Windows_Server-三级等保现场测评命令单

示例版本:Windows Server 2019

说明:Microsoft Learn 可直接支撑 Get-MpComputerStatus 示例中 AMRunningMode : Normal,以及 RDP SecurityLayer 默认值 1 表示 Negotiate。

系统版本与网络信息核查

systeminfo
  • 预期现象:应显示主机名、OS 名称、版本、补丁、启动时间、域/工作组等摘要信息。
示例输出(节选)
Host Name:                 WEB01
OS Name:                   Microsoft Windows Server 2019 Standard
OS Version:                10.0.17763 N/A Build 17763
System Type:               x64-based PC
Domain:                    corp.local
System Boot Time:          2026/8/24, 06:02:11
Hotfix(s):                 N/A
winver
  • 预期现象:应弹出当前 Windows 版本窗口。
示例输出(节选)
(弹出「关于 Windows」窗口,显示 Windows Server 2019 Standard,版本 1809,内部版本 17763.xxxx)
ipconfig /all
  • 预期现象:应显示网卡、IPv4/IPv6、网关、DNS、MAC 等信息。
示例输出(节选)
Ethernet adapter 以太网:
   Physical Address. . . . . . . . . : 00-0C-29-XX-XX-XX
   IPv4 Address. . . . . . . . . . . : 192.168.1.20(Preferred)
   Subnet Mask . . . . . . . . . . . : 255.255.255.0
   Default Gateway . . . . . . . . . : 192.168.1.254
   DNS Servers . . . . . . . . . . . : 192.168.1.100
                                       192.168.1.101
hostname
  • 预期现象:应输出当前主机名。
示例输出(节选)
WEB01

账户与身份鉴别核查

net user
  • 预期现象:应列出本地用户或指定用户详细信息。
示例输出(节选)
\\WEB01 的用户帐户

-------------------------------------------------------------------------------
Administrator            DefaultAccount           Guest
svc_backup               webadmin
命令运行完毕,但发生一个或多个错误。
lusrmgr.msc
  • 预期现象:应打开本地用户和组界面,可核查账户和管理员组成员。
示例输出(节选)
(打开「本地用户和组」管理单元;Administrators 组成员示例:Administrator、corp\domain admins、webadmin)
whoami /groups
  • 预期现象:应显示当前用户及所属组 SID/名称。
示例输出(节选)
GROUP INFORMATION
Group Name                             Type             SID
====================================== ================ ============
Everyone                               Well-known group S-1-1-0
BUILTIN\Administrators                 Alias            S-1-5-32-544
NT AUTHORITY\Authenticated Users       Well-known group S-1-5-11
secpol.msc
  • 预期现象:应打开本地安全策略,可核查密码策略、锁定策略、本地策略。
示例输出(节选)
(打开「本地安全策略」;密码策略示例:密码最长使用期限 90 天、长度最小值 12 个字符;账户锁定策略:5 次无效登录后锁定 30 分钟)
gpedit.msc
  • 预期现象:应打开组策略编辑器,可核查审计、RDP、会话、安全选项。
示例输出(节选)
(打开「本地组策略编辑器」;审计策略示例:「审核登录事件」「审核对象访问」均为 成功/失败)
control userpasswords2
  • 预期现象:应打开账户设置界面,可核查交互登录要求。
示例输出(节选)
(打开「用户帐户」对话框;「要使用本计算机,用户必须输入用户名和密码」复选框为勾选状态)
netplwiz
  • 预期现象:应打开用户账户界面,可核查是否要求输入用户名和密码。
示例输出(节选)
(打开「用户帐户」界面;自动登录未启用,访问本机须输入用户名和密码)

端口、共享与服务核查

netstat -ano
  • 预期现象:应显示 Proto、Local Address、State、PID 等字段。
示例输出(节选)
活动连接

  协议  本地地址              外部地址              状态           PID
  TCP    0.0.0.0:80             0.0.0.0:0              LISTENING       2104
  TCP    0.0.0.0:3389           0.0.0.0:0              LISTENING       1128
  TCP    192.168.1.20:139       0.0.0.0:0              LISTENING       4
tasklist /svc
  • 预期现象:应显示进程及其承载服务,便于按 PID 反查。
示例输出(节选)
映像名称                       PID 服务
========================= ======== ============================================
System                         4 N/A
lsass.exe                    1016 KeyIso, SamSs, VaultSvc
svchost.exe                  1128 TermService
w3wp.exe                     2104 IIS Admin Service
net share
  • 预期现象:应列出共享名、资源、说明。
示例输出(节选)
共享名     资源                            注解
-------------------------------------------------------------------------------
C$         C:\                             默认共享
ADMIN$     C:\WINDOWS                      远程管理
IPC$                                       远程 IPC
WebShare   D:\inetpub\webroot              站点目录
fsmgmt.msc
  • 预期现象:应打开共享文件夹管理界面。
示例输出(节选)
(打开「共享文件夹」管理单元,可查看共享、会话、打开文件列表)
net start
  • 预期现象:应列出已启动服务。
示例输出(节选)
已启动以下 Windows 服务:

   Windows Defender Antivirus Service
   Remote Desktop Services
   Windows Event Log
   Task Scheduler
命令运行完毕,但发生一个或多个错误。
services.msc
  • 预期现象:应打开服务管理器。
示例输出(节选)
(打开「服务」管理单元,可查看各服务名称、描述、状态、启动类型)

安全审计核查

eventvwr.msc
  • 预期现象:应打开事件查看器,可查看应用、安全、系统日志。
示例输出(节选)
(打开「事件查看器」;Security 日志示例:事件 ID 4624 登录成功 / 4625 登录失败,来源 Microsoft-Windows-Security-Auditing)
wevtutil el
  • 预期现象:应输出所有事件日志通道名称。
示例输出(节选)
Application
Security
Setup
System
Microsoft-Windows-TerminalServices-RDPClient/Operational
Microsoft-Windows-Windows Defender/Operational
wevtutil gli Security
  • 预期现象:应显示 Security 日志的配置详情。
示例输出(节选)
creationTime: 2026-07-10T03:00:12.000Z
lastAccessTime: 2026-08-24T09:50:01.000Z
lastWriteTime: 2026-08-24T09:52:33.000Z
fileSize: 209715200
logMode: Circular
logName: Security
numberOfLogRecords: 152340

边界防护与远程接入核查

Firewall.cpl
  • 预期现象:应打开 Windows 防火墙界面。
示例输出(节选)
(打开「Windows Defender 防火墙」,显示域网络/专用网络/公用网络的启用状态及入站规则入口)
netsh advfirewall show allprofiles
  • 预期现象:应显示域、专用、公用三类配置文件的状态与默认动作。
示例输出(节选)
域配置文件设置:
状态                                 启用
入站流量操作                         阻止(默认)
出站流量操作                         允许(默认)

公用配置文件设置:
状态                                 启用
入站流量操作                         阻止(默认)
出站流量操作                         允许(默认)
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name SecurityLayer
  • 预期现象:默认值示例为 1,表示 Negotiate;0 表示 RDP Security Layer,2 表示 SSL(TLS)。
示例输出(节选)

SecurityLayer : 1
PSPath        : Microsoft.PowerShell.Core\Registry::HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication
  • 预期现象:0 表示不要求网络级别身份验证(NLA),1 表示要求 NLA;Microsoft 文档给出的默认值示例为 0。
示例输出(节选)

UserAuthentication : 1
PSDrive            : HKLM
PSChildName        : RDP-Tcp
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name MinEncryptionLevel
  • 预期现象:应返回 RDP 加密级别。Microsoft RDP 协议文档定义的级别包括 Low、Client Compatible、High、FIPS Compliant;实际注册表数值需结合现场系统解析。
示例输出(节选)

MinEncryptionLevel : 3
PSDrive            : HKLM
PSChildName        : RDP-Tcp
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server'
  • 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)

Enabled            : 0
DisabledByDefault  : 1
PSDrive            : HKLM
PSChildName        : Server
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server'
  • 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)

Enabled            : 0
DisabledByDefault  : 1
PSDrive            : HKLM
PSChildName        : Server
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server'
  • 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)

Enabled            : 1
DisabledByDefault  : 0
PSDrive            : HKLM
PSChildName        : Server
Get-TlsCipherSuite
  • 预期现象:应按优先顺序列出本机可用 TLS 密码套件,常见字段包括 Name、Cipher、Hash、Exchange、Certificate。
示例输出(节选)

Name                        Cipher Hash    Exchange Certificate
----                        ------ ----    -------- -----------
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH ECDSA
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384   AES_256_GCM SHA384 ECDH RSA
TLS_RSA_WITH_AES_256_CBC_SHA256         AES_256     SHA256 RSA  RSA
Get-TlsCipherSuite | Select-Object -First 20 Name, Cipher, Hash, Exchange
  • 预期现象:应显示优先级靠前的 TLS 密码套件,可用于核查是否仍启用弱算法。
示例输出(节选)

Name                                  Cipher      Hash  Exchange
----                                  ------      ----  --------
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384   AES_256_GCM SHA384 ECDH
TLS_RSA_WITH_AES_256_CBC_SHA256         AES_256     SHA256 RSA
Get-Service TermService
  • 预期现象:应显示远程桌面服务状态,常见状态为 Running 或 Stopped。
示例输出(节选)

Status   Name               DisplayName
------   ----               -----------
Running  TermService        Remote Desktop Services
netstat -ano | findstr :3389
  • 预期现象:启用远程桌面时通常可看到 3389 端口处于 LISTENING 状态。
示例输出(节选)
  TCP    0.0.0.0:3389           0.0.0.0:0              LISTENING       1128
  TCP    [::]:3389              [::]:0                 LISTENING       1128

远程连接协议与算法核查(SSH,适用于已安装 OpenSSH 的 Windows Server 2019)

Get-Service sshd
  • 预期现象:安装并启用 OpenSSH Server 时应显示 sshd 服务状态;未安装时可能提示找不到服务。
示例输出(节选)

Status   Name               DisplayName
------   ----               -----------
Running  sshd               OpenSSH SSH Server
Get-Content 'C:\ProgramData\ssh\sshd_config'
  • 预期现象:应显示 OpenSSH Server 配置,常见可核查 PermitRootLogin、PasswordAuthentication、AllowUsers、AllowGroups 等参数。
示例输出(节选)
Port 22
PermitRootLogin no
PasswordAuthentication yes
MaxAuthTries 4
AllowUsers webadmin svc_backup@192.168.1.*
Match Group administrators
       AuthorizedKeysFile __PROGRAMDATA__/ssh/administrators_authorized_keys
ssh -V
  • 预期现象:已安装 OpenSSH 客户端时应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_for_Windows_8.1p1, LibreSSL 3.0.2
ssh -Q cipher
  • 预期现象:应列出客户端支持的 SSH 对称加密算法。
示例输出(节选)
3des-cbc
aes128-cbc
aes192-cbc
aes256-cbc
aes128-ctr
aes192-ctr
aes256-ctr
ssh -Q mac
  • 预期现象:应列出客户端支持的 SSH MAC 算法。
示例输出(节选)
hmac-sha1
hmac-sha1-96
hmac-sha2-256
hmac-sha2-512
hmac-md5
hmac-ripemd160
ssh -Q kex
  • 预期现象:应列出客户端支持的 SSH 密钥交换算法。
示例输出(节选)
diffie-hellman-group-exchange-sha1
diffie-hellman-group14-sha1
diffie-hellman-group-exchange-sha256
diffie-hellman-group16-sha512
curve25519-sha256
curve25519-sha256@libssh.org
ssh -Q key
  • 预期现象:应列出客户端支持的主机密钥/公钥算法。
示例输出(节选)
ssh-rsa
ssh-dss
ecdsa-sha2-nistp256
ssh-ed25519
rsa-sha2-256
rsa-sha2-512

恶意代码防范核查

Get-MpComputerStatus
  • 预期现象:Microsoft Learn 示例关键字段包括 AMRunningMode : Normal、AMServiceEnabled : True、AntivirusEnabled : True。
示例输出(节选)

AMRunningMode                   : Normal
AMServiceEnabled                : True
AntivirusEnabled                : True
RealTimeProtectionEnabled       : True
AntivirusSignatureLastUpdated   : 2026/8/24 05:30:12 +08:00
QuickScanEndTime                : 2026/8/24 03:15:40 +08:00
Get-MpPreference
  • 预期现象:应显示 Defender 策略配置,如排除项、实时保护、云保护等。
示例输出(节选)

DisableRealtimeMonitoring  : False
MAPSReporting              : Advanced
SubmitSamplesConsent       : 1
ScanScheduleQuickScanTime  : 180
ExclusionPath              : {D:\backup}
PUAProtection              : Enabled
wscui.cpl
  • 预期现象:应打开安全和维护界面。
示例输出(节选)
(打开「安全和维护」;病毒和威胁防护显示「Windows Defender 防病毒软件已启用且为最新」)

时间同步与计划任务核查

w32tm /query /status
  • 预期现象:应显示时钟源、层级、上次同步时间等字段。
示例输出(节选)
Leap 指示符: 0
层次: 3 (引用自辅助时钟)
精度: -6 (每刻度 15.625ms)
根延迟: 0.0312500s
上次成功的同步时间: 2026/8/24 09:45:22
源: 192.168.1.100
w32tm /query /configuration
  • 预期现象:应显示 NtpClient、NtpServer、Type 等配置项。
示例输出(节选)
配置:

EventLogFlags: 2 (本地)
AnnounceFlags: 10 (本地)
Type: NT5DS (本地)
NtpServer: (本地)
ServiceMain: SI (本地)
MaxAllowedPhaseOffset: 300 (本地)
schtasks /query /fo LIST /v
  • 预期现象:应显示计划任务详细清单,输出通常较长。
示例输出(节选)
主机名:                           WEB01
任务名:                           \NightlyBackup
下次运行时间:                     2026/8/25 2:00:00
状态:                             就绪
要运行的任务:                     C:\Scripts\backup.bat
计划类型:                         每天
以用户身份运行:                   CORP\svc_backup

最小安装与补丁核查

appwiz.cpl
  • 预期现象:应打开程序和功能界面。
示例输出(节选)
(打开「程序和功能」,列出已安装程序及其发布者、安装日期、大小)
wmic qfe list brief
  • 预期现象:通常会列出 HotFixID、InstalledOn 等补丁字段。
示例输出(节选)
Caption                     CSName  Description      FixComments  HotFixID  InstallDate  InstalledBy          InstalledOn
http://schemas.microsoft... WEB01   Update                        KB5034441              CORP\administrator    2026/7/15
http://schemas.microsoft... WEB01   Security Update               KB5005625              NT AUTHORITY\SYSTEM   2026/6/20
sysdm.cpl
  • 预期现象:应打开系统属性界面,可辅助核查远程设置与主机属性。
示例输出(节选)
(打开「系统属性」;「远程」选项卡显示「允许远程连接到此计算机」勾选状态及远程桌面用户列表)
mstsc
  • 预期现象:应打开远程桌面连接客户端。
示例输出(节选)
(打开「远程桌面连接」窗口,可输入目标主机地址并选择显示/资源选项卡)

入侵防范核查

net accounts
  • 预期现象:应显示账户锁定策略与口令策略摘要,可用于核查防暴力破解设置。
示例输出(节选)
强制注销的时间限制(分钟):           从不
密码最短使用期限():               7
密码最长使用期限():               90
密码长度最小值:                     12
保持的密码历史记录个数:             24
锁定阈值:                           5
锁定持续时间(分钟):                 30
wevtutil qe Security /q:"*[System[(EventID=4625)]]" /f:text /c:5
  • 预期现象:应显示最近 5 条登录失败事件(如存在),用于发现暴力破解迹象。
示例输出(节选)
Event[0]:
  Log Name: Security
  Date: 2026-08-24T07:44:12.000
  Event ID: 4625
  任务类别: 登录
  关键字: 审核失败
  帐户名: administrator
  源网络地址: 203.0.113.77
  失败原因: 未知用户名或密码错误。
Get-MpPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_Actions
  • 预期现象:已配置 ASR 规则时应输出规则动作列表;未配置时可能为空。
示例输出(节选)
1
1
1
0