0<span class="o">]</span>
</span></span></code></pre></div>
</details>


```bash
timedatectl status
```
- 预期现象：应显示本地时间、时区、NTP 同步状态等信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">               Local time: Mon 2026-08-24 09:40:12 CST
</span></span><span class="line"><span class="cl">           Universal time: Mon 2026-08-24 01:40:12 UTC
</span></span><span class="line"><span class="cl">                 Time zone: Asia/Shanghai <span class="o">(</span>CST, +0800<span class="o">)</span>
</span></span><span class="line"><span class="cl">System clock synchronized: yes
</span></span><span class="line"><span class="cl">               NTP service: active
</span></span><span class="line"><span class="cl">           RTC in <span class="nb">local</span> TZ: no
</span></span></code></pre></div>
</details>


```bash
crontab -l
```
- 预期现象：应显示当前用户计划任务；无任务时可能提示 no crontab。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="m">0</span> <span class="m">2</span> * * * /usr/local/bin/backup.sh &gt;&gt; /var/log/backup.log 2&gt;<span class="p">&amp;</span><span class="m">1</span>
</span></span><span class="line"><span class="cl">*/30 * * * * /usr/local/bin/check_service.sh
</span></span></code></pre></div>
</details>


```bash
groups 用户名
```
- 预期现象：应显示指定用户所属组列表。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">webapp : webapp sudo www-data
</span></span></code></pre></div>
</details>



## 恶意代码防范核查

```bash
systemctl list-unit-files | grep -i clam
```
- 预期现象：安装 ClamAV 等防病毒服务时应显示对应服务项；未安装则无结果。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">clamav-daemon.service                         enabled enabled
</span></span><span class="line"><span class="cl">clamav-freshclam.service                      enabled enabled
</span></span></code></pre></div>
</details>



## 入侵防范核查

```bash
grep -E '^(MaxAuthTries|LoginGraceTime|PermitRootLogin|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">30</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">AllowUsers webapp auditor
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'maxauthtries|logingracetime|permitrootlogin|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">maxauthtries <span class="m">4</span>
</span></span><span class="line"><span class="cl">logingracetime <span class="m">30</span>
</span></span><span class="line"><span class="cl">permitrootlogin no
</span></span><span class="line"><span class="cl">allowusers webapp auditor
</span></span></code></pre></div>
</details>


```bash
dpkg -l | egrep -i 'fail2ban|aide|ossec|wazuh|snort|suricata'
```
- 预期现象：若部署入侵防范/主机入侵检测软件，应出现对应包名；未部署则无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ii  fail2ban   0.11.1-x   all   ban hosts that cause multiple authentication errors
</span></span><span class="line"><span class="cl">ii  aide       0.16-x     amd64 Advanced Intrusion Detection Environment
</span></span></code></pre></div>
</details>


```bash
systemctl status fail2ban
```
- 预期现象：安装并启用 fail2ban 时应显示 active/running；未安装时可能提示服务不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">● fail2ban.service - Fail2Ban Service
</span></span><span class="line"><span class="cl">     Loaded: loaded <span class="o">(</span>/lib/systemd/system/fail2ban.service<span class="p">;</span> enabled<span class="o">)</span>
</span></span><span class="line"><span class="cl">     Active: active <span class="o">(</span>running<span class="o">)</span> since Mon 2026-08-24 06:00:03 CST<span class="p">;</span> 3h 42min ago
</span></span><span class="line"><span class="cl">   Main PID: <span class="m">988</span> <span class="o">(</span>fail2ban-server<span class="o">)</span>
</span></span><span class="line"><span class="cl">      Tasks: <span class="m">3</span> <span class="o">(</span>limit: 4915<span class="o">)</span>
</span></span></code></pre></div>
</details>



## 安全基线与完整性核查

```bash
cat /etc/issue
```
- 预期现象：应显示登录前系统标识或告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Authorized users only. All activity may be monitored and reported.
</span></span></code></pre></div>
</details>


```bash
cat /etc/issue.net
```
- 预期现象：应显示远程登录告警提示（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">WARNING: Unauthorized access to this system is forbidden. Access is logged.
</span></span></code></pre></div>
</details>


```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">This system is <span class="k">for</span> authorized operation personnel only.
</span></span><span class="line"><span class="cl">Operations are subject to security auditing.
</span></span></code></pre></div>
</details>


```bash
awk -F: '($2=="") {print $1}' /etc/shadow
```
- 预期现象：若存在空口令账户应输出账号名；无空口令时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（无输出，表示不存在空口令账户）
</span></span></code></pre></div>
</details>


```bash
debsums -s
```
- 预期现象：已安装 debsums 时会输出校验异常包；无异常时无输出。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（无输出，表示所有已安装包校验通过；如异常会输出 debsums: changed file ... 类似行）
</span></span></code></pre></div>
</details>


```bash
aide --check
```
- 预期现象：已安装并初始化 AIDE 时应输出完整性检查结果；未安装时可能提示命令不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Start timestamp: 2026-08-24 09:45:00 +0800 <span class="o">(</span>AIDE 0.16<span class="o">)</span>
</span></span><span class="line"><span class="cl">AIDE found NO differences between database and filesystem. Looks okay!!
</span></span><span class="line"><span class="cl">Number of entries: <span class="m">102345</span>
</span></span><span class="line"><span class="cl">End timestamp: 2026-08-24 09:47:12 +0800 <span class="o">(</span>run time: 2m 12s<span class="o">)</span>
</span></span></code></pre></div>
</details>
