HP-UX-三级现场测评命令单
Categories:
5 分钟阅读
示例版本:HP-UX 11i v3(11.31 / B.11.31)
说明:HPE 官方资料可直接支撑 11i v3 对应版本号 11.31;对随安装介质变化的 OE 名称仅保留关键字段预期。
定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。
系统版本核查
uname -r
- 预期现象:示例输出关键字段为 B.11.31。
示例输出(节选)
B.11.31
lanscan
- 预期现象:应列出网卡硬件路径、接口名(lan0 等)与 MAC 地址。
示例输出(节选)
Hardware Station Hdw Hardware Net-Interface NM MAC HP-DLPI DLPI Path Address # Type Name Id Address State PPA 0/0/0/0 0x001122334455 0 lan lan0 1 001122334455 UP lan0
ifconfig lan0
- 预期现象:应显示指定网络接口和 IP 信息(HP-UX 需显式指定接口名)。
示例输出(节选)
lan0: flags=843<UP,BROADCAST,RUNNING,MULTICAST> inet 192.168.10.21 netmask ffffff00 broadcast 192.168.10.255
swlist HPUX*OE*
预期现象:关键字段通常包含 B.11.31,完整 OE 名称随已安装介质而异。
示例输出(节选)
HPUX11i-OE B.11.31 HP-UX 11i v3 Operating Environment对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)(最小安装与版本补丁基线);lanscan/ifconfig 网络信息用于支撑 8.1.2 安全通信网络与 8.1.3 安全区域边界的资产梳理。
判定要点:系统版本/补丁处于 HPE 维护期(11i v3 仍在支持周期)、网卡信息与资产台账一致为符合;版本已停服且无补偿措施为部分符合/不符合。
取证要求:留存 uname -r、swlist 输出及 lanscan/ifconfig 接口信息记录。
账户与口令策略核查
cat /etc/hosts.equiv
- 预期现象:部分主机该文件可能不存在;如存在则应显示信任主机配置。
示例输出(节选)
cat: 该文件不存在(部分主机未部署此文件)
find / -name .rhosts
- 预期现象:存在 .rhosts 文件时应输出路径。
示例输出(节选)
/users/app/.rhosts
cat /etc/passwd
- 预期现象:应列出本地账户。
示例输出(节选)
root:x:0:3:superuser:/:/sbin/sh bin:x:2:2:bin:/usr/bin:/sbin/sh appadm:x:101:20::/home/appadm:/usr/bin/sh
cat /etc/group
- 预期现象:应列出本地组。
示例输出(节选)
root::0:root,other users::20:appadm,dev01
cat /etc/default/security
- 预期现象:应显示安全策略配置。
示例输出(节选)
# /etc/default/security(节选) MIN_PASSWORD_LENGTH=8 PASSWORD_HISTORY_DEPTH=5 AUTH_MAXTRIES=5 PASSWORD_MIN_DAYS=1
grep -E '^(PASSWORD_MAX_DAYS|PASSWORD_WARNDAYS|PASSWORD_MIN_DIGIT_CHARS|PASSWORD_MIN_UPPER_CASE_CHARS|PASSWORD_MIN_LOWER_CASE_CHARS|PASSWORD_MIN_SPECIAL_CHARS)' /etc/default/security
- 预期现象:应显示口令有效期与复杂度要求。注:HP-UX 11i v3 口令策略集中于 /etc/default/security(security(4)),不存在 /etc/default/passwd 文件(该文件属 Solaris)。
示例输出(节选)
PASSWORD_MAX_DAYS=90 PASSWORD_WARNDAYS=7 PASSWORD_MIN_DIGIT_CHARS=2 PASSWORD_MIN_UPPER_CASE_CHARS=1 PASSWORD_MIN_LOWER_CASE_CHARS=1 PASSWORD_MIN_SPECIAL_CHARS=1
cat /etc/profile
- 预期现象:应显示登录超时控制参数。
示例输出(节选)
# Set login timeout TMOUT=600 ; export TMOUT
存在空口令账户、口令长度/复杂度参数未配置,或未启用 trusted mode 又无补偿措施的,属高风险情形,应出具高风险符合性说明并限期整改,参见 22、高风险判定指引与加固对照表。
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a) b)(口令复杂度与定期更换、登录失败处理);8.1.4.2 访问控制 a) c)(账户权限分配、多余账户及 .rhosts/hosts.equiv 信任关系清理)。
- 判定要点:MIN_PASSWORD_LENGTH≥8、PASSWORD_HISTORY_DEPTH≥5、AUTH_MAXTRIES 已配置且 TMOUT 生效、未发现 .rhosts/多余信任主机为符合;存在空口令或无登录失败处理为不符合(高风险)。
- 取证要求:留存 /etc/default/security、/etc/passwd、/etc/group、find .rhosts、/etc/profile(TMOUT)及 hosts.equiv 输出记录。
远程接入与服务核查
cat /etc/ssh/sshd_config
- 预期现象:应显示 SSH 服务端配置,可核查认证与算法参数。
示例输出(节选)
# sshd_config(节选) PermitRootLogin no MaxAuthTries 4 PasswordAuthentication yes Protocol 2
ssh -Q cipher
- 预期现象:安装 OpenSSH 客户端时应列出支持的对称加密算法。
示例输出(节选)
3des-cbc aes128-cbc,aes192-cbc,aes256-cbc aes128-ctr,aes256-ctr,...
ssh -Q mac
- 预期现象:安装 OpenSSH 客户端时应列出支持的 MAC 算法。
示例输出(节选)
hmac-sha1 hmac-sha2-256 hmac-sha2-512
ssh -Q kex
- 预期现象:安装 OpenSSH 客户端时应列出支持的密钥交换算法。
示例输出(节选)
diffie-hellman-group-exchange-sha256 diffie-hellman-group14-sha256 ecdh-sha2-nistp256
ssh -Q key
- 预期现象:安装 OpenSSH 客户端时应列出支持的主机密钥/公钥算法。
示例输出(节选)
ssh-rsa,rsa-sha2-256,rsa-sha2-512,ecdsa-sha2-nistp256
ssh -V
- 预期现象:应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_8.4p1 HP-UX Secure Shell-A.08.40.001, OpenSSL 1.1.1t 30 Apr 2023
ps -elf | grep ftp
- 预期现象:运行 FTP 时应显示 ftp 相关进程(inetd 方式下 ftpd 按连接生成、多为短时进程,宜结合 netstat -an 取证)。
示例输出(节选)
root 4722 3801 0 08:00:01 ? 0:00 /usr/lbin/ftpd -l -a
ps -elf | grep ssh
- 预期现象:运行 SSH 时应显示 ssh 相关进程。
示例输出(节选)
root 3810 1 0 Mar 14 ? 0:02 /opt/ssh/sbin/sshd -D
ps -elf | grep telnet
- 预期现象:未启用 Telnet 时通常仅能看到 grep 自身进程(如示例);若存在 telnetd 进程则应核实其授权与必要性。
示例输出(节选)
appadm 5120 3801 0 08:15:22 pts/tb 0:00 grep telnet
netstat -an | grep 21
- 预期现象:启用 FTP 时应看到 21 端口监听或连接信息。
示例输出(节选)
tcp 0 0 *.21 *.* LISTEN
netstat -an | grep 22
- 预期现象:启用 SSH 时应看到 22 端口监听或连接信息。
示例输出(节选)
tcp 0 0 *.22 *.* LISTEN
netstat -an | grep 23
- 预期现象:启用 Telnet 时应看到 23 端口监听或连接信息。
示例输出(节选)
tcp 0 0 *.23 *.* LISTEN
cat /etc/inetd.conf
- 预期现象:应显示 inetd 管理的服务配置。
示例输出(节选)
telnet stream tcp nowait root /usr/lbin/telnetd telnetd ftp stream tcp nowait root /usr/lbin/ftpd ftpd -l -a
cat /var/adm/inetd.sec
- 预期现象:应显示 inetd 安全控制配置。
示例输出(节选)
ftp allow 192.168.10.* telnet deny *
cat /etc/securetty
- 预期现象:应逐行列出允许 root 登录的终端名(不含 /dev/ 前缀);文件缺失时 root 可从任意终端登录,应结合现场判定。
示例输出(节选)
console pts/tb
Telnet、FTP 等明文服务在 /etc/inetd.conf 中启用即属“明文远程管理/明文传输鉴别信息”高风险情形,应核实为关闭并确认无替代监听,参见 22、高风险判定指引与加固对照表。
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理采取防鉴别信息窃听措施);8.1.4.4 入侵防范 b)(关闭非必要服务、高危端口)。
- 判定要点:仅 SSH 在线且 PermitRootLogin no、inetd 中无 telnet/ftp、/var/adm/inetd.sec 对 ftp/telnet 有访问限制为符合;存在明文协议在线为不符合(高风险)。
- 取证要求:留存 sshd_config、ps/netstat 相关输出、/etc/inetd.conf、/var/adm/inetd.sec、/etc/securetty 的记录。
安全审计核查
audsys
- 预期现象:应显示审计系统开关状态与当前/下一审计文件;字段与格式随版本及 trusted/non-trusted 模式略有差异。
示例输出(节选,格式随版本/配置而异)
auditing system status: on event dropping: allowed current audit file: /var/.audit/audfile1 next audit file: /var/.audit/audfile2
ps -ef | grep syslog
- 预期现象:运行 syslog 时应显示相关进程。
示例输出(节选)
root 2744 1 0 Mar 14 ? 0:05 /usr/sbin/syslogd -D
cat /etc/syslog.conf
- 预期现象:应显示日志记录和转发配置。
示例输出(节选)
# syslog.conf(节选) *.info;mail.none /var/adm/syslog/syslog.log *.alert /dev/console *.debug @logsvr.example.internal
ls -l /etc/syslog.conf
- 预期现象:应显示日志配置文件权限。
示例输出(节选)
-rw-r--r-- 1 root root 412 Nov 10 2023 /etc/syslog.conf
ls -l /var/.audit/audfile1
- 预期现象:应显示审计文件权限;文件不存在时应结合现场确认审计实现方式。
示例输出(节选)
-rw-r----- 1 root audit 2048 Aug 21 09:30 /var/.audit/audfile1
ls -l /var/.audit/audfile2
- 预期现象:应显示审计文件权限;文件不存在时应结合现场确认审计实现方式。
示例输出(节选)
-rw-r----- 1 root audit 2048 Aug 21 09:45 /var/.audit/audfile2
ls -l /var/adm/syslog/*.log
- 预期现象:应显示日志文件权限。
示例输出(节选)
-rw-rw-rw- 1 root root 5242880 Aug 21 18:00 /var/adm/syslog/syslog.log -rw-r--r-- 1 root root 262144 Aug 20 23:55 /var/adm/syslog/mail.log
tail -100 /var/adm/syslog/syslog.log
- 预期现象:应输出最近 100 行 syslog 日志。
示例输出(节选)
Aug 21 08:00:03 demo-hpux01 sshd[4122]: Accepted password for appadm from 192.168.10.33 port 51244 ssh2 Aug 21 08:02:11 demo-hpux01 vmunix: Ethernet lan0 link up at 1000 Mbps
tail -20 /var/adm/sulog
- 预期现象:应输出最近 su 日志。
示例输出(节选)
SU 08/21 09:12 + pts/tb appadm-root
tail -20 /var/adm/messages
- 预期现象:应输出最近系统日志。
示例输出(节选)
Aug 21 06:25:01 demo-hpux01 cron[3011]: (root) CMD (/usr/bin/find /var/tmp -atime +7 -delete)
审计子系统未启用(audsys 显示审计关闭)、审计记录仅本机留存且无备份/无集中转发的,属“无审计或审计记录不完整”高风险情形,参见 22、高风险判定指引与加固对照表。
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a) b) c) d)(审计覆盖每个用户、记录事件要素、记录保护与定期备份、审计进程保护)。
- 判定要点:audsys 为 on、syslog 外发集中日志服务器、sulog/syslog.log 记录 su 与登录事件为符合;审计关闭或日志无保护无备份为部分符合/不符合(高风险)。
- 取证要求:留存 audsys、/etc/syslog.conf、日志文件权限、sulog/syslog.log 内容摘录及转发配置记录。
访问控制与最小安装核查
cat /etc/hosts.allow
- 预期现象:应显示允许地址规则;未配置时可能为空。
示例输出(节选)
# 未配置时文件可能为空或不存在
cat /etc/hosts.deny
- 预期现象:应显示拒绝地址规则;未配置时可能为空。
示例输出(节选)
# 未配置时文件可能为空或不存在
swlist -l bundle
预期现象:应列出已安装的软件包束。
示例输出(节选)
BUNDLE SOFTWARE STATE REV HPUX11i-OE B.11.31.2209 applied GNUSW-Utils B.11.31.0706 configured对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a) c)(账户权限与多余服务清理);8.1.4.4 入侵防范 a)(最小安装,软件束清单与授权一致)。
判定要点:hosts.allow/hosts.deny 与业务访问需要一致(TCP Wrappers 仅对支持 libwrap 的服务生效)、无多余软件束为符合;存在未授权软件或访问规则失效为部分符合/不符合。
取证要求:留存 hosts.allow/hosts.deny、swlist -l bundle 输出及与授权清单的比对记录。
时间同步与计划任务核查
crontab -l
- 预期现象:应显示当前用户计划任务;无任务时可能为空或提示无计划任务。
示例输出(节选)
crontab: you are not authorized to use cron.
ps -ef | grep xntpd
预期现象:启用 NTP 服务时通常会看到 xntpd 进程;未启用时通常无有效结果。
示例输出(节选)
root 2980 1 0 Mar 14 ? 0:00 /usr/sbin/xntpd对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)(排查未授权计划任务);时间同步支撑 8.1.4.3 安全审计 b)(审计记录时间准确一致)与 8.1.5 安全管理中心集中审计。
判定要点:计划任务均与授权用途对应、NTP(xntpd)在线且指向统一时钟源为符合;存在来源不明计划任务或时钟漂移为部分符合/不符合。
取证要求:留存 crontab -l(root 与关键账户)、xntpd 进程及 NTP 配置(/etc/ntp.conf)记录。
入侵防范核查
grep -E '^(PermitRootLogin|LoginGraceTime|MaxAuthTries|AllowUsers|DenyUsers|AllowGroups|DenyGroups)' /etc/ssh/sshd_config
- 预期现象:应能看到 SSH 暴力破解防护与访问控制相关参数。
示例输出(节选)
PermitRootLogin no LoginGraceTime 60 MaxAuthTries 4
sshd -T | egrep 'permitrootlogin|logingracetime|maxauthtries|allowusers|denyusers|allowgroups|denygroups'
预期现象:应输出 SSH 服务端当前生效的对应参数值。
示例输出(节选)
permitrootlogin no logingracetime 60 maxauthtries 4对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 b)(登录失败处理);8.1.4.4 入侵防范 a) b)(最小安装、关闭高危端口与多余服务)。
判定要点:
sshd -T生效值与配置文件一致、PermitRootLogin no、MaxAuthTries 不大于 5 并配合 /etc/default/security 的 AUTH_MAXTRIES 为符合;配置与生效值不一致为部分符合。取证要求:留存 grep 过滤的 sshd_config 与
sshd -T生效值的对照记录。
安全基线与完整性核查
cat /etc/motd
预期现象:应显示登录后提示或告警内容(如已配置)。
示例输出(节选)
****************************************************************** * 本系统仅供授权人员使用,操作将被审计并记录。 * ******************************************************************对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 c)(发现已知漏洞并及时修补、软件完整性核查);登录告警横幅同时佐证安全告知与安全管理制度(8.1.6)的落实。
判定要点:补丁按官方维护策略更新、告警横幅已配置为符合;长期未打补丁且无补偿措施为部分符合/不符合。
取证要求:留存 /etc/motd 内容、swlist 补丁清单及变更记录。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境:openstd.samr.gov.cn 标准信息页
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》:openstd.samr.gov.cn 标准信息页
- HPE《HP-UX System Administrator’s Guide: Security Management, HP-UX 11i v3》(/etc/default/security 参数、口令策略与审计):官方 PDF(HPE Community 托管)
- HPE《HP-UX System Administrator’s Guide: Configuration Management, HP-UX 11i v3》:HPE Support Center 文档页
- HPE《HP-UX 11i v3 Installation and Update Guide》:HPE Support Center 文档页
- 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准 T/ISEAA 001-2020):标准发布页(上海交大信息安全服务技术研究实验室)
- 命令核验说明:本文命令已于 2026-09 对照官方文档核验,现场以实际系统版本为准。
关联文章
- 配套加固:17、加固方案总纲
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表