AIX-三级等保现场测评命令单
Categories:
5 分钟阅读
示例版本:AIX 7.2
说明:IBM 文档可直接支撑 oslevel 与 lssrc 的典型输出格式;对随现场变化的值仅描述关键字段。
系统版本核查
oslevel
- 预期现象:应输出系统版本级别;IBM 示例格式为 6.1.0.0,在 AIX 7.2 环境中通常表现为 7.2.x.x。
示例输出(节选)
7.2.0.0
oslevel -r
- 预期现象:应输出技术级别,常见格式类似 5300-02、6100-00。
示例输出(节选)
7200-07
uname -a
- 预期现象:应显示系统名、节点名、版本、架构等信息。
示例输出(节选)
AIX aixprod 2 7 00F8A3CC4C00
ifconfig -a
- 预期现象:应显示网络接口和 IP 信息。
示例输出(节选)
en0: flags=1e080863,480<UP,BROADCAST,NOTRAILERS,RUNNING,SIMPLEX,MULTICAST,GROUPRT,64BIT>
inet 192.168.10.21 netmask 0xffffff00 broadcast 192.168.10.255
lo0: flags=e08084b,c<UP,BROADCAST,LOOPBACK,RUNNING,SIMPLEX,MULTICAST,GROUPRT,64BIT>
inet 127.0.0.1 netmask 0xff000000 broadcast 127.0.0.1
账户与口令策略核查
cat /etc/passwd
- 预期现象:应列出本地账户。
示例输出(节选)
root:!:0:0::/:/usr/bin/ksh
daemon:!:1:1::/etc:
bin:!:2:2::/bin:
sys:!:3:3::/usr/sys:
appuser:!:210:1::/home/appuser:/usr/bin/ksh
cat /etc/security/passwd
- 预期现象:应列出口令散列相关信息,通常需高权限。
示例输出(节选)
root:
password = {ssha512}06$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
lastupdate = 1735689600
flags = ADMCHG
appuser:
password = {ssha512}06$yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyy
lastupdate = 1722470400
cat /etc/security/user
- 预期现象:应显示用户口令默认设置。
示例输出(节选)
default:
admin = false
login = true
su = true
maxage = 12
minage = 1
minalpha = 2
minother = 2
mindiff = 3
loginretries = 5
histexpire = 26
histsize = 5
cat /etc/security/login.cfg
- 预期现象:应显示登录策略参数。
示例输出(节选)
default:
logindelay = 4
logintimeout = 60
logininterval = 600
maxlogins = 32
usw:
shells = /bin/sh,/bin/bsh,/bin/csh,/bin/ksh,/usr/bin/ksh
lsrole -f ALL
- 预期现象:应显示角色定义和属性。
示例输出(节选)
ManageAllUsers: authorized_roles=ALL default_roles= screen=NONE visibility=1
Operator: authorized_roles=ManageBasicUsers default_roles= screen=NONE visibility=1
SecurityAdmin: authorized_roles=ALL default_roles= screen=sec_ww visibility=1
lsuser ALL
- 预期现象:应显示用户属性。
示例输出(节选)
root id=0 pgrp=system groups=system,bin,adm,security home=/ shell=/usr/bin/ksh
daemon id=1 pgrp=staff groups=staff home=/etc shell=/usr/bin/ksh
bin id=2 pgrp=bin groups=bin home=/bin shell=/usr/bin/ksh
appuser id=210 pgrp=staff groups=staff,audit home=/home/appuser shell=/usr/bin/ksh
远程接入与服务核查
cat /etc/ssh/sshd_config
- 预期现象:应显示 SSH 服务端配置,可核查认证方式、算法和访问控制参数。
示例输出(节选)
Port 22
Protocol 2
PermitRootLogin no
MaxAuthTries 4
LoginGraceTime 60
PasswordAuthentication yes
PubkeyAuthentication yes
X11Forwarding no
Subsystem sftp /usr/sbin/sftp-server
ssh -Q cipher
- 预期现象:安装 OpenSSH 时应列出客户端支持的对称加密算法。
示例输出(节选)
3des-cbc
aes128-cbc
aes192-cbc
aes256-cbc
aes128-ctr
aes192-ctr
aes256-ctr
ssh -Q mac
- 预期现象:安装 OpenSSH 时应列出客户端支持的 MAC 算法。
示例输出(节选)
hmac-sha1
hmac-sha1-96
hmac-sha2-256
hmac-sha2-512
hmac-md5
hmac-md5-96
ssh -Q kex
- 预期现象:安装 OpenSSH 时应列出客户端支持的密钥交换算法。
示例输出(节选)
diffie-hellman-group1-sha1
diffie-hellman-group14-sha1
diffie-hellman-group-exchange-sha256
ecdh-sha2-nistp256
curve25519-sha256
ssh -Q key
- 预期现象:安装 OpenSSH 时应列出客户端支持的主机密钥/公钥算法。
示例输出(节选)
ssh-rsa
ssh-dss
ecdsa-sha2-nistp256
ssh-ed25519
rsa-sha2-256
rsa-sha2-512
ssh -V
- 预期现象:应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_8.1p1, OpenSSL 1.1.1k 25 Mar 2021
lssrc -t ssh
- 预期现象:IBM 示例格式通常包含 Subsystem、Group、PID、Status 列。
示例输出(节选)
Subsystem Group PID Status
ssh 4849924 active
lssrc -t sshd
- 预期现象:应显示 sshd 服务状态。
示例输出(节选)
Subsystem Group PID Status
sshd 4849924 active
lssrc -t telnet
- 预期现象:停止时可见 inoperative,运行时可见 active。
示例输出(节选)
Subsystem Group PID Status
telnet inoperative
lssrc -t ftp
- 预期现象:应显示 ftp 服务状态。
示例输出(节选)
Subsystem Group PID Status
ftp inoperative
netstat -an | grep 21
- 预期现象:启用 FTP 时应看到 21 端口监听或连接信息。
示例输出(节选)
tcp4 0 0 *.21 *.* LISTEN
netstat -an | grep 22
- 预期现象:启用 SSH 时应看到 22 端口监听或连接信息。
示例输出(节选)
tcp4 0 0 *.22 *.* LISTEN
tcp 0 0 192.168.10.21.22 192.168.10.5.52341 ESTABLISHED
netstat -an | grep 23
- 预期现象:启用 Telnet 时应看到 23 端口监听或连接信息。
示例输出(节选)
# telnet 未启用时通常无输出
cat /etc/inetd.conf
- 预期现象:应显示 inetd 管理的服务配置。
示例输出(节选)
#ftp stream tcp6 nowait root /usr/sbin/ftpd ftpd
#telnet stream tcp6 nowait root /usr/sbin/telnetd telnetd
#shell stream tcp6 nowait root /usr/sbin/rshd rshd
#login stream tcp6 nowait root /usr/sbin/rlogind rlogind
lssrc -ls inetd
- 预期现象:应显示 inetd 当前管理的服务信息。
示例输出(节选)
Subsystem Group PID Status
inetd tcpip 3768502 active
Source /etc/inetd.conf
Service command status:
ftp comments enabled
telnet comments enabled
安全审计核查
ps -ef | grep syslog
- 预期现象:运行 syslog 时应看到相关进程。
示例输出(节选)
root 4849924 1 0 Aug 18 - 0:04 /usr/sbin/syslogd
root 56623152 58327242 1 09:32:44 pts/0 0:00 grep syslog
lssrc -s syslogd
- 预期现象:应显示 syslogd 状态。
示例输出(节选)
Subsystem Group PID Status
syslogd ras 4849924 active
audit query
- 预期现象:应显示操作系统审计功能状态。
示例输出(节选)
audobjects on
auditbin on
binmode = panic
streammode = dual
stream: /audit/stream.out
/usr/sbin/audit query
- 预期现象:应显示与 audit query 相同的状态信息。
示例输出(节选)
audobjects on
auditbin on
binmode = panic
streammode = dual
lssrc -s auditd
- 预期现象:应显示 auditd 状态。
示例输出(节选)
Subsystem Group PID Status
auditd audit 4630536 active
cat /etc/security/audit/config
- 预期现象:应显示审计配置。
示例输出(节选)
start:
binmode = on
streammode = on
bin:
trail = /audit/trail
binsize = 25000
classes:
general = USER_SU,PASSWORD_Change,FILE_Unlink
objects = S_PASSWD_READ,/etc/security/user
cat /etc/syslog.conf
- 预期现象:应显示日志规则和转发配置。
示例输出(节选)
*.err;kern.debug;daemon.notice;mail.crit /var/adm/messages
auth.info /var/adm/authlog
*.notice @loghost.example.local
auditpr -v
- 预期现象:应显示审计输出或审计格式信息。
示例输出(节选)
event loginstatus
command /usr/sbin/login
result FAILURE
login user=root tty=/dev/lft0 host=UNKNOWN
tail -n 20 /var/adm/sulog
- 预期现象:应输出最近的 su 操作日志。
示例输出(节选)
su: GOOD su-by root on /dev/pts/0 at 08/24/26 08:31:02
su: BAD su-from appuser to root on /dev/pts/1 at 08/24/26 08:35:47
su: GOOD su-by appuser on /dev/pts/2 at 08/23/26 17:02:11
last -n 20
- 预期现象:应输出最近登录记录。
示例输出(节选)
appuser pts/1 192.168.10.55 08 24 09:01 still logged in.
root pts/0 192.168.10.30 08 24 08:30 - 08:45 (00:15).
appuser pts/2 192.168.10.55 08 23 17:00 - 19:12 (02:12).
wtmp begins Mon Aug 03 08:00:00 2026
who /etc/security/failedlogin
- 预期现象:应显示失败登录记录。
示例输出(节选)
appuser pts/1 Aug 24 07:58 192.168.10.99
root pts/0 Aug 24 08:12 192.168.10.77
关键文件权限核查
ls -l /etc/passwd
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root security 1521 Mar 12 2025 /etc/passwd
ls -l /etc/security/user
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw------- 1 root security 8842 Feb 03 2025 user
ls -l /etc/security/login.cfg
- 预期现象:应显示关键文件权限。
示例输出(节选)
-rw-r--r-- 1 root security 3312 Nov 22 2024 login.cfg
ls -l /etc/syslog.conf
- 预期现象:应显示日志配置文件权限。
示例输出(节选)
-rw-r--r-- 1 root system 612 Jan 15 2025 /etc/syslog.conf
ls -l /var/adm/sulog
- 预期现象:应显示日志文件权限。
示例输出(节选)
-rw------- 1 root system 10240 Aug 24 09:12 /var/adm/sulog
ls -l /var/adm/wtmp
- 预期现象:应显示日志文件权限。
示例输出(节选)
-rw-rw-r-- 1 adm adm 1048576 Aug 24 09:01 /var/adm/wtmp
ls -l /etc/utmp
- 预期现象:应显示日志文件权限。
示例输出(节选)
-rw-rw-r-- 1 bin bin 480 Aug 24 09:01 /etc/utmp
ls -l /etc/security/faillogin
- 预期现象:应显示日志文件权限。
示例输出(节选)
-rw-r--r-- 1 root security 1200 Aug 24 08:12 faillogin
ls -l /etc/security/lastlog
- 预期现象:应显示日志文件权限。
示例输出(节选)
-rw-r--r-- 1 root security 3400 Aug 24 09:01 lastlog
最小安装与补丁核查
lslpp -la | more
- 预期现象:应列出已安装软件清单。
示例输出(节选)
Fileset Level State Type Description
----------------------------------------------------------------------------
Path: /usr/lib/objrepos
bos.rte 7.2.5.0 COMMITTED R Base Operating System Runtime
openssh.base.client 8.1.102.1700 COMMITTED R Open Secure Shell Commands
openssh.base.server 8.1.102.1700 COMMITTED R Open Secure Shell Server
State codes:
A -- Applied.
C -- Committed.
instfix -i
- 预期现象:应显示补丁安装情况。
示例输出(节选)
All filesets for 7.2.0.0_AIX_ML were found.
All filesets for 7200-00_AIX_ML were found.
Not all filesets for 7200-02_AIX_ML were found.
instfix -i | grep AIX_ML
- 预期现象:应筛出 AIX_ML 级别补丁条目。
示例输出(节选)
All filesets for 7.2.0.0_AIX_ML were found.
All filesets for 7200-00_AIX_ML were found.
cat /etc/hosts.allow
- 预期现象:应显示允许地址规则;未配置时可能为空。
示例输出(节选)
sshd : 192.168.10.0/255.255.255.0 : ALLOW
cat /etc/hosts.deny
- 预期现象:应显示拒绝地址规则;未配置时可能为空。
示例输出(节选)
# 未配置拒绝规则时通常为空或仅有注释行
cat /etc/profile
- 预期现象:应显示登录环境和超时控制参数。
示例输出(节选)
export PATH=/usr/bin:/etc:/usr/sbin:$HOME/bin:/sbin
TMOUT=600 ; export TMOUT
umask 022
时钟同步与计划任务核查
lsattr -El sys0
- 预期现象:应显示系统时钟、时区或相关系统属性配置。
示例输出(节选)
maxbuf 20 Maximum number of pages in block I/O BUFFER CACHE True
modelname IBM,9000-32E Machine name False
systemid Hardware system identifier False
tz Asia/Shanghai Time zone (TZ) variable with DST suitability True
crontab -l
- 预期现象:应显示当前用户计划任务;无任务时可能为空或提示无计划任务。
示例输出(节选)
#0 2 * * 0 /usr/local/scripts/backup.sh >/dev/null 2>&1
30 1 * * * /usr/local/scripts/logclean.sh >/dev/null 2>&1
入侵防范核查
grep -E '^(PermitRootLogin|LoginGraceTime|MaxAuthTries|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
- 预期现象:应能看到 SSH 暴力破解防护与访问控制相关参数。
示例输出(节选)
PermitRootLogin no
LoginGraceTime 60
MaxAuthTries 4
AllowUsers opsadmin deploy
sshd -T | egrep 'permitrootlogin|logingracetime|maxauthtries|allowusers|denyusers|allowgroups|denygroups'
- 预期现象:应输出 SSH 服务端当前生效的对应参数值。
示例输出(节选)
permitrootlogin no
logingracetime 60
maxauthtries 4
allowusers opsadmin deploy
安全基线与完整性核查
cat /etc/motd
- 预期现象:应显示登录后提示或告警内容(如已配置)。
示例输出(节选)
******************************************************************
* 本系统为生产环境受控主机,仅限授权人员操作,操作将被审计。 *
******************************************************************
lslpp -L | head
- 预期现象:应显示已安装软件包摘要信息。
示例输出(节选)
Fileset Level State Type Description
----------------------------------------------------------------------------
bos.rte 7.2.5.0 C F Base Operating System Runtime
openssh.base.client 8.1.102.1700 C F Open Secure Shell Commands
openssh.base.server 8.1.102.1700 C F Open Secure Shell Server