19、Windows操作系统测评命令
Categories:
2 分钟阅读
定位:Windows 主机测评的快捷命令与常用管理控制台(MSC/.cpl)索引。 完整测评流程:Windows Server 三级现场测评命令单;操作演示:20、Windows主机测评;配套加固:05、Windows操作系统安全加固。 适用版本:Windows 7
11 / Server 2008 R22025(个别差异随文标注)。使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 命令回显本身即证据,须连同命令行一起截图;示例中的地址、账户、路径均为演示值,现场须替换为真实取证结果,并对个人信息与内网管理地址脱敏后再入报告。
- 命令不存在或输出与示例差异较大时,先确认产品版本与部署形态(物理机/虚拟机/容器/集群),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 文中「默认」「一般」等表述均为初判倾向,须经上机核查 + 访谈 + 配置/制度核对三方印证后定论,并在报告中写明取证来源。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点,并写明判定依据与承载该能力的上位组件。- 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则:控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时,应注明测评单元边界后判定不适用或转由上位组件核查,不得机械按缺失判不符合。
- 产品版本确实不提供该能力(如设备无可信根、社区版无审计模块)时,须核查替代措施并按替代措施的实际效果定档,不得直接判不适用。
一、基础环境信息
对应控制点:非独立控制点(测评对象与资产确认);系统版本与补丁级别、运行服务、部署形态(物理机/虚拟机/容器)佐证 8.1.4.4 入侵防范 a)e) 与 8.1.2.1 网络架构 e)
判定要点:本节为测评对象确认,不单独出结论;操作系统版本与补丁级别、主机名与 IP、运行服务与监听端口、部署形态(物理机/虚拟机/容器)、承载业务未取全时,后续控制点的判定口径与「不适用」结论均无法成立,应先补齐再进入控制点核查。
取证要求:版本与内核回显截图、补丁/更新清单、监听端口与进程对照截图、已安装组件清单、部署形态说明或虚拟化平台截图、资产台账条目。
winver :: 操作系统版本
systeminfo :: 系统版本/补丁(KB 清单)/配置 综合信息
dxdiag :: 硬件与驱动配置
ipconfig /all :: IP 配置
route print :: 路由表(默认路由核查)
二、账户与口令
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
判定要点:账户唯一且无空口令/默认口令、口令复杂度与有效期策略已下发、登录失败处理(锁定阈值与时长)与会话空闲超时已启用、远程管理走 SSH/HTTPS 等加密通道;三级另需核查是否采用两种及以上鉴别技术组合且其中一种为密码技术(如口令+动态令牌/证书/生物特征)→ 全部满足为符合;缺复杂度、缺失败锁定、缺超时或缺双因素之一 → 部分符合;存在空口令、默认口令或 Telnet/HTTP 明文管理 → 不符合(高风险)。
取证要求:账户清单与最后登录时间截图、口令策略配置与生效范围截图、失败锁定与超时参数截图、SSH/远程桌面加密配置截图、双因素认证部署证据或访谈纪要、弱口令实测记录。
主机存在空口令、默认口令或弱口令账户(尤其 root、Administrator、sa、vmware、dcui 及厂商预置账户),或远程管理使用 Telnet/HTTP/RDP 明文与弱加密导致鉴别信息可被嗅探还原时,按《高风险判定指引》可直接判高风险;双因素认证完全缺失且主机暴露于互联网时同样按高风险线索记录。
判定口径详见 22、高风险判定指引与加固对照表。
net user :: 账户清单
net user 用户名 :: 账户详情(口令更改时间、所属组、最后登录)
netplwiz :: 登录必须输入用户名和密码的勾选项
lusrmgr.msc :: 本地用户和组(三权分立/默认账户/多余账户核查)
三、网络、端口与共享
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~f)
判定要点:遵循最小安装、非必要服务与默认共享已关闭、高危端口未对外开放、管理终端来源受限(防火墙规则/跳板机/堡垒机)、具备数据有效性检验、能发现已知漏洞并及时修补、重要节点部署入侵检测并可出示针对本主机的告警 → 符合;部分措施到位(如有主机防火墙但未限制管理来源、有漏扫无修补闭环)→ 部分符合;管理端口对全网开放、存在已知高危漏洞未修补、无任何入侵检测措施 → 不符合(高风险)。
取证要求:已安装组件/角色清单、服务与监听端口输出、主机防火墙规则与拒绝实测、管理来源限制配置截图、补丁与漏洞修补记录、漏扫报告与整改工单、HIDS/EDR/NDR 部署与本主机告警截图。
存在已知高危漏洞未修补(含已停止官方支持的版本,如 CentOS 6/7、Windows Server 2008/2012、ESXi 6.x 及更早),或 SSH/RDP/管理端口未经边界限制直接对互联网开放,属高风险;从未开展漏洞扫描与基线核查亦按高风险线索记录。
判定口径详见 22、高风险判定指引与加固对照表。
netstat -an :: 监听端口(135/137/138/139/445/3389 等高危端口核查)
net share :: 默认共享(C$/D$/ADMIN$/IPC$)与自建共享
net start :: 已启动服务清单
firewall.cpl :: Windows 防火墙(高级设置→入站规则→作用域核查来源限制)
四、安全策略与日志
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
判定要点:审计功能已启用且覆盖每个用户与重要安全事件(登录注销、权限变更、审计策略变更、系统异常)、记录含日期时间/用户/事件类型/成败四要素、审计记录受保护并定期备份、留存不少于 6 个月、审计进程受保护且非审计管理员不可中断 → 符合;开关已开但子类别不全、留存不足、仅本地存储无外发 → 部分符合;审计完全未启用且无日志审计系统或堡垒机替代 → 不符合(高风险)。
取证要求:审计策略配置与生效截图(auditd 规则 / auditpol / 高级审核策略)、审计记录抽样(脱敏)、日志存放路径与权限、日志外发到 syslog/日志审计系统/SOC 的配置与收端截图、最早记录时间清单、清理与转存任务配置。
审计功能未启用且无日志审计系统、堡垒机或 SOC 等替代措施,或审计记录留存明显不足 6 个月,属高风险;非审计管理员可随意清空、篡改审计数据(日志目录全局可写、auditd 可被普通用户停止)时,审计不可抵赖性失效,同样按高风险处理。
判定口径详见 22、高风险判定指引与加固对照表。
secpol.msc :: 本地安全策略(密码策略/账户锁定/审核策略/用户权限分配/安全选项)
gpedit.msc :: 本地组策略编辑器(RDP 安全层、会话时间限制等)
eventvwr.msc :: 事件查看器(应用程序/安全/系统日志内容与属性)
regedit :: 注册表(SMBv1/USBSTOR/RDP 端口等键值核查)
services.msc :: 服务(Alerter/Messenger/Remote Registry/Telnet 等多余服务)
五、常用控制台(MSC/.cpl)索引
| 命令 | 用途 | 测评对应 |
|---|---|---|
winver | 关于 Windows | 版本信息 |
systeminfo | 系统/补丁综合信息 | 补丁核查(22 项) |
lusrmgr.msc | 本地用户和组 | 身份鉴别/访问控制 |
netplwiz | 登录方式勾选项 | 身份鉴别 a) |
secpol.msc | 本地安全策略 | 身份鉴别/访问控制/安全审计/剩余信息保护 |
gpedit.msc | 本地组策略 | 远程管理/终端接入限制 |
eventvwr.msc | 事件查看器 | 安全审计 a)~d) |
services.msc | 服务管理 | 入侵防范 b) |
appwiz.cpl | 程序和功能(已安装更新) | 最小安装/补丁 |
firewall.cpl | Windows 防火墙 | 终端接入限制 |
fsmgmt.msc | 共享文件夹管理器 | 默认共享 |
compmgmt.msc | 计算机管理(含 lusrmgr/共享) | 综合 |
sysdm.cpl | 系统属性(远程桌面开关) | 远程管理 |
hdwwiz.cpl | 设备管理器 | 无线/USB 外设 |
regedit | 注册表编辑器 | SMBv1/RDP 端口/USBSTOR |
mstsc | 远程桌面连接 | 远程管理验证 |
wscui.cpl | 安全和维护 | 防病毒状态线索 |
msconfig | 系统配置 | 启动项线索 |
perfmon | 性能监视器 | — |
control | 控制面板 | — |
六、现场提示
- 记住六条主命令可覆盖大部分测评项:
netplwiz、lusrmgr.msc、secpol.msc、eventvwr.msc、gpedit.msc、services.msc;配合netstat -an、net share、firewall.cpl、appwiz.cpl四条完成网络与安装面核查。 - 家用版 Windows 无
secpol.msc/gpedit.msc,服务器版均可用。 netstat –an中的连字符必须是半角-an(现场复制命令时注意全角)。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境相关控制点(命令速查)):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(测评对象边界认定、单元测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- Microsoft Learn·Windows 命令参考(A-Z 总览):https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/windows-commands
- Microsoft Learn·auditpol:https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/auditpol
- Microsoft Learn·secedit:https://learn.microsoft.com/zh-cn/windows-server/administration/windows-commands/secedit
- Microsoft Learn·netsh:https://learn.microsoft.com/zh-cn/windows-server/networking/technologies/netsh/netsh
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准)——高风险情形判定口径,站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:Windows 命令以 Microsoft Learn 官方 Windows 命令参考核验(核验日期 2026-09-02)。三处须留意:①
auditpol反映高级审核策略、secedit反映基本审核策略,两者结论可能冲突,须以auditpol /get /category:*为准并核查是否启用了「强制审核策略子类别设置」;②netsh advfirewall适用于 Windows Vista/Server 2008 及以后,旧式netsh firewall上下文已弃用,PowerShellGet-NetFirewallRule需 Windows 8/Server 2012 及以上;③wmic在 Windows 10 21H1/Server 2022 起弃用,改用Get-CimInstance;net share只显示本机共享,域环境共享权限须到文件服务器或域控侧取证。