19、Windows操作系统测评命令

Windows 操作系统三级等保现场测评命令速查:按基础环境信息、账户与口令、网络端口与共享、安全策略与日志分节,给出 secedit、auditpol、netsh、net、wmic、PowerShell 只读取证命令与预期回显要点,并附常用 MSC/.cpl 控制台索引。

定位:Windows 主机测评的快捷命令与常用管理控制台(MSC/.cpl)索引。 完整测评流程:Windows Server 三级现场测评命令单;操作演示:20、Windows主机测评;配套加固:05、Windows操作系统安全加固。 适用版本:Windows 711 / Server 2008 R22025(个别差异随文标注)。

使用说明:

  • 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
  • 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
  • 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(物理机/虚拟机/容器/集群),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合
  • 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。
  • 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
  • 产品版本确实不提供该能力(如设备无可信根、社区版无审计模块)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。

一、基础环境信息

对应控制点:非独立控制点(测评对象与资产确认);系统版本与补丁级别、运行服务、部署形态(物理机/虚拟机/容器)佐证 8.1.4.4 入侵防范 a)e) 与 8.1.2.1 网络架构 e)

判定要点:本节为测评对象确认,不单独出结论;操作系统版本与补丁级别、主机名与 IP、运行服务与监听端口、部署形态(物理机/虚拟机/容器)、承载业务未取全时,后续控制点的判定口径与「不适用」结论均无法成立,应先补齐再进入控制点核查。

取证要求:版本与内核回显截图、补丁/更新清单、监听端口与进程对照截图、已安装组件清单、部署形态说明或虚拟化平台截图、资产台账条目。

winver                :: 操作系统版本
systeminfo            :: 系统版本/补丁(KB 清单)/配置 综合信息
dxdiag                :: 硬件与驱动配置
ipconfig /all         :: IP 配置
route print           :: 路由表(默认路由核查)

二、账户与口令

对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)

判定要点:账户唯一且无空口令/默认口令、口令复杂度与有效期策略已下发、登录失败处理(锁定阈值与时长)与会话空闲超时已启用、远程管理走 SSH/HTTPS 等加密通道;三级另需核查是否采用两种及以上鉴别技术组合且其中一种为密码技术(如口令+动态令牌/证书/生物特征)→ 全部满足为符合;缺复杂度、缺失败锁定、缺超时或缺双因素之一 → 部分符合;存在空口令、默认口令或 Telnet/HTTP 明文管理 → 不符合(高风险)。

取证要求:账户清单与最后登录时间截图、口令策略配置与生效范围截图、失败锁定与超时参数截图、SSH/远程桌面加密配置截图、双因素认证部署证据或访谈纪要、弱口令实测记录。

net user              :: 账户清单
net user 用户名       :: 账户详情(口令更改时间、所属组、最后登录)
netplwiz              :: 登录必须输入用户名和密码的勾选项
lusrmgr.msc           :: 本地用户和组(三权分立/默认账户/多余账户核查)

三、网络、端口与共享

对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)

判定要点:遵循最小安装、非必要服务与默认共享已关闭、高危端口未对外开放、管理终端来源受限(防火墙规则/跳板机/堡垒机)、具备数据有效性检验、能发现已知漏洞并及时修补、重要节点部署入侵检测并可出示针对本主机的告警 → 符合;部分措施到位(如有主机防火墙但未限制管理来源、有漏扫无修补闭环)→ 部分符合;管理端口对全网开放、存在已知高危漏洞未修补、无任何入侵检测措施 → 不符合(高风险)。

取证要求:已安装组件/角色清单、服务与监听端口输出、主机防火墙规则与拒绝实测、管理来源限制配置截图、补丁与漏洞修补记录、漏扫报告与整改工单、HIDS/EDR/NDR 部署与本主机告警截图。

netstat -an           :: 监听端口(135/137/138/139/445/3389 等高危端口核查)
net share             :: 默认共享(C$/D$/ADMIN$/IPC$)与自建共享
net start             :: 已启动服务清单
firewall.cpl          :: Windows 防火墙(高级设置→入站规则→作用域核查来源限制)

四、安全策略与日志

对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)

判定要点:审计功能已启用且覆盖每个用户与重要安全事件(登录注销、权限变更、审计策略变更、系统异常)、记录含日期时间/用户/事件类型/成败四要素、审计记录受保护并定期备份、留存不少于 6 个月、审计进程受保护且非审计管理员不可中断 → 符合;开关已开但子类别不全、留存不足、仅本地存储无外发 → 部分符合;审计完全未启用且无日志审计系统或堡垒机替代 → 不符合(高风险)。

取证要求:审计策略配置与生效截图(auditd 规则 / auditpol / 高级审核策略)、审计记录抽样(脱敏)、日志存放路径与权限、日志外发到 syslog/日志审计系统/SOC 的配置与收端截图、最早记录时间清单、清理与转存任务配置。

secpol.msc            :: 本地安全策略(密码策略/账户锁定/审核策略/用户权限分配/安全选项)
gpedit.msc            :: 本地组策略编辑器(RDP 安全层、会话时间限制等)
eventvwr.msc          :: 事件查看器(应用程序/安全/系统日志内容与属性)
regedit               :: 注册表(SMBv1/USBSTOR/RDP 端口等键值核查)
services.msc          :: 服务(Alerter/Messenger/Remote Registry/Telnet 等多余服务)

五、常用控制台(MSC/.cpl)索引

命令用途测评对应
winver关于 Windows版本信息
systeminfo系统/补丁综合信息补丁核查(22 项)
lusrmgr.msc本地用户和组身份鉴别/访问控制
netplwiz登录方式勾选项身份鉴别 a)
secpol.msc本地安全策略身份鉴别/访问控制/安全审计/剩余信息保护
gpedit.msc本地组策略远程管理/终端接入限制
eventvwr.msc事件查看器安全审计 a)~d)
services.msc服务管理入侵防范 b)
appwiz.cpl程序和功能(已安装更新)最小安装/补丁
firewall.cplWindows 防火墙终端接入限制
fsmgmt.msc共享文件夹管理器默认共享
compmgmt.msc计算机管理(含 lusrmgr/共享)综合
sysdm.cpl系统属性(远程桌面开关)远程管理
hdwwiz.cpl设备管理器无线/USB 外设
regedit注册表编辑器SMBv1/RDP 端口/USBSTOR
mstsc远程桌面连接远程管理验证
wscui.cpl安全和维护防病毒状态线索
msconfig系统配置启动项线索
perfmon性能监视器
control控制面板

六、现场提示

  • 记住六条主命令可覆盖大部分测评项:netplwizlusrmgr.mscsecpol.msceventvwr.mscgpedit.mscservices.msc;配合 netstat -annet sharefirewall.cplappwiz.cpl 四条完成网络与安装面核查。
  • 家用版 Windows 无 secpol.msc/gpedit.msc,服务器版均可用。
  • netstat –an 中的连字符必须是半角 -an(现场复制命令时注意全角)。

参考依据

关联文章