Windows_Server-三级等保现场测评命令单
Categories:
5 分钟阅读
示例版本:Windows Server 2019
说明:Microsoft Learn 可直接支撑
Get-MpComputerStatus示例中 AMRunningMode : Normal,以及 RDP SecurityLayer 默认值 1 表示 Negotiate。
系统版本与网络信息核查
systeminfo
- 预期现象:应显示主机名、OS 名称、版本、补丁、启动时间、域/工作组等摘要信息。
示例输出(节选)
Host Name: WEB01
OS Name: Microsoft Windows Server 2019 Standard
OS Version: 10.0.17763 N/A Build 17763
System Type: x64-based PC
Domain: corp.local
System Boot Time: 2026/8/24, 06:02:11
Hotfix(s): N/A
winver
- 预期现象:应弹出当前 Windows 版本窗口。
示例输出(节选)
(弹出「关于 Windows」窗口,显示 Windows Server 2019 Standard,版本 1809,内部版本 17763.xxxx)
ipconfig /all
- 预期现象:应显示网卡、IPv4/IPv6、网关、DNS、MAC 等信息。
示例输出(节选)
Ethernet adapter 以太网:
Physical Address. . . . . . . . . : 00-0C-29-XX-XX-XX
IPv4 Address. . . . . . . . . . . : 192.168.1.20(Preferred)
Subnet Mask . . . . . . . . . . . : 255.255.255.0
Default Gateway . . . . . . . . . : 192.168.1.254
DNS Servers . . . . . . . . . . . : 192.168.1.100
192.168.1.101
hostname
- 预期现象:应输出当前主机名。
示例输出(节选)
WEB01
账户与身份鉴别核查
net user
- 预期现象:应列出本地用户或指定用户详细信息。
示例输出(节选)
\\WEB01 的用户帐户
-------------------------------------------------------------------------------
Administrator DefaultAccount Guest
svc_backup webadmin
命令运行完毕,但发生一个或多个错误。
lusrmgr.msc
- 预期现象:应打开本地用户和组界面,可核查账户和管理员组成员。
示例输出(节选)
(打开「本地用户和组」管理单元;Administrators 组成员示例:Administrator、corp\domain admins、webadmin)
whoami /groups
- 预期现象:应显示当前用户及所属组 SID/名称。
示例输出(节选)
GROUP INFORMATION
Group Name Type SID
====================================== ================ ============
Everyone Well-known group S-1-1-0
BUILTIN\Administrators Alias S-1-5-32-544
NT AUTHORITY\Authenticated Users Well-known group S-1-5-11
secpol.msc
- 预期现象:应打开本地安全策略,可核查密码策略、锁定策略、本地策略。
示例输出(节选)
(打开「本地安全策略」;密码策略示例:密码最长使用期限 90 天、长度最小值 12 个字符;账户锁定策略:5 次无效登录后锁定 30 分钟)
gpedit.msc
- 预期现象:应打开组策略编辑器,可核查审计、RDP、会话、安全选项。
示例输出(节选)
(打开「本地组策略编辑器」;审计策略示例:「审核登录事件」「审核对象访问」均为 成功/失败)
control userpasswords2
- 预期现象:应打开账户设置界面,可核查交互登录要求。
示例输出(节选)
(打开「用户帐户」对话框;「要使用本计算机,用户必须输入用户名和密码」复选框为勾选状态)
netplwiz
- 预期现象:应打开用户账户界面,可核查是否要求输入用户名和密码。
示例输出(节选)
(打开「用户帐户」界面;自动登录未启用,访问本机须输入用户名和密码)
端口、共享与服务核查
netstat -ano
- 预期现象:应显示 Proto、Local Address、State、PID 等字段。
示例输出(节选)
活动连接
协议 本地地址 外部地址 状态 PID
TCP 0.0.0.0:80 0.0.0.0:0 LISTENING 2104
TCP 0.0.0.0:3389 0.0.0.0:0 LISTENING 1128
TCP 192.168.1.20:139 0.0.0.0:0 LISTENING 4
tasklist /svc
- 预期现象:应显示进程及其承载服务,便于按 PID 反查。
示例输出(节选)
映像名称 PID 服务
========================= ======== ============================================
System 4 N/A
lsass.exe 1016 KeyIso, SamSs, VaultSvc
svchost.exe 1128 TermService
w3wp.exe 2104 IIS Admin Service
net share
- 预期现象:应列出共享名、资源、说明。
示例输出(节选)
共享名 资源 注解
-------------------------------------------------------------------------------
C$ C:\ 默认共享
ADMIN$ C:\WINDOWS 远程管理
IPC$ 远程 IPC
WebShare D:\inetpub\webroot 站点目录
fsmgmt.msc
- 预期现象:应打开共享文件夹管理界面。
示例输出(节选)
(打开「共享文件夹」管理单元,可查看共享、会话、打开文件列表)
net start
- 预期现象:应列出已启动服务。
示例输出(节选)
已启动以下 Windows 服务:
Windows Defender Antivirus Service
Remote Desktop Services
Windows Event Log
Task Scheduler
命令运行完毕,但发生一个或多个错误。
services.msc
- 预期现象:应打开服务管理器。
示例输出(节选)
(打开「服务」管理单元,可查看各服务名称、描述、状态、启动类型)
安全审计核查
eventvwr.msc
- 预期现象:应打开事件查看器,可查看应用、安全、系统日志。
示例输出(节选)
(打开「事件查看器」;Security 日志示例:事件 ID 4624 登录成功 / 4625 登录失败,来源 Microsoft-Windows-Security-Auditing)
wevtutil el
- 预期现象:应输出所有事件日志通道名称。
示例输出(节选)
Application
Security
Setup
System
Microsoft-Windows-TerminalServices-RDPClient/Operational
Microsoft-Windows-Windows Defender/Operational
wevtutil gli Security
- 预期现象:应显示 Security 日志的配置详情。
示例输出(节选)
creationTime: 2026-07-10T03:00:12.000Z
lastAccessTime: 2026-08-24T09:50:01.000Z
lastWriteTime: 2026-08-24T09:52:33.000Z
fileSize: 209715200
logMode: Circular
logName: Security
numberOfLogRecords: 152340
边界防护与远程接入核查
Firewall.cpl
- 预期现象:应打开 Windows 防火墙界面。
示例输出(节选)
(打开「Windows Defender 防火墙」,显示域网络/专用网络/公用网络的启用状态及入站规则入口)
netsh advfirewall show allprofiles
- 预期现象:应显示域、专用、公用三类配置文件的状态与默认动作。
示例输出(节选)
域配置文件设置:
状态 启用
入站流量操作 阻止(默认)
出站流量操作 允许(默认)
公用配置文件设置:
状态 启用
入站流量操作 阻止(默认)
出站流量操作 允许(默认)
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name SecurityLayer
- 预期现象:默认值示例为 1,表示 Negotiate;0 表示 RDP Security Layer,2 表示 SSL(TLS)。
示例输出(节选)
SecurityLayer : 1
PSPath : Microsoft.PowerShell.Core\Registry::HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication
- 预期现象:0 表示不要求网络级别身份验证(NLA),1 表示要求 NLA;Microsoft 文档给出的默认值示例为 0。
示例输出(节选)
UserAuthentication : 1
PSDrive : HKLM
PSChildName : RDP-Tcp
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name MinEncryptionLevel
- 预期现象:应返回 RDP 加密级别。Microsoft RDP 协议文档定义的级别包括 Low、Client Compatible、High、FIPS Compliant;实际注册表数值需结合现场系统解析。
示例输出(节选)
MinEncryptionLevel : 3
PSDrive : HKLM
PSChildName : RDP-Tcp
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server'
- 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)
Enabled : 0
DisabledByDefault : 1
PSDrive : HKLM
PSChildName : Server
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server'
- 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)
Enabled : 0
DisabledByDefault : 1
PSDrive : HKLM
PSChildName : Server
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server'
- 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)
Enabled : 1
DisabledByDefault : 0
PSDrive : HKLM
PSChildName : Server
Get-TlsCipherSuite
- 预期现象:应按优先顺序列出本机可用 TLS 密码套件,常见字段包括 Name、Cipher、Hash、Exchange、Certificate。
示例输出(节选)
Name Cipher Hash Exchange Certificate
---- ------ ---- -------- -----------
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH ECDSA
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH RSA
TLS_RSA_WITH_AES_256_CBC_SHA256 AES_256 SHA256 RSA RSA
Get-TlsCipherSuite | Select-Object -First 20 Name, Cipher, Hash, Exchange
- 预期现象:应显示优先级靠前的 TLS 密码套件,可用于核查是否仍启用弱算法。
示例输出(节选)
Name Cipher Hash Exchange
---- ------ ---- --------
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH
TLS_RSA_WITH_AES_256_CBC_SHA256 AES_256 SHA256 RSA
Get-Service TermService
- 预期现象:应显示远程桌面服务状态,常见状态为 Running 或 Stopped。
示例输出(节选)
Status Name DisplayName
------ ---- -----------
Running TermService Remote Desktop Services
netstat -ano | findstr :3389
- 预期现象:启用远程桌面时通常可看到 3389 端口处于 LISTENING 状态。
示例输出(节选)
TCP 0.0.0.0:3389 0.0.0.0:0 LISTENING 1128
TCP [::]:3389 [::]:0 LISTENING 1128
远程连接协议与算法核查(SSH,适用于已安装 OpenSSH 的 Windows Server 2019)
Get-Service sshd
- 预期现象:安装并启用 OpenSSH Server 时应显示 sshd 服务状态;未安装时可能提示找不到服务。
示例输出(节选)
Status Name DisplayName
------ ---- -----------
Running sshd OpenSSH SSH Server
Get-Content 'C:\ProgramData\ssh\sshd_config'
- 预期现象:应显示 OpenSSH Server 配置,常见可核查 PermitRootLogin、PasswordAuthentication、AllowUsers、AllowGroups 等参数。
示例输出(节选)
Port 22
PermitRootLogin no
PasswordAuthentication yes
MaxAuthTries 4
AllowUsers webadmin svc_backup@192.168.1.*
Match Group administrators
AuthorizedKeysFile __PROGRAMDATA__/ssh/administrators_authorized_keys
ssh -V
- 预期现象:已安装 OpenSSH 客户端时应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_for_Windows_8.1p1, LibreSSL 3.0.2
ssh -Q cipher
- 预期现象:应列出客户端支持的 SSH 对称加密算法。
示例输出(节选)
3des-cbc
aes128-cbc
aes192-cbc
aes256-cbc
aes128-ctr
aes192-ctr
aes256-ctr
ssh -Q mac
- 预期现象:应列出客户端支持的 SSH MAC 算法。
示例输出(节选)
hmac-sha1
hmac-sha1-96
hmac-sha2-256
hmac-sha2-512
hmac-md5
hmac-ripemd160
ssh -Q kex
- 预期现象:应列出客户端支持的 SSH 密钥交换算法。
示例输出(节选)
diffie-hellman-group-exchange-sha1
diffie-hellman-group14-sha1
diffie-hellman-group-exchange-sha256
diffie-hellman-group16-sha512
curve25519-sha256
curve25519-sha256@libssh.org
ssh -Q key
- 预期现象:应列出客户端支持的主机密钥/公钥算法。
示例输出(节选)
ssh-rsa
ssh-dss
ecdsa-sha2-nistp256
ssh-ed25519
rsa-sha2-256
rsa-sha2-512
恶意代码防范核查
Get-MpComputerStatus
- 预期现象:Microsoft Learn 示例关键字段包括 AMRunningMode : Normal、AMServiceEnabled : True、AntivirusEnabled : True。
示例输出(节选)
AMRunningMode : Normal
AMServiceEnabled : True
AntivirusEnabled : True
RealTimeProtectionEnabled : True
AntivirusSignatureLastUpdated : 2026/8/24 05:30:12 +08:00
QuickScanEndTime : 2026/8/24 03:15:40 +08:00
Get-MpPreference
- 预期现象:应显示 Defender 策略配置,如排除项、实时保护、云保护等。
示例输出(节选)
DisableRealtimeMonitoring : False
MAPSReporting : Advanced
SubmitSamplesConsent : 1
ScanScheduleQuickScanTime : 180
ExclusionPath : {D:\backup}
PUAProtection : Enabled
wscui.cpl
- 预期现象:应打开安全和维护界面。
示例输出(节选)
(打开「安全和维护」;病毒和威胁防护显示「Windows Defender 防病毒软件已启用且为最新」)
时间同步与计划任务核查
w32tm /query /status
- 预期现象:应显示时钟源、层级、上次同步时间等字段。
示例输出(节选)
Leap 指示符: 0
层次: 3 (引用自辅助时钟)
精度: -6 (每刻度 15.625ms)
根延迟: 0.0312500s
上次成功的同步时间: 2026/8/24 09:45:22
源: 192.168.1.100
w32tm /query /configuration
- 预期现象:应显示 NtpClient、NtpServer、Type 等配置项。
示例输出(节选)
配置:
EventLogFlags: 2 (本地)
AnnounceFlags: 10 (本地)
Type: NT5DS (本地)
NtpServer: (本地)
ServiceMain: SI (本地)
MaxAllowedPhaseOffset: 300 (本地)
schtasks /query /fo LIST /v
- 预期现象:应显示计划任务详细清单,输出通常较长。
示例输出(节选)
主机名: WEB01
任务名: \NightlyBackup
下次运行时间: 2026/8/25 2:00:00
状态: 就绪
要运行的任务: C:\Scripts\backup.bat
计划类型: 每天
以用户身份运行: CORP\svc_backup
最小安装与补丁核查
appwiz.cpl
- 预期现象:应打开程序和功能界面。
示例输出(节选)
(打开「程序和功能」,列出已安装程序及其发布者、安装日期、大小)
wmic qfe list brief
- 预期现象:通常会列出 HotFixID、InstalledOn 等补丁字段。
示例输出(节选)
Caption CSName Description FixComments HotFixID InstallDate InstalledBy InstalledOn
http://schemas.microsoft... WEB01 Update KB5034441 CORP\administrator 2026/7/15
http://schemas.microsoft... WEB01 Security Update KB5005625 NT AUTHORITY\SYSTEM 2026/6/20
sysdm.cpl
- 预期现象:应打开系统属性界面,可辅助核查远程设置与主机属性。
示例输出(节选)
(打开「系统属性」;「远程」选项卡显示「允许远程连接到此计算机」勾选状态及远程桌面用户列表)
mstsc
- 预期现象:应打开远程桌面连接客户端。
示例输出(节选)
(打开「远程桌面连接」窗口,可输入目标主机地址并选择显示/资源选项卡)
入侵防范核查
net accounts
- 预期现象:应显示账户锁定策略与口令策略摘要,可用于核查防暴力破解设置。
示例输出(节选)
强制注销的时间限制(分钟): 从不
密码最短使用期限(天): 7
密码最长使用期限(天): 90
密码长度最小值: 12
保持的密码历史记录个数: 24
锁定阈值: 5
锁定持续时间(分钟): 30
wevtutil qe Security /q:"*[System[(EventID=4625)]]" /f:text /c:5
- 预期现象:应显示最近 5 条登录失败事件(如存在),用于发现暴力破解迹象。
示例输出(节选)
Event[0]:
Log Name: Security
Date: 2026-08-24T07:44:12.000
Event ID: 4625
任务类别: 登录
关键字: 审核失败
帐户名: administrator
源网络地址: 203.0.113.77
失败原因: 未知用户名或密码错误。
Get-MpPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_Actions
- 预期现象:已配置 ASR 规则时应输出规则动作列表;未配置时可能为空。
示例输出(节选)
1
1
1
0