# AIX-三级等保现场测评命令单

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：AIX 7.2

> 说明：IBM 文档可直接支撑 oslevel 与 lssrc 的典型输出格式；对随现场变化的值仅描述关键字段。

## 系统版本核查

```bash
oslevel
```
- 预期现象：应输出系统版本级别；IBM 示例格式为 6.1.0.0，在 AIX 7.2 环境中通常表现为 7.2.x.x。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">7.2.0.0
</span></span></code></pre></div>
</details>



```bash
oslevel -r
```
- 预期现象：应输出技术级别，常见格式类似 5300-02、6100-00。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">7200-07
</span></span></code></pre></div>
</details>


```bash
uname -a
```
- 预期现象：应显示系统名、节点名、版本、架构等信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">AIX aixprod <span class="m">2</span> <span class="m">7</span> 00F8A3CC4C00
</span></span></code></pre></div>
</details>


```bash
ifconfig -a
```
- 预期现象：应显示网络接口和 IP 信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">en0: <span class="nv">flags</span><span class="o">=</span>1e080863,480&lt;UP,BROADCAST,NOTRAILERS,RUNNING,SIMPLEX,MULTICAST,GROUPRT,64BIT&gt;
</span></span><span class="line"><span class="cl">        inet 192.168.10.21 netmask 0xffffff00 broadcast 192.168.10.255
</span></span><span class="line"><span class="cl">lo0: <span class="nv">flags</span><span class="o">=</span>e08084b,c&lt;UP,BROADCAST,LOOPBACK,RUNNING,SIMPLEX,MULTICAST,GROUPRT,64BIT&gt;
</span></span><span class="line"><span class="cl">        inet 127.0.0.1 netmask 0xff000000 broadcast 127.0.0.1
</span></span></code></pre></div>
</details>



## 账户与口令策略核查

```bash
cat /etc/passwd
```
- 预期现象：应列出本地账户。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:!:0:0::/:/usr/bin/ksh
</span></span><span class="line"><span class="cl">daemon:!:1:1::/etc:
</span></span><span class="line"><span class="cl">bin:!:2:2::/bin:
</span></span><span class="line"><span class="cl">sys:!:3:3::/usr/sys:
</span></span><span class="line"><span class="cl">appuser:!:210:1::/home/appuser:/usr/bin/ksh
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/passwd
```
- 预期现象：应列出口令散列相关信息，通常需高权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root:
</span></span><span class="line"><span class="cl">        <span class="nv">password</span> <span class="o">=</span> <span class="o">{</span>ssha512<span class="o">}</span>06<span class="nv">$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx</span>
</span></span><span class="line"><span class="cl">        <span class="nv">lastupdate</span> <span class="o">=</span> <span class="m">1735689600</span>
</span></span><span class="line"><span class="cl">        <span class="nv">flags</span> <span class="o">=</span> ADMCHG
</span></span><span class="line"><span class="cl">appuser:
</span></span><span class="line"><span class="cl">        <span class="nv">password</span> <span class="o">=</span> <span class="o">{</span>ssha512<span class="o">}</span>06<span class="nv">$yyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyyy</span>
</span></span><span class="line"><span class="cl">        <span class="nv">lastupdate</span> <span class="o">=</span> <span class="m">1722470400</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/user
```
- 预期现象：应显示用户口令默认设置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">default:
</span></span><span class="line"><span class="cl">        <span class="nv">admin</span> <span class="o">=</span> <span class="nb">false</span>
</span></span><span class="line"><span class="cl">        <span class="nv">login</span> <span class="o">=</span> <span class="nb">true</span>
</span></span><span class="line"><span class="cl">        <span class="nv">su</span> <span class="o">=</span> <span class="nb">true</span>
</span></span><span class="line"><span class="cl">        <span class="nv">maxage</span> <span class="o">=</span> <span class="m">12</span>
</span></span><span class="line"><span class="cl">        <span class="nv">minage</span> <span class="o">=</span> <span class="m">1</span>
</span></span><span class="line"><span class="cl">        <span class="nv">minalpha</span> <span class="o">=</span> <span class="m">2</span>
</span></span><span class="line"><span class="cl">        <span class="nv">minother</span> <span class="o">=</span> <span class="m">2</span>
</span></span><span class="line"><span class="cl">        <span class="nv">mindiff</span> <span class="o">=</span> <span class="m">3</span>
</span></span><span class="line"><span class="cl">        <span class="nv">loginretries</span> <span class="o">=</span> <span class="m">5</span>
</span></span><span class="line"><span class="cl">        <span class="nv">histexpire</span> <span class="o">=</span> <span class="m">26</span>
</span></span><span class="line"><span class="cl">        <span class="nv">histsize</span> <span class="o">=</span> <span class="m">5</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/login.cfg
```
- 预期现象：应显示登录策略参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">default:
</span></span><span class="line"><span class="cl">        <span class="nv">logindelay</span> <span class="o">=</span> <span class="m">4</span>
</span></span><span class="line"><span class="cl">        <span class="nv">logintimeout</span> <span class="o">=</span> <span class="m">60</span>
</span></span><span class="line"><span class="cl">        <span class="nv">logininterval</span> <span class="o">=</span> <span class="m">600</span>
</span></span><span class="line"><span class="cl">        <span class="nv">maxlogins</span> <span class="o">=</span> <span class="m">32</span>
</span></span><span class="line"><span class="cl">usw:
</span></span><span class="line"><span class="cl">        <span class="nv">shells</span> <span class="o">=</span> /bin/sh,/bin/bsh,/bin/csh,/bin/ksh,/usr/bin/ksh
</span></span></code></pre></div>
</details>


```bash
lsrole -f ALL
```
- 预期现象：应显示角色定义和属性。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ManageAllUsers: <span class="nv">authorized_roles</span><span class="o">=</span>ALL <span class="nv">default_roles</span><span class="o">=</span> <span class="nv">screen</span><span class="o">=</span>NONE <span class="nv">visibility</span><span class="o">=</span><span class="m">1</span>
</span></span><span class="line"><span class="cl">Operator: <span class="nv">authorized_roles</span><span class="o">=</span>ManageBasicUsers <span class="nv">default_roles</span><span class="o">=</span> <span class="nv">screen</span><span class="o">=</span>NONE <span class="nv">visibility</span><span class="o">=</span><span class="m">1</span>
</span></span><span class="line"><span class="cl">SecurityAdmin: <span class="nv">authorized_roles</span><span class="o">=</span>ALL <span class="nv">default_roles</span><span class="o">=</span> <span class="nv">screen</span><span class="o">=</span>sec_ww <span class="nv">visibility</span><span class="o">=</span><span class="m">1</span>
</span></span></code></pre></div>
</details>


```bash
lsuser ALL
```
- 预期现象：应显示用户属性。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">root <span class="nv">id</span><span class="o">=</span><span class="m">0</span> <span class="nv">pgrp</span><span class="o">=</span>system <span class="nv">groups</span><span class="o">=</span>system,bin,adm,security <span class="nv">home</span><span class="o">=</span>/ <span class="nv">shell</span><span class="o">=</span>/usr/bin/ksh
</span></span><span class="line"><span class="cl">daemon <span class="nv">id</span><span class="o">=</span><span class="m">1</span> <span class="nv">pgrp</span><span class="o">=</span>staff <span class="nv">groups</span><span class="o">=</span>staff <span class="nv">home</span><span class="o">=</span>/etc <span class="nv">shell</span><span class="o">=</span>/usr/bin/ksh
</span></span><span class="line"><span class="cl">bin <span class="nv">id</span><span class="o">=</span><span class="m">2</span> <span class="nv">pgrp</span><span class="o">=</span>bin <span class="nv">groups</span><span class="o">=</span>bin <span class="nv">home</span><span class="o">=</span>/bin <span class="nv">shell</span><span class="o">=</span>/usr/bin/ksh
</span></span><span class="line"><span class="cl">appuser <span class="nv">id</span><span class="o">=</span><span class="m">210</span> <span class="nv">pgrp</span><span class="o">=</span>staff <span class="nv">groups</span><span class="o">=</span>staff,audit <span class="nv">home</span><span class="o">=</span>/home/appuser <span class="nv">shell</span><span class="o">=</span>/usr/bin/ksh
</span></span></code></pre></div>
</details>



## 远程接入与服务核查

```bash
cat /etc/ssh/sshd_config
```
- 预期现象：应显示 SSH 服务端配置，可核查认证方式、算法和访问控制参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Port <span class="m">22</span>
</span></span><span class="line"><span class="cl">Protocol <span class="m">2</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">60</span>
</span></span><span class="line"><span class="cl">PasswordAuthentication yes
</span></span><span class="line"><span class="cl">PubkeyAuthentication yes
</span></span><span class="line"><span class="cl">X11Forwarding no
</span></span><span class="line"><span class="cl">Subsystem       sftp    /usr/sbin/sftp-server
</span></span></code></pre></div>
</details>


```bash
ssh -Q cipher
```
- 预期现象：安装 OpenSSH 时应列出客户端支持的对称加密算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">3des-cbc
</span></span><span class="line"><span class="cl">aes128-cbc
</span></span><span class="line"><span class="cl">aes192-cbc
</span></span><span class="line"><span class="cl">aes256-cbc
</span></span><span class="line"><span class="cl">aes128-ctr
</span></span><span class="line"><span class="cl">aes192-ctr
</span></span><span class="line"><span class="cl">aes256-ctr
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：安装 OpenSSH 时应列出客户端支持的 MAC 算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha1-96
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span><span class="line"><span class="cl">hmac-md5
</span></span><span class="line"><span class="cl">hmac-md5-96
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：安装 OpenSSH 时应列出客户端支持的密钥交换算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">diffie-hellman-group1-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group14-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group-exchange-sha256
</span></span><span class="line"><span class="cl">ecdh-sha2-nistp256
</span></span><span class="line"><span class="cl">curve25519-sha256
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：安装 OpenSSH 时应列出客户端支持的主机密钥/公钥算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ssh-rsa
</span></span><span class="line"><span class="cl">ssh-dss
</span></span><span class="line"><span class="cl">ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">ssh-ed25519
</span></span><span class="line"><span class="cl">rsa-sha2-256
</span></span><span class="line"><span class="cl">rsa-sha2-512
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：应输出 OpenSSH 版本号。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">OpenSSH_8.1p1, OpenSSL 1.1.1k  <span class="m">25</span> Mar <span class="m">2021</span>
</span></span></code></pre></div>
</details>


```bash
lssrc -t ssh
```
- 预期现象：IBM 示例格式通常包含 Subsystem、Group、PID、Status 列。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Subsystem         Group            PID          Status
</span></span><span class="line"><span class="cl"> ssh                               <span class="m">4849924</span>      active
</span></span></code></pre></div>
</details>


```bash
lssrc -t sshd
```
- 预期现象：应显示 sshd 服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Subsystem         Group            PID          Status
</span></span><span class="line"><span class="cl"> sshd                              <span class="m">4849924</span>      active
</span></span></code></pre></div>
</details>


```bash
lssrc -t telnet
```
- 预期现象：停止时可见 inoperative，运行时可见 active。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Subsystem         Group            PID          Status
</span></span><span class="line"><span class="cl"> telnet                                         inoperative
</span></span></code></pre></div>
</details>


```bash
lssrc -t ftp
```
- 预期现象：应显示 ftp 服务状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Subsystem         Group            PID          Status
</span></span><span class="line"><span class="cl"> ftp                                              inoperative
</span></span></code></pre></div>
</details>


```bash
netstat -an | grep 21
```
- 预期现象：启用 FTP 时应看到 21 端口监听或连接信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">tcp4       <span class="m">0</span>      <span class="m">0</span>  *.21                   *.*                    LISTEN
</span></span></code></pre></div>
</details>


```bash
netstat -an | grep 22
```
- 预期现象：启用 SSH 时应看到 22 端口监听或连接信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">tcp4       <span class="m">0</span>      <span class="m">0</span>  *.22                   *.*                    LISTEN
</span></span><span class="line"><span class="cl">tcp        <span class="m">0</span>      <span class="m">0</span>  192.168.10.21.22       192.168.10.5.52341     ESTABLISHED
</span></span></code></pre></div>
</details>


```bash
netstat -an | grep 23
```
- 预期现象：启用 Telnet 时应看到 23 端口监听或连接信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># telnet 未启用时通常无输出</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/inetd.conf
```
- 预期现象：应显示 inetd 管理的服务配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">#ftp     stream  tcp6  nowait  root     /usr/sbin/ftpd         ftpd</span>
</span></span><span class="line"><span class="cl"><span class="c1">#telnet  stream  tcp6  nowait  root     /usr/sbin/telnetd      telnetd</span>
</span></span><span class="line"><span class="cl"><span class="c1">#shell   stream  tcp6  nowait  root     /usr/sbin/rshd         rshd</span>
</span></span><span class="line"><span class="cl"><span class="c1">#login   stream  tcp6  nowait  root     /usr/sbin/rlogind      rlogind</span>
</span></span></code></pre></div>
</details>


```bash
lssrc -ls inetd
```
- 预期现象：应显示 inetd 当前管理的服务信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Subsystem         Group            PID          Status
</span></span><span class="line"><span class="cl"> inetd              tcpip           <span class="m">3768502</span>      active
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Source             /etc/inetd.conf
</span></span><span class="line"><span class="cl">Service <span class="nb">command</span> status:
</span></span><span class="line"><span class="cl">ftp        comments enabled
</span></span><span class="line"><span class="cl">telnet     comments enabled
</span></span></code></pre></div>
</details>



## 安全审计核查

```bash
ps -ef | grep syslog
```
- 预期现象：运行 syslog 时应看到相关进程。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">    root  <span class="m">4849924</span>       <span class="m">1</span>   <span class="m">0</span>   Aug <span class="m">18</span>      -  0:04 /usr/sbin/syslogd
</span></span><span class="line"><span class="cl">    root <span class="m">56623152</span> <span class="m">58327242</span>   <span class="m">1</span> 09:32:44  pts/0  0:00 grep syslog
</span></span></code></pre></div>
</details>


```bash
lssrc -s syslogd
```
- 预期现象：应显示 syslogd 状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Subsystem         Group            PID          Status
</span></span><span class="line"><span class="cl"> syslogd            ras             <span class="m">4849924</span>      active
</span></span></code></pre></div>
</details>


```bash
audit query
```
- 预期现象：应显示操作系统审计功能状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">audobjects on
</span></span><span class="line"><span class="cl">auditbin on
</span></span><span class="line"><span class="cl"><span class="nv">binmode</span> <span class="o">=</span> panic
</span></span><span class="line"><span class="cl"><span class="nv">streammode</span> <span class="o">=</span> dual
</span></span><span class="line"><span class="cl">stream: /audit/stream.out
</span></span></code></pre></div>
</details>


```bash
/usr/sbin/audit query
```
- 预期现象：应显示与 audit query 相同的状态信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">audobjects on
</span></span><span class="line"><span class="cl">auditbin on
</span></span><span class="line"><span class="cl"><span class="nv">binmode</span> <span class="o">=</span> panic
</span></span><span class="line"><span class="cl"><span class="nv">streammode</span> <span class="o">=</span> dual
</span></span></code></pre></div>
</details>


```bash
lssrc -s auditd
```
- 预期现象：应显示 auditd 状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Subsystem         Group            PID          Status
</span></span><span class="line"><span class="cl"> auditd             audit           <span class="m">4630536</span>      active
</span></span></code></pre></div>
</details>


```bash
cat /etc/security/audit/config
```
- 预期现象：应显示审计配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">start:
</span></span><span class="line"><span class="cl">        <span class="nv">binmode</span> <span class="o">=</span> on
</span></span><span class="line"><span class="cl">        <span class="nv">streammode</span> <span class="o">=</span> on
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">bin:
</span></span><span class="line"><span class="cl">        <span class="nv">trail</span> <span class="o">=</span> /audit/trail
</span></span><span class="line"><span class="cl">        <span class="nv">binsize</span> <span class="o">=</span> <span class="m">25000</span>
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">classes:
</span></span><span class="line"><span class="cl">        <span class="nv">general</span> <span class="o">=</span> USER_SU,PASSWORD_Change,FILE_Unlink
</span></span><span class="line"><span class="cl">        <span class="nv">objects</span> <span class="o">=</span> S_PASSWD_READ,/etc/security/user
</span></span></code></pre></div>
</details>


```bash
cat /etc/syslog.conf
```
- 预期现象：应显示日志规则和转发配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">*.err<span class="p">;</span>kern.debug<span class="p">;</span>daemon.notice<span class="p">;</span>mail.crit        /var/adm/messages
</span></span><span class="line"><span class="cl">auth.info                                        /var/adm/authlog
</span></span><span class="line"><span class="cl">*.notice                                         @loghost.example.local
</span></span></code></pre></div>
</details>


```bash
auditpr -v
```
- 预期现象：应显示审计输出或审计格式信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">event       loginstatus
</span></span><span class="line"><span class="cl"><span class="nb">command</span>     /usr/sbin/login
</span></span><span class="line"><span class="cl">result      FAILURE
</span></span><span class="line"><span class="cl">login       <span class="nv">user</span><span class="o">=</span>root  <span class="nv">tty</span><span class="o">=</span>/dev/lft0  <span class="nv">host</span><span class="o">=</span>UNKNOWN
</span></span></code></pre></div>
</details>


```bash
tail -n 20 /var/adm/sulog
```
- 预期现象：应输出最近的 su 操作日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">su: GOOD su-by root on /dev/pts/0 at 08/24/26 08:31:02
</span></span><span class="line"><span class="cl">su: BAD su-from appuser to root on /dev/pts/1 at 08/24/26 08:35:47
</span></span><span class="line"><span class="cl">su: GOOD su-by appuser on /dev/pts/2 at 08/23/26 17:02:11
</span></span></code></pre></div>
</details>


```bash
last -n 20
```
- 预期现象：应输出最近登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">appuser  pts/1        192.168.10.55        <span class="m">08</span> <span class="m">24</span> 09:01   still logged in.
</span></span><span class="line"><span class="cl">root     pts/0        192.168.10.30        <span class="m">08</span> <span class="m">24</span> 08:30 - 08:45  <span class="o">(</span>00:15<span class="o">)</span>.
</span></span><span class="line"><span class="cl">appuser  pts/2        192.168.10.55        <span class="m">08</span> <span class="m">23</span> 17:00 - 19:12  <span class="o">(</span>02:12<span class="o">)</span>.
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">wtmp begins Mon Aug <span class="m">03</span> 08:00:00 <span class="m">2026</span>
</span></span></code></pre></div>
</details>


```bash
who /etc/security/failedlogin
```
- 预期现象：应显示失败登录记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">appuser  pts/1           Aug <span class="m">24</span> 07:58   192.168.10.99
</span></span><span class="line"><span class="cl">root     pts/0           Aug <span class="m">24</span> 08:12   192.168.10.77
</span></span></code></pre></div>
</details>



## 关键文件权限核查

```bash
ls -l /etc/passwd
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     security        <span class="m">1521</span> Mar <span class="m">12</span> <span class="m">2025</span>  /etc/passwd
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/security/user
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-------   <span class="m">1</span> root     security        <span class="m">8842</span> Feb <span class="m">03</span> <span class="m">2025</span>  user
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/security/login.cfg
```
- 预期现象：应显示关键文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     security        <span class="m">3312</span> Nov <span class="m">22</span> <span class="m">2024</span>  login.cfg
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/syslog.conf
```
- 预期现象：应显示日志配置文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     system           <span class="m">612</span> Jan <span class="m">15</span> <span class="m">2025</span>  /etc/syslog.conf
</span></span></code></pre></div>
</details>


```bash
ls -l /var/adm/sulog
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-------   <span class="m">1</span> root     system         <span class="m">10240</span> Aug <span class="m">24</span> 09:12 /var/adm/sulog
</span></span></code></pre></div>
</details>


```bash
ls -l /var/adm/wtmp
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-rw-r--   <span class="m">1</span> adm      adm         <span class="m">1048576</span> Aug <span class="m">24</span> 09:01 /var/adm/wtmp
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/utmp
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-rw-r--   <span class="m">1</span> bin      bin             <span class="m">480</span> Aug <span class="m">24</span> 09:01 /etc/utmp
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/security/faillogin
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     security        <span class="m">1200</span> Aug <span class="m">24</span> 08:12 faillogin
</span></span></code></pre></div>
</details>


```bash
ls -l /etc/security/lastlog
```
- 预期现象：应显示日志文件权限。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r--   <span class="m">1</span> root     security        <span class="m">3400</span> Aug <span class="m">24</span> 09:01 lastlog
</span></span></code></pre></div>
</details>



## 最小安装与补丁核查

```bash
lslpp -la | more
```
- 预期现象：应列出已安装软件清单。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">  Fileset                      Level  State  Type  Description
</span></span><span class="line"><span class="cl">  ----------------------------------------------------------------------------
</span></span><span class="line"><span class="cl">Path: /usr/lib/objrepos
</span></span><span class="line"><span class="cl">  bos.rte                     7.2.5.0  COMMITTED  R    Base Operating System Runtime
</span></span><span class="line"><span class="cl">  openssh.base.client         8.1.102.1700  COMMITTED  R    Open Secure Shell Commands
</span></span><span class="line"><span class="cl">  openssh.base.server         8.1.102.1700  COMMITTED  R    Open Secure Shell Server
</span></span><span class="line"><span class="cl">State codes:
</span></span><span class="line"><span class="cl"> A -- Applied.
</span></span><span class="line"><span class="cl"> C -- Committed.
</span></span></code></pre></div>
</details>


```bash
instfix -i
```
- 预期现象：应显示补丁安装情况。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">All filesets <span class="k">for</span> 7.2.0.0_AIX_ML were found.
</span></span><span class="line"><span class="cl">All filesets <span class="k">for</span> 7200-00_AIX_ML were found.
</span></span><span class="line"><span class="cl">Not all filesets <span class="k">for</span> 7200-02_AIX_ML were found.
</span></span></code></pre></div>
</details>


```bash
instfix -i | grep AIX_ML
```
- 预期现象：应筛出 AIX_ML 级别补丁条目。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">All filesets <span class="k">for</span> 7.2.0.0_AIX_ML were found.
</span></span><span class="line"><span class="cl">All filesets <span class="k">for</span> 7200-00_AIX_ML were found.
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.allow
```
- 预期现象：应显示允许地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">sshd : 192.168.10.0/255.255.255.0 : ALLOW
</span></span></code></pre></div>
</details>


```bash
cat /etc/hosts.deny
```
- 预期现象：应显示拒绝地址规则；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1"># 未配置拒绝规则时通常为空或仅有注释行</span>
</span></span></code></pre></div>
</details>


```bash
cat /etc/profile
```
- 预期现象：应显示登录环境和超时控制参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="nb">export</span> <span class="nv">PATH</span><span class="o">=</span>/usr/bin:/etc:/usr/sbin:<span class="nv">$HOME</span>/bin:/sbin
</span></span><span class="line"><span class="cl"><span class="nv">TMOUT</span><span class="o">=</span><span class="m">600</span> <span class="p">;</span> <span class="nb">export</span> TMOUT
</span></span><span class="line"><span class="cl"><span class="nb">umask</span> <span class="m">022</span>
</span></span></code></pre></div>
</details>



## 时钟同步与计划任务核查

```bash
lsattr -El sys0
```
- 预期现象：应显示系统时钟、时区或相关系统属性配置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">maxbuf        <span class="m">20</span>        Maximum number of pages in block I/O BUFFER CACHE True
</span></span><span class="line"><span class="cl">modelname     IBM,9000-32E Machine name                                False
</span></span><span class="line"><span class="cl">systemid      Hardware system identifier                             False
</span></span><span class="line"><span class="cl">tz            Asia/Shanghai Time zone <span class="o">(</span>TZ<span class="o">)</span> variable with DST suitability   True
</span></span></code></pre></div>
</details>


```bash
crontab -l
```
- 预期现象：应显示当前用户计划任务；无任务时可能为空或提示无计划任务。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="c1">#0 2 * * 0 /usr/local/scripts/backup.sh &gt;/dev/null 2&gt;&amp;1</span>
</span></span><span class="line"><span class="cl"><span class="m">30</span> <span class="m">1</span> * * * /usr/local/scripts/logclean.sh &gt;/dev/null 2&gt;<span class="p">&amp;</span><span class="m">1</span>
</span></span></code></pre></div>
</details>



## 入侵防范核查

```bash
grep -E '^(PermitRootLogin|LoginGraceTime|MaxAuthTries|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
```
- 预期现象：应能看到 SSH 暴力破解防护与访问控制相关参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">LoginGraceTime <span class="m">60</span>
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">AllowUsers opsadmin deploy
</span></span></code></pre></div>
</details>


```bash
sshd -T | egrep 'permitrootlogin|logingracetime|maxauthtries|allowusers|denyusers|allowgroups|denygroups'
```
- 预期现象：应输出 SSH 服务端当前生效的对应参数值。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">permitrootlogin no
</span></span><span class="line"><span class="cl">logingracetime <span class="m">60</span>
</span></span><span class="line"><span class="cl">maxauthtries <span class="m">4</span>
</span></span><span class="line"><span class="cl">allowusers opsadmin deploy
</span></span></code></pre></div>
</details>



## 安全基线与完整性核查

```bash
cat /etc/motd
```
- 预期现象：应显示登录后提示或告警内容（如已配置）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">******************************************************************
</span></span><span class="line"><span class="cl">*  本系统为生产环境受控主机，仅限授权人员操作，操作将被审计。 *
</span></span><span class="line"><span class="cl">******************************************************************
</span></span></code></pre></div>
</details>


```bash
lslpp -L | head
```
- 预期现象：应显示已安装软件包摘要信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">  Fileset                      Level  State  Type  Description
</span></span><span class="line"><span class="cl">  ----------------------------------------------------------------------------
</span></span><span class="line"><span class="cl">  bos.rte                   7.2.5.0    C     F    Base Operating System Runtime
</span></span><span class="line"><span class="cl">  openssh.base.client       8.1.102.1700  C  F    Open Secure Shell Commands
</span></span><span class="line"><span class="cl">  openssh.base.server       8.1.102.1700  C  F    Open Secure Shell Server
</span></span></code></pre></div>
</details>
