# Windows_Server-三级等保现场测评命令单

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：Windows Server 2019

> 说明：Microsoft Learn 可直接支撑 `Get-MpComputerStatus` 示例中 AMRunningMode : Normal，以及 RDP SecurityLayer 默认值 1 表示 Negotiate。

## 系统版本与网络信息核查

```powershell
systeminfo
```
- 预期现象：应显示主机名、OS 名称、版本、补丁、启动时间、域/工作组等摘要信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Host Name:                 WEB01
</span></span><span class="line"><span class="cl">OS Name:                   Microsoft Windows Server <span class="m">2019</span> Standard
</span></span><span class="line"><span class="cl">OS Version:                10.0.17763 N/A Build <span class="m">17763</span>
</span></span><span class="line"><span class="cl">System Type:               x64-based PC
</span></span><span class="line"><span class="cl">Domain:                    corp.local
</span></span><span class="line"><span class="cl">System Boot Time:          2026/8/24, 06:02:11
</span></span><span class="line"><span class="cl">Hotfix<span class="o">(</span>s<span class="o">)</span>:                 N/A
</span></span></code></pre></div>
</details>


```powershell
winver
```
- 预期现象：应弹出当前 Windows 版本窗口。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（弹出「关于 Windows」窗口，显示 Windows Server <span class="m">2019</span> Standard，版本 1809，内部版本 17763.xxxx）
</span></span></code></pre></div>
</details>


```powershell
ipconfig /all
```
- 预期现象：应显示网卡、IPv4/IPv6、网关、DNS、MAC 等信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Ethernet adapter 以太网:
</span></span><span class="line"><span class="cl">   Physical Address. . . . . . . . . : 00-0C-29-XX-XX-XX
</span></span><span class="line"><span class="cl">   IPv4 Address. . . . . . . . . . . : 192.168.1.20<span class="o">(</span>Preferred<span class="o">)</span>
</span></span><span class="line"><span class="cl">   Subnet Mask . . . . . . . . . . . : 255.255.255.0
</span></span><span class="line"><span class="cl">   Default Gateway . . . . . . . . . : 192.168.1.254
</span></span><span class="line"><span class="cl">   DNS Servers . . . . . . . . . . . : 192.168.1.100
</span></span><span class="line"><span class="cl">                                       192.168.1.101
</span></span></code></pre></div>
</details>


```bash
hostname
```
- 预期现象：应输出当前主机名。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">WEB01
</span></span></code></pre></div>
</details>



## 账户与身份鉴别核查

```powershell
net user
```
- 预期现象：应列出本地用户或指定用户详细信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="se">\\</span>WEB01 的用户帐户
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">-------------------------------------------------------------------------------
</span></span><span class="line"><span class="cl">Administrator            DefaultAccount           Guest
</span></span><span class="line"><span class="cl">svc_backup               webadmin
</span></span><span class="line"><span class="cl">命令运行完毕，但发生一个或多个错误。
</span></span></code></pre></div>
</details>


```powershell
lusrmgr.msc
```
- 预期现象：应打开本地用户和组界面，可核查账户和管理员组成员。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「本地用户和组」管理单元；Administrators 组成员示例：Administrator、corp<span class="se">\d</span>omain admins、webadmin）
</span></span></code></pre></div>
</details>


```bash
whoami /groups
```
- 预期现象：应显示当前用户及所属组 SID/名称。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">GROUP INFORMATION
</span></span><span class="line"><span class="cl">Group Name                             Type             <span class="nv">SID</span>
</span></span><span class="line"><span class="cl"><span class="o">======================================</span> <span class="o">================</span> <span class="o">============</span>
</span></span><span class="line"><span class="cl">Everyone                               Well-known group S-1-1-0
</span></span><span class="line"><span class="cl">BUILTIN<span class="se">\A</span>dministrators                 Alias            S-1-5-32-544
</span></span><span class="line"><span class="cl">NT AUTHORITY<span class="se">\A</span>uthenticated Users       Well-known group S-1-5-11
</span></span></code></pre></div>
</details>


```powershell
secpol.msc
```
- 预期现象：应打开本地安全策略，可核查密码策略、锁定策略、本地策略。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「本地安全策略」；密码策略示例：密码最长使用期限 <span class="m">90</span> 天、长度最小值 <span class="m">12</span> 个字符；账户锁定策略：5 次无效登录后锁定 <span class="m">30</span> 分钟）
</span></span></code></pre></div>
</details>


```powershell
gpedit.msc
```
- 预期现象：应打开组策略编辑器，可核查审计、RDP、会话、安全选项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「本地组策略编辑器」；审计策略示例：「审核登录事件」「审核对象访问」均为 成功/失败）
</span></span></code></pre></div>
</details>


```bash
control userpasswords2
```
- 预期现象：应打开账户设置界面，可核查交互登录要求。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「用户帐户」对话框；「要使用本计算机，用户必须输入用户名和密码」复选框为勾选状态）
</span></span></code></pre></div>
</details>


```bash
netplwiz
```
- 预期现象：应打开用户账户界面，可核查是否要求输入用户名和密码。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「用户帐户」界面；自动登录未启用，访问本机须输入用户名和密码）
</span></span></code></pre></div>
</details>



## 端口、共享与服务核查

```bash
netstat -ano
```
- 预期现象：应显示 Proto、Local Address、State、PID 等字段。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">活动连接
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">  协议  本地地址              外部地址              状态           PID
</span></span><span class="line"><span class="cl">  TCP    0.0.0.0:80             0.0.0.0:0              LISTENING       <span class="m">2104</span>
</span></span><span class="line"><span class="cl">  TCP    0.0.0.0:3389           0.0.0.0:0              LISTENING       <span class="m">1128</span>
</span></span><span class="line"><span class="cl">  TCP    192.168.1.20:139       0.0.0.0:0              LISTENING       <span class="m">4</span>
</span></span></code></pre></div>
</details>


```bash
tasklist /svc
```
- 预期现象：应显示进程及其承载服务，便于按 PID 反查。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">映像名称                       PID <span class="nv">服务</span>
</span></span><span class="line"><span class="cl"><span class="o">=========================</span> <span class="o">========</span> <span class="o">============================================</span>
</span></span><span class="line"><span class="cl">System                         <span class="m">4</span> N/A
</span></span><span class="line"><span class="cl">lsass.exe                    <span class="m">1016</span> KeyIso, SamSs, VaultSvc
</span></span><span class="line"><span class="cl">svchost.exe                  <span class="m">1128</span> TermService
</span></span><span class="line"><span class="cl">w3wp.exe                     <span class="m">2104</span> IIS Admin Service
</span></span></code></pre></div>
</details>


```powershell
net share
```
- 预期现象：应列出共享名、资源、说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">共享名     资源                            注解
</span></span><span class="line"><span class="cl">-------------------------------------------------------------------------------
</span></span><span class="line"><span class="cl">C$         C:<span class="se">\ </span>                            默认共享
</span></span><span class="line"><span class="cl">ADMIN$     C:<span class="se">\W</span>INDOWS                      远程管理
</span></span><span class="line"><span class="cl">IPC$                                       远程 IPC
</span></span><span class="line"><span class="cl">WebShare   D:<span class="se">\i</span>netpub<span class="se">\w</span>ebroot              站点目录
</span></span></code></pre></div>
</details>


```bash
fsmgmt.msc
```
- 预期现象：应打开共享文件夹管理界面。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「共享文件夹」管理单元，可查看共享、会话、打开文件列表）
</span></span></code></pre></div>
</details>


```powershell
net start
```
- 预期现象：应列出已启动服务。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">已启动以下 Windows 服务:
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">   Windows Defender Antivirus Service
</span></span><span class="line"><span class="cl">   Remote Desktop Services
</span></span><span class="line"><span class="cl">   Windows Event Log
</span></span><span class="line"><span class="cl">   Task Scheduler
</span></span><span class="line"><span class="cl">命令运行完毕，但发生一个或多个错误。
</span></span></code></pre></div>
</details>


```bash
services.msc
```
- 预期现象：应打开服务管理器。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「服务」管理单元，可查看各服务名称、描述、状态、启动类型）
</span></span></code></pre></div>
</details>



## 安全审计核查

```bash
eventvwr.msc
```
- 预期现象：应打开事件查看器，可查看应用、安全、系统日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「事件查看器」；Security 日志示例：事件 ID <span class="m">4624</span> 登录成功 / <span class="m">4625</span> 登录失败，来源 Microsoft-Windows-Security-Auditing）
</span></span></code></pre></div>
</details>


```bash
wevtutil el
```
- 预期现象：应输出所有事件日志通道名称。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Application
</span></span><span class="line"><span class="cl">Security
</span></span><span class="line"><span class="cl">Setup
</span></span><span class="line"><span class="cl">System
</span></span><span class="line"><span class="cl">Microsoft-Windows-TerminalServices-RDPClient/Operational
</span></span><span class="line"><span class="cl">Microsoft-Windows-Windows Defender/Operational
</span></span></code></pre></div>
</details>


```bash
wevtutil gli Security
```
- 预期现象：应显示 Security 日志的配置详情。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">creationTime: 2026-07-10T03:00:12.000Z
</span></span><span class="line"><span class="cl">lastAccessTime: 2026-08-24T09:50:01.000Z
</span></span><span class="line"><span class="cl">lastWriteTime: 2026-08-24T09:52:33.000Z
</span></span><span class="line"><span class="cl">fileSize: <span class="m">209715200</span>
</span></span><span class="line"><span class="cl">logMode: Circular
</span></span><span class="line"><span class="cl">logName: Security
</span></span><span class="line"><span class="cl">numberOfLogRecords: <span class="m">152340</span>
</span></span></code></pre></div>
</details>



## 边界防护与远程接入核查

```bash
Firewall.cpl
```
- 预期现象：应打开 Windows 防火墙界面。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「Windows Defender 防火墙」，显示域网络/专用网络/公用网络的启用状态及入站规则入口）
</span></span></code></pre></div>
</details>


```powershell
netsh advfirewall show allprofiles
```
- 预期现象：应显示域、专用、公用三类配置文件的状态与默认动作。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">域配置文件设置:
</span></span><span class="line"><span class="cl">状态                                 启用
</span></span><span class="line"><span class="cl">入站流量操作                         阻止<span class="o">(</span>默认<span class="o">)</span>
</span></span><span class="line"><span class="cl">出站流量操作                         允许<span class="o">(</span>默认<span class="o">)</span>
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">公用配置文件设置:
</span></span><span class="line"><span class="cl">状态                                 启用
</span></span><span class="line"><span class="cl">入站流量操作                         阻止<span class="o">(</span>默认<span class="o">)</span>
</span></span><span class="line"><span class="cl">出站流量操作                         允许<span class="o">(</span>默认<span class="o">)</span>
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name SecurityLayer
```
- 预期现象：默认值示例为 1，表示 Negotiate；0 表示 RDP Security Layer，2 表示 SSL(TLS)。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">SecurityLayer : <span class="m">1</span>
</span></span><span class="line"><span class="cl">PSPath        : Microsoft.PowerShell.Core<span class="se">\R</span>egistry::HKEY_LOCAL_MACHINE<span class="se">\S</span>YSTEM<span class="se">\C</span>urrentControlSet<span class="se">\C</span>ontrol<span class="se">\T</span>erminal Server<span class="se">\W</span>inStations<span class="se">\R</span>DP-Tcp
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication
```
- 预期现象：0 表示不要求网络级别身份验证（NLA），1 表示要求 NLA；Microsoft 文档给出的默认值示例为 0。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">UserAuthentication : <span class="m">1</span>
</span></span><span class="line"><span class="cl">PSDrive            : HKLM
</span></span><span class="line"><span class="cl">PSChildName        : RDP-Tcp
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name MinEncryptionLevel
```
- 预期现象：应返回 RDP 加密级别。Microsoft RDP 协议文档定义的级别包括 Low、Client Compatible、High、FIPS Compliant；实际注册表数值需结合现场系统解析。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">MinEncryptionLevel : <span class="m">3</span>
</span></span><span class="line"><span class="cl">PSDrive            : HKLM
</span></span><span class="line"><span class="cl">PSChildName        : RDP-Tcp
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server'
```
- 预期现象：如已显式配置，通常可见 Enabled 和 DisabledByDefault 两个 DWORD；未显式配置时路径可能不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Enabled            : <span class="m">0</span>
</span></span><span class="line"><span class="cl">DisabledByDefault  : <span class="m">1</span>
</span></span><span class="line"><span class="cl">PSDrive            : HKLM
</span></span><span class="line"><span class="cl">PSChildName        : Server
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server'
```
- 预期现象：如已显式配置，通常可见 Enabled 和 DisabledByDefault 两个 DWORD；未显式配置时路径可能不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Enabled            : <span class="m">0</span>
</span></span><span class="line"><span class="cl">DisabledByDefault  : <span class="m">1</span>
</span></span><span class="line"><span class="cl">PSDrive            : HKLM
</span></span><span class="line"><span class="cl">PSChildName        : Server
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server'
```
- 预期现象：如已显式配置，通常可见 Enabled 和 DisabledByDefault 两个 DWORD；未显式配置时路径可能不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Enabled            : <span class="m">1</span>
</span></span><span class="line"><span class="cl">DisabledByDefault  : <span class="m">0</span>
</span></span><span class="line"><span class="cl">PSDrive            : HKLM
</span></span><span class="line"><span class="cl">PSChildName        : Server
</span></span></code></pre></div>
</details>


```powershell
Get-TlsCipherSuite
```
- 预期现象：应按优先顺序列出本机可用 TLS 密码套件，常见字段包括 Name、Cipher、Hash、Exchange、Certificate。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Name                        Cipher Hash    Exchange Certificate
</span></span><span class="line"><span class="cl">----                        ------ ----    -------- -----------
</span></span><span class="line"><span class="cl">TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH ECDSA
</span></span><span class="line"><span class="cl">TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384   AES_256_GCM SHA384 ECDH RSA
</span></span><span class="line"><span class="cl">TLS_RSA_WITH_AES_256_CBC_SHA256         AES_256     SHA256 RSA  RSA
</span></span></code></pre></div>
</details>


```powershell
Get-TlsCipherSuite | Select-Object -First 20 Name, Cipher, Hash, Exchange
```
- 预期现象：应显示优先级靠前的 TLS 密码套件，可用于核查是否仍启用弱算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Name                                  Cipher      Hash  Exchange
</span></span><span class="line"><span class="cl">----                                  ------      ----  --------
</span></span><span class="line"><span class="cl">TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH
</span></span><span class="line"><span class="cl">TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384   AES_256_GCM SHA384 ECDH
</span></span><span class="line"><span class="cl">TLS_RSA_WITH_AES_256_CBC_SHA256         AES_256     SHA256 RSA
</span></span></code></pre></div>
</details>


```powershell
Get-Service TermService
```
- 预期现象：应显示远程桌面服务状态，常见状态为 Running 或 Stopped。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Status   Name               DisplayName
</span></span><span class="line"><span class="cl">------   ----               -----------
</span></span><span class="line"><span class="cl">Running  TermService        Remote Desktop Services
</span></span></code></pre></div>
</details>


```bash
netstat -ano | findstr :3389
```
- 预期现象：启用远程桌面时通常可看到 3389 端口处于 LISTENING 状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">  TCP    0.0.0.0:3389           0.0.0.0:0              LISTENING       <span class="m">1128</span>
</span></span><span class="line"><span class="cl">  TCP    <span class="o">[</span>::<span class="o">]</span>:3389              <span class="o">[</span>::<span class="o">]</span>:0                 LISTENING       <span class="m">1128</span>
</span></span></code></pre></div>
</details>



## 远程连接协议与算法核查（SSH，适用于已安装 OpenSSH 的 Windows Server 2019）

```powershell
Get-Service sshd
```
- 预期现象：安装并启用 OpenSSH Server 时应显示 sshd 服务状态；未安装时可能提示找不到服务。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Status   Name               DisplayName
</span></span><span class="line"><span class="cl">------   ----               -----------
</span></span><span class="line"><span class="cl">Running  sshd               OpenSSH SSH Server
</span></span></code></pre></div>
</details>


```powershell
Get-Content 'C:\ProgramData\ssh\sshd_config'
```
- 预期现象：应显示 OpenSSH Server 配置，常见可核查 PermitRootLogin、PasswordAuthentication、AllowUsers、AllowGroups 等参数。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Port <span class="m">22</span>
</span></span><span class="line"><span class="cl">PermitRootLogin no
</span></span><span class="line"><span class="cl">PasswordAuthentication yes
</span></span><span class="line"><span class="cl">MaxAuthTries <span class="m">4</span>
</span></span><span class="line"><span class="cl">AllowUsers webadmin svc_backup@192.168.1.*
</span></span><span class="line"><span class="cl">Match Group administrators
</span></span><span class="line"><span class="cl">       AuthorizedKeysFile __PROGRAMDATA__/ssh/administrators_authorized_keys
</span></span></code></pre></div>
</details>


```bash
ssh -V
```
- 预期现象：已安装 OpenSSH 客户端时应输出 OpenSSH 版本号。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">OpenSSH_for_Windows_8.1p1, LibreSSL 3.0.2
</span></span></code></pre></div>
</details>


```bash
ssh -Q cipher
```
- 预期现象：应列出客户端支持的 SSH 对称加密算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">3des-cbc
</span></span><span class="line"><span class="cl">aes128-cbc
</span></span><span class="line"><span class="cl">aes192-cbc
</span></span><span class="line"><span class="cl">aes256-cbc
</span></span><span class="line"><span class="cl">aes128-ctr
</span></span><span class="line"><span class="cl">aes192-ctr
</span></span><span class="line"><span class="cl">aes256-ctr
</span></span></code></pre></div>
</details>


```bash
ssh -Q mac
```
- 预期现象：应列出客户端支持的 SSH MAC 算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha1-96
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span><span class="line"><span class="cl">hmac-md5
</span></span><span class="line"><span class="cl">hmac-ripemd160
</span></span></code></pre></div>
</details>


```bash
ssh -Q kex
```
- 预期现象：应列出客户端支持的 SSH 密钥交换算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">diffie-hellman-group-exchange-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group14-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group-exchange-sha256
</span></span><span class="line"><span class="cl">diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">curve25519-sha256
</span></span><span class="line"><span class="cl">curve25519-sha256@libssh.org
</span></span></code></pre></div>
</details>


```bash
ssh -Q key
```
- 预期现象：应列出客户端支持的主机密钥/公钥算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">ssh-rsa
</span></span><span class="line"><span class="cl">ssh-dss
</span></span><span class="line"><span class="cl">ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">ssh-ed25519
</span></span><span class="line"><span class="cl">rsa-sha2-256
</span></span><span class="line"><span class="cl">rsa-sha2-512
</span></span></code></pre></div>
</details>



## 恶意代码防范核查

```powershell
Get-MpComputerStatus
```
- 预期现象：Microsoft Learn 示例关键字段包括 AMRunningMode : Normal、AMServiceEnabled : True、AntivirusEnabled : True。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">AMRunningMode                   : Normal
</span></span><span class="line"><span class="cl">AMServiceEnabled                : True
</span></span><span class="line"><span class="cl">AntivirusEnabled                : True
</span></span><span class="line"><span class="cl">RealTimeProtectionEnabled       : True
</span></span><span class="line"><span class="cl">AntivirusSignatureLastUpdated   : 2026/8/24 05:30:12 +08:00
</span></span><span class="line"><span class="cl">QuickScanEndTime                : 2026/8/24 03:15:40 +08:00
</span></span></code></pre></div>
</details>


```powershell
Get-MpPreference
```
- 预期现象：应显示 Defender 策略配置，如排除项、实时保护、云保护等。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">DisableRealtimeMonitoring  : False
</span></span><span class="line"><span class="cl">MAPSReporting              : Advanced
</span></span><span class="line"><span class="cl">SubmitSamplesConsent       : <span class="m">1</span>
</span></span><span class="line"><span class="cl">ScanScheduleQuickScanTime  : <span class="m">180</span>
</span></span><span class="line"><span class="cl">ExclusionPath              : <span class="o">{</span>D:<span class="se">\b</span>ackup<span class="o">}</span>
</span></span><span class="line"><span class="cl">PUAProtection              : Enabled
</span></span></code></pre></div>
</details>


```bash
wscui.cpl
```
- 预期现象：应打开安全和维护界面。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「安全和维护」；病毒和威胁防护显示「Windows Defender 防病毒软件已启用且为最新」）
</span></span></code></pre></div>
</details>



## 时间同步与计划任务核查

```bash
w32tm /query /status
```
- 预期现象：应显示时钟源、层级、上次同步时间等字段。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Leap 指示符: <span class="m">0</span>
</span></span><span class="line"><span class="cl">层次: <span class="m">3</span> <span class="o">(</span>引用自辅助时钟<span class="o">)</span>
</span></span><span class="line"><span class="cl">精度: -6 <span class="o">(</span>每刻度 15.625ms<span class="o">)</span>
</span></span><span class="line"><span class="cl">根延迟: 0.0312500s
</span></span><span class="line"><span class="cl">上次成功的同步时间: 2026/8/24 09:45:22
</span></span><span class="line"><span class="cl">源: 192.168.1.100
</span></span></code></pre></div>
</details>


```bash
w32tm /query /configuration
```
- 预期现象：应显示 NtpClient、NtpServer、Type 等配置项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">配置:
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">EventLogFlags: <span class="m">2</span> <span class="o">(</span>本地<span class="o">)</span>
</span></span><span class="line"><span class="cl">AnnounceFlags: <span class="m">10</span> <span class="o">(</span>本地<span class="o">)</span>
</span></span><span class="line"><span class="cl">Type: NT5DS <span class="o">(</span>本地<span class="o">)</span>
</span></span><span class="line"><span class="cl">NtpServer: <span class="o">(</span>本地<span class="o">)</span>
</span></span><span class="line"><span class="cl">ServiceMain: SI <span class="o">(</span>本地<span class="o">)</span>
</span></span><span class="line"><span class="cl">MaxAllowedPhaseOffset: <span class="m">300</span> <span class="o">(</span>本地<span class="o">)</span>
</span></span></code></pre></div>
</details>


```bash
schtasks /query /fo LIST /v
```
- 预期现象：应显示计划任务详细清单，输出通常较长。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">主机名:                           WEB01
</span></span><span class="line"><span class="cl">任务名:                           <span class="se">\N</span>ightlyBackup
</span></span><span class="line"><span class="cl">下次运行时间:                     2026/8/25 2:00:00
</span></span><span class="line"><span class="cl">状态:                             就绪
</span></span><span class="line"><span class="cl">要运行的任务:                     C:<span class="se">\S</span>cripts<span class="se">\b</span>ackup.bat
</span></span><span class="line"><span class="cl">计划类型:                         每天
</span></span><span class="line"><span class="cl">以用户身份运行:                   CORP<span class="se">\s</span>vc_backup
</span></span></code></pre></div>
</details>



## 最小安装与补丁核查

```bash
appwiz.cpl
```
- 预期现象：应打开程序和功能界面。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「程序和功能」，列出已安装程序及其发布者、安装日期、大小）
</span></span></code></pre></div>
</details>


```bash
wmic qfe list brief
```
- 预期现象：通常会列出 HotFixID、InstalledOn 等补丁字段。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Caption                     CSName  Description      FixComments  HotFixID  InstallDate  InstalledBy          InstalledOn
</span></span><span class="line"><span class="cl">http://schemas.microsoft... WEB01   Update                        KB5034441              CORP<span class="se">\a</span>dministrator    2026/7/15
</span></span><span class="line"><span class="cl">http://schemas.microsoft... WEB01   Security Update               KB5005625              NT AUTHORITY<span class="se">\S</span>YSTEM   2026/6/20
</span></span></code></pre></div>
</details>


```bash
sysdm.cpl
```
- 预期现象：应打开系统属性界面，可辅助核查远程设置与主机属性。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「系统属性」；「远程」选项卡显示「允许远程连接到此计算机」勾选状态及远程桌面用户列表）
</span></span></code></pre></div>
</details>


```bash
mstsc
```
- 预期现象：应打开远程桌面连接客户端。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">（打开「远程桌面连接」窗口，可输入目标主机地址并选择显示/资源选项卡）
</span></span></code></pre></div>
</details>



## 入侵防范核查

```powershell
net accounts
```
- 预期现象：应显示账户锁定策略与口令策略摘要，可用于核查防暴力破解设置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">强制注销的时间限制<span class="o">(</span>分钟<span class="o">)</span>:           从不
</span></span><span class="line"><span class="cl">密码最短使用期限<span class="o">(</span>天<span class="o">)</span>:               <span class="m">7</span>
</span></span><span class="line"><span class="cl">密码最长使用期限<span class="o">(</span>天<span class="o">)</span>:               <span class="m">90</span>
</span></span><span class="line"><span class="cl">密码长度最小值:                     <span class="m">12</span>
</span></span><span class="line"><span class="cl">保持的密码历史记录个数:             <span class="m">24</span>
</span></span><span class="line"><span class="cl">锁定阈值:                           <span class="m">5</span>
</span></span><span class="line"><span class="cl">锁定持续时间<span class="o">(</span>分钟<span class="o">)</span>:                 <span class="m">30</span>
</span></span></code></pre></div>
</details>


```bash
wevtutil qe Security /q:"*[System[(EventID=4625)]]" /f:text /c:5
```
- 预期现象：应显示最近 5 条登录失败事件（如存在），用于发现暴力破解迹象。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">Event<span class="o">[</span>0<span class="o">]</span>:
</span></span><span class="line"><span class="cl">  Log Name: Security
</span></span><span class="line"><span class="cl">  Date: 2026-08-24T07:44:12.000
</span></span><span class="line"><span class="cl">  Event ID: <span class="m">4625</span>
</span></span><span class="line"><span class="cl">  任务类别: 登录
</span></span><span class="line"><span class="cl">  关键字: 审核失败
</span></span><span class="line"><span class="cl">  帐户名: administrator
</span></span><span class="line"><span class="cl">  源网络地址: 203.0.113.77
</span></span><span class="line"><span class="cl">  失败原因: 未知用户名或密码错误。
</span></span></code></pre></div>
</details>


```powershell
Get-MpPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_Actions
```
- 预期现象：已配置 ASR 规则时应输出规则动作列表；未配置时可能为空。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl"><span class="m">1</span>
</span></span><span class="line"><span class="cl"><span class="m">1</span>
</span></span><span class="line"><span class="cl"><span class="m">1</span>
</span></span><span class="line"><span class="cl"><span class="m">0</span>
</span></span></code></pre></div>
</details>
