HP-UX-三级等保现场测评命令单

示例版本:HP-UX 11i v3(11.31 / B.11.31)

说明:HPE 官方资料可直接支撑 11i v3 对应版本号 11.31;对随安装介质变化的 OE 名称仅保留关键字段预期。

系统版本核查

uname -r
  • 预期现象:示例输出关键字段为 B.11.31。
    示例输出(节选)
    B.11.31
    
ifconfig
  • 预期现象:应显示网络接口和 IP 信息。
    示例输出(节选)
    lan0: flags=843<UP,BROADCAST,RUNNING,MULTICAST>
            inet 192.168.10.21 netmask ffffff00 broadcast 192.168.10.255
    
swlist HPUX*OE*
  • 预期现象:关键字段通常包含 B.11.31,完整 OE 名称随已安装介质而异。
    示例输出(节选)
    HPUX11i-OE                          B.11.31        HP-UX 11i v3 Operating Environment
    

账户与口令策略核查

cat /etc/hosts.equiv
  • 预期现象:部分主机该文件可能不存在;如存在则应显示信任主机配置。
    示例输出(节选)
    cat: 该文件不存在(部分主机未部署此文件)
    
find / -name .rhosts
  • 预期现象:存在 .rhosts 文件时应输出路径。
    示例输出(节选)
    /users/app/.rhosts
    
cat /etc/passwd
  • 预期现象:应列出本地账户。
    示例输出(节选)
    root:x:0:3:superuser:/:/sbin/sh
    bin:x:2:2:bin:/usr/bin:/sbin/sh
    appadm:x:101:20::/home/appadm:/usr/bin/sh
    
cat /etc/group
  • 预期现象:应列出本地组。
    示例输出(节选)
    root::0:root,other
    users::20:appadm,dev01
    
cat /etc/default/security
  • 预期现象:应显示安全策略配置。
    示例输出(节选)
    # /etc/default/security(节选)
    MIN_PASSWORD_LENGTH=8
    PASSWORD_HISTORY_DEPTH=5
    AUTH_MAXTRIES=5
    PASSWORD_MIN_DAYS=1
    
cat /etc/default/passwd
  • 预期现象:应显示口令策略;部分资产可能无该文件。
    示例输出(节选)
    HISTSIZE=5
    MIN_PASSWORD_LENGTH=8
    # PASSWORD_WARNDAYS=7
    
cat /etc/profile
  • 预期现象:应显示登录超时控制参数。
    示例输出(节选)
    # Set login timeout
    TMOUT=600 ; export TMOUT
    

远程接入与服务核查

cat /etc/ssh/sshd_config
  • 预期现象:应显示 SSH 服务端配置,可核查认证与算法参数。
    示例输出(节选)
    # sshd_config(节选)
    PermitRootLogin no
    MaxAuthTries 4
    PasswordAuthentication yes
    Protocol 2
    
ssh -Q cipher
  • 预期现象:安装 OpenSSH 客户端时应列出支持的对称加密算法。
    示例输出(节选)
    3des-cbc
    aes128-cbc,aes192-cbc,aes256-cbc
    aes128-ctr,aes256-ctr,...
    
ssh -Q mac
  • 预期现象:安装 OpenSSH 客户端时应列出支持的 MAC 算法。
    示例输出(节选)
    hmac-sha1
    hmac-sha2-256
    hmac-sha2-512
    
ssh -Q kex
  • 预期现象:安装 OpenSSH 客户端时应列出支持的密钥交换算法。
    示例输出(节选)
    diffie-hellman-group-exchange-sha256
    diffie-hellman-group14-sha256
    ecdh-sha2-nistp256
    
ssh -Q key
  • 预期现象:安装 OpenSSH 客户端时应列出支持的主机密钥/公钥算法。
    示例输出(节选)
    ssh-rsa,rsa-sha2-256,rsa-sha2-512,ecdsa-sha2-nistp256
    
ssh -V
  • 预期现象:应输出 OpenSSH 版本号。
    示例输出(节选)
    OpenSSH_8.4p1 HP-UX Secure Shell-A.08.40.001, OpenSSL 1.1.1t  30 Apr 2023
    
ps -elf | grep ftp
  • 预期现象:运行 FTP 时应显示 ftp 相关进程。
    示例输出(节选)
      appadm  4722     1  0 08:00:01 ?         0:00 /usr/lbin/ftpd -l -a
    
ps -elf | grep ssh
  • 预期现象:运行 SSH 时应显示 ssh 相关进程。
    示例输出(节选)
        root  3810     1  0  Mar 14  ?         0:02 /opt/ssh/sbin/sshd -D
    
ps -elf | grep telnet
  • 预期现象:运行 Telnet 时应显示 telnet 相关进程。
    示例输出(节选)
      appadm  5120  3801  0 08:15:22 pts/tb    0:00 grep telnet
    
netstat -an | grep 21
  • 预期现象:启用 FTP 时应看到 21 端口监听或连接信息。
    示例输出(节选)
    tcp        0      0  *.21               *.*                 LISTEN
    
netstat -an | grep 22
  • 预期现象:启用 SSH 时应看到 22 端口监听或连接信息。
    示例输出(节选)
    tcp        0      0  *.22               *.*                 LISTEN
    
netstat -an | grep 23
  • 预期现象:启用 Telnet 时应看到 23 端口监听或连接信息。
    示例输出(节选)
    tcp        0      0  *.23               *.*                 LISTEN
    
cat /etc/inetd.conf
  • 预期现象:应显示 inetd 管理的服务配置。
    示例输出(节选)
    telnet stream tcp nowait root /usr/lbin/telnetd telnetd
    ftp     stream tcp nowait root /usr/lbin/ftpd    ftpd -l -a
    
cat /var/adm/inetd.sec
  • 预期现象:应显示 inetd 安全控制配置。
    示例输出(节选)
    ftp     allow   192.168.10.*
    telnet  deny    *
    
cat /etc/securetty
  • 预期现象:应显示 root 可登录终端定义。
    示例输出(节选)
    console
    /dev/pts/*
    

安全审计核查

ps -ef | grep syslog
  • 预期现象:运行 syslog 时应显示相关进程。
    示例输出(节选)
        root  2744     1  0  Mar 14  ?         0:05 /usr/sbin/syslogd -D
    
cat /etc/syslog.conf
  • 预期现象:应显示日志记录和转发配置。
    示例输出(节选)
    # syslog.conf(节选)
    *.info;mail.none       /var/adm/syslog/syslog.log
    *.alert                /dev/console
    *.debug                @logsvr.example.internal
    
ls -l /etc/syslog.conf
  • 预期现象:应显示日志配置文件权限。
    示例输出(节选)
    -rw-r--r--   1 root     root         412 Nov 10  2023 /etc/syslog.conf
    
ls -l /var/.audit/audfile1
  • 预期现象:应显示审计文件权限;文件不存在时应结合现场确认审计实现方式。
    示例输出(节选)
    -rw-r-----   1 root     audit       2048 Aug 21 09:30 /var/.audit/audfile1
    
ls -l /var/.audit/audfile2
  • 预期现象:应显示审计文件权限;文件不存在时应结合现场确认审计实现方式。
    示例输出(节选)
    -rw-r-----   1 root     audit       2048 Aug 21 09:45 /var/.audit/audfile2
    
ls -l /var/adm/syslog/*.log
  • 预期现象:应显示日志文件权限。
    示例输出(节选)
    -rw-rw-rw-   1 root     root     5242880 Aug 21 18:00 /var/adm/syslog/syslog.log
    -rw-r--r--   1 root     root      262144 Aug 20 23:55 /var/adm/syslog/mail.log
    
tail -100 /var/adm/syslog/syslog.log
  • 预期现象:应输出最近 100 行 syslog 日志。
    示例输出(节选)
    Aug 21 08:00:03 demo-hpux01 sshd[4122]: Accepted password for appadm from 192.168.10.33 port 51244 ssh2
    Aug 21 08:02:11 demo-hpux01 vmunix: Ethernet lan0 link up at 1000 Mbps
    
tail -20 /var/adm/sulog
  • 预期现象:应输出最近 su 日志。
    示例输出(节选)
    SU 08/21 09:12 + pts/tb appadm-root
    
tail -20 /var/adm/messages
  • 预期现象:应输出最近系统日志。
    示例输出(节选)
    Aug 21 06:25:01 demo-hpux01 cron[3011]: (root) CMD (/usr/bin/find /var/tmp -atime +7 -delete)
    

访问控制与最小安装核查

cat /etc/hosts.allow
  • 预期现象:应显示允许地址规则;未配置时可能为空。
    示例输出(节选)
    # 未配置时文件可能为空或不存在
    
cat /etc/hosts.deny
  • 预期现象:应显示拒绝地址规则;未配置时可能为空。
    示例输出(节选)
    # 未配置时文件可能为空或不存在
    
swlist -l bundle
  • 预期现象:应列出已安装的软件包束。
    示例输出(节选)
    BUNDLE      SOFTWARE                                   STATE   REV
    HPUX11i-OE  B.11.31.2209                               applied
    GNUSW-Utils B.11.31.0706                               configured
    

时间同步与计划任务核查

crontab -l
  • 预期现象:应显示当前用户计划任务;无任务时可能为空或提示无计划任务。
    示例输出(节选)
    crontab: you are not authorized to use cron.
    
ps -ef | grep xntpd
  • 预期现象:启用 NTP 服务时通常会看到 xntpd 进程;未启用时通常无有效结果。
    示例输出(节选)
        root  2980     1  0  Mar 14  ?         0:00 /usr/sbin/xntpd
    

入侵防范核查

grep -E '^(PermitRootLogin|LoginGraceTime|MaxAuthTries|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
  • 预期现象:应能看到 SSH 暴力破解防护与访问控制相关参数。
    示例输出(节选)
    PermitRootLogin no
    LoginGraceTime 60
    MaxAuthTries 4
    
sshd -T | egrep 'permitrootlogin|logingracetime|maxauthtries|allowusers|denyusers|allowgroups|denygroups'
  • 预期现象:应输出 SSH 服务端当前生效的对应参数值。
    示例输出(节选)
    permitrootlogin no
    logingracetime 60
    maxauthtries 4
    

安全基线与完整性核查

cat /etc/motd
  • 预期现象:应显示登录后提示或告警内容(如已配置)。
    示例输出(节选)
    ******************************************************************
    *  本系统仅供授权人员使用,操作将被审计并记录。                  *
    ******************************************************************