Windows_Server-三级现场测评命令单

Windows Server 2019 服务器三级等保现场测评取证命令单:systeminfo、winver、ipconfig /all 与 hostname 系统版本与网络信息核查,net user、Get-LocalUser、Get-LocalGroupMember -Group Administrators、lusrmgr.msc、whoami /groups 与 secpol.msc、secedit /export、gpedit.msc、netplwiz 账户身份鉴别与安全策略核查,以及端口共享与服务、边界防护与远程接入、OpenSSH 远程连接协议与算法、恶意代码防范、时间同步与计划任务、最小安装与补丁、入侵防范核查。

示例版本:Windows Server 2019

说明:Microsoft Learn 可直接支撑 Get-MpComputerStatus 示例中 AMRunningMode : Normal,以及 RDP SecurityLayer 默认值 1 表示 Negotiate。

定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。 配套速查:快捷命令与管理控制台索引版见 19、Windows操作系统测评命令。

系统版本与网络信息核查

systeminfo
  • 预期现象:应显示主机名、OS 名称、版本、补丁、启动时间、域/工作组等摘要信息。
示例输出(节选)
Host Name:                 WEB01
OS Name:                   Microsoft Windows Server 2019 Standard
OS Version:                10.0.17763 N/A Build 17763
System Type:               x64-based PC
Domain:                    corp.local
System Boot Time:          2026/8/24, 06:02:11
Hotfix(s):                 N/A
winver
  • 预期现象:应弹出当前 Windows 版本窗口。
示例输出(节选)
(弹出「关于 Windows」窗口,显示 Windows Server 2019 Standard,版本 1809,内部版本 17763.xxxx)
ipconfig /all
  • 预期现象:应显示网卡、IPv4/IPv6、网关、DNS、MAC 等信息。
示例输出(节选)
Ethernet adapter 以太网:
   Physical Address. . . . . . . . . : 00-0C-29-XX-XX-XX
   IPv4 Address. . . . . . . . . . . : 192.168.1.20(Preferred)
   Subnet Mask . . . . . . . . . . . : 255.255.255.0
   Default Gateway . . . . . . . . . : 192.168.1.254
   DNS Servers . . . . . . . . . . . : 192.168.1.100
                                       192.168.1.101
hostname
  • 预期现象:应输出当前主机名。
示例输出(节选)
WEB01
  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)、e)(最小安装与漏洞修补的基础信息取证)。
  • 判定要点:本节为取证底稿,不单独判定;用于确认测评对象版本基线、补丁情况、域归属与网络位置,为 8.1.4 各控制点判定提供上下文。
  • 取证要求:systeminfo 全屏截图、ipconfig /all 截图;访谈管理员确认补丁分发与更新来源。

账户与身份鉴别核查

net user
  • 预期现象:应列出本地用户或指定用户详细信息。
示例输出(节选)
\\WEB01 的用户帐户

-------------------------------------------------------------------------------
Administrator            DefaultAccount           Guest
svc_backup               webadmin
命令运行完毕,但发生一个或多个错误。
Get-LocalUser | Format-Table Name,Enabled,Description -AutoSize
  • 预期现象:应列出本地账户及其启用状态、描述,便于核查多余账户与停用状态;所属模块为 Microsoft.PowerShell.LocalAccounts(64 位 PowerShell 可用,32 位实例中不可用)。
示例输出(节选)
Name            Enabled Description
----            ------- -----------
Administrator      True 内置帐户,用于管理计算机/域
DefaultAccount    False 系统管理的默认帐户
Guest             False 内置来宾帐户
svc_backup         True 备份专用服务账户
webadmin           True Web 站点维护账户
Get-LocalGroupMember -Group Administrators
  • 预期现象:应列出本地 Administrators 组成员及类型(User/Group)、来源(Local/Active Directory)与 SID,用于核查管理员组成员分配。
示例输出(节选)
ObjectClass Name               PrincipalSource  SID
----------- ----               ---------------  ---
User        Administrator      Local            S-1-5-21-3623811015-3361044348-30300820-500
User        CORP\webadmin      ActiveDirectory  S-1-5-21-1924530712-2717302532-1424564544-1105
Group       CORP\Domain Admins ActiveDirectory  S-1-5-21-1924530712-2717302532-1424564544-512
lusrmgr.msc
  • 预期现象:应打开本地用户和组界面,可核查账户和管理员组成员。
示例输出(节选)
(打开「本地用户和组」管理单元;Administrators 组成员示例:Administrator、corp\domain admins、webadmin)
whoami /groups
  • 预期现象:应显示当前用户及所属组 SID/名称。
示例输出(节选)
GROUP INFORMATION
Group Name                             Type             SID
====================================== ================ ============
Everyone                               Well-known group S-1-1-0
BUILTIN\Administrators                 Alias            S-1-5-32-544
NT AUTHORITY\Authenticated Users       Well-known group S-1-5-11
secpol.msc
  • 预期现象:应打开本地安全策略,可核查密码策略、锁定策略、本地策略。
示例输出(节选)
(打开「本地安全策略」;密码策略示例:密码最长使用期限 90 天、长度最小值 12 个字符;账户锁定策略:5 次无效登录后锁定 30 分钟)
secedit /export /cfg C:\secpol.cfg
  • 预期现象:需以管理员身份运行,应将当前本地安全策略导出为 inf 文件(仅导出,不修改系统配置),可用记事本查看 [System Access] 节中的密码与锁定策略实际值。
示例输出(节选,C:\secpol.cfg 内容)
[Unicode]
Unicode=yes
[System Access]
MinimumPasswordAge = 7
MaximumPasswordAge = 90
MinimumPasswordLength = 12
PasswordHistorySize = 24
LockoutBadCount = 5
ResetLockoutCount = 30
LockoutDuration = 30
[Version]
signature="$CHICAGO$"
Revision=1
gpedit.msc
  • 预期现象:应打开组策略编辑器,可核查审计、RDP、会话、安全选项。
示例输出(节选)
(打开「本地组策略编辑器」;审计策略示例:「审核登录事件」「审核对象访问」均为 成功/失败)
control userpasswords2
  • 预期现象:应打开账户设置界面,可核查交互登录要求。
示例输出(节选)
(打开「用户帐户」对话框;「要使用本计算机,用户必须输入用户名和密码」复选框为勾选状态)
netplwiz
  • 预期现象:应打开用户账户界面,可核查是否要求输入用户名和密码。
示例输出(节选)
(打开「用户帐户」界面;自动登录未启用,访问本机须输入用户名和密码)
  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)、b);8.1.4.2 访问控制 a)、b)、c)。
  • 判定要点:密码策略(复杂度、长度、定期更换)与账户锁定策略已启用且满足三级口径、无空口令/弱口令/共享账户、默认账户已重命名或停用、Guest 已禁用→符合;个别策略未配置→部分符合;存在空口令/弱口令或登录失败处理未启用→不符合。域成员主机以域下发的域密码策略为准(net accounts 在域成员上显示域策略值)。
  • 取证要求:secpol.msc 密码/锁定策略截图、secedit 导出的 inf 文件、net accounts 与 Get-LocalUser / Get-LocalGroupMember 输出、lusrmgr.msc 账户清单截图,并留存口令管理访谈纪要。

端口、共享与服务核查

netstat -ano
  • 预期现象:应显示 Proto、Local Address、State、PID 等字段。
示例输出(节选)
活动连接

  协议  本地地址              外部地址              状态           PID
  TCP    0.0.0.0:80             0.0.0.0:0              LISTENING       2104
  TCP    0.0.0.0:3389           0.0.0.0:0              LISTENING       1128
  TCP    192.168.1.20:139       0.0.0.0:0              LISTENING       4
tasklist /svc
  • 预期现象:应显示进程及其承载服务,便于按 PID 反查。
示例输出(节选)
映像名称                       PID 服务
========================= ======== ============================================
System                         4 N/A
lsass.exe                    1016 KeyIso, SamSs, VaultSvc
svchost.exe                  1128 TermService
w3wp.exe                     2104 IIS Admin Service
net share
  • 预期现象:应列出共享名、资源、说明。
示例输出(节选)
共享名     资源                            注解
-------------------------------------------------------------------------------
C$         C:\                             默认共享
ADMIN$     C:\WINDOWS                      远程管理
IPC$                                       远程 IPC
WebShare   D:\inetpub\webroot              站点目录
fsmgmt.msc
  • 预期现象:应打开共享文件夹管理界面。
示例输出(节选)
(打开「共享文件夹」管理单元,可查看共享、会话、打开文件列表)
net start
  • 预期现象:应列出已启动服务。
示例输出(节选)
已启动以下 Windows 服务:

   Windows Defender Antivirus Service
   Remote Desktop Services
   Windows Event Log
   Task Scheduler
命令运行完毕,但发生一个或多个错误。
services.msc
  • 预期现象:应打开服务管理器。
示例输出(节选)
(打开「服务」管理单元,可查看各服务名称、描述、状态、启动类型)
  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)。
  • 判定要点:非必要系统服务、默认共享和高危端口(如 135/139/445/3389 对非管理网段)已关闭或限制访问、共享权限按最小授权(管理共享除外)→符合;存在多余开放项→部分符合/不符合。注意:C$/ADMIN$/IPC$ 等管理共享为系统默认,重点核查其访问控制与业务共享。
  • 取证要求:netstat -ano、tasklist /svc、net share 输出截图,fsmgmt.msc 共享权限截图;与系统管理员确认端口/服务/共享用途的访谈纪要。

安全审计核查

eventvwr.msc
  • 预期现象:应打开事件查看器,可查看应用、安全、系统日志。
示例输出(节选)
(打开「事件查看器」;Security 日志示例:事件 ID 4624 登录成功 / 4625 登录失败,来源 Microsoft-Windows-Security-Auditing)
auditpol /get /category:*
  • 预期现象:需以管理员身份运行(否则报错 0x00000522 客户端没有所需的特权)。应按类别/子类别列出系统审核策略的「成功/失败」配置,可核查登录、帐户管理、明细跟踪、策略更改、对象访问、帐户登录等子类别是否开启。
示例输出(节选)
系统审核策略
类别/子类别                        设置
登录/注销                          成功和失败
  登录                             成功和失败
  注销                             成功
  特殊登录                         成功
  帐户锁定                         成功和失败
帐户管理                           成功和失败
  用户帐户管理                     成功和失败
明细跟踪                           成功和失败
  进程创建                         成功和失败
策略更改                           成功和失败
  审核策略更改                     成功和失败
帐户登录                           成功和失败
  凭据验证                         成功和失败
wevtutil el
  • 预期现象:应输出所有事件日志通道名称。
示例输出(节选)
Application
Security
Setup
System
Microsoft-Windows-TerminalServices-RDPClient/Operational
Microsoft-Windows-Windows Defender/Operational
wevtutil gli Security
  • 预期现象:应显示 Security 日志的配置详情。
示例输出(节选)
creationTime: 2026-07-10T03:00:12.000Z
lastAccessTime: 2026-08-24T09:50:01.000Z
lastWriteTime: 2026-08-24T09:52:33.000Z
fileSize: 209715200
logMode: Circular
logName: Security
numberOfLogRecords: 152340
  • 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)、b)、c)、d)。
  • 判定要点:审计功能已启用且覆盖到每个用户、关键事件(登录、帐户管理、策略更改等)均被记录、审计记录包含日期时间/用户/事件类型/成败信息、日志容量充足并定期备份转储、审计进程受保护→符合;部分类别未审计→部分符合;审计未启用或审计记录未留存→不符合。
  • 取证要求:auditpol /get /category:* 与 wevtutil gli Security 输出、事件查看器中 4624/4625 等事件截图、日志容量与备份策略截图及访谈纪要。

边界防护与远程接入核查

Firewall.cpl
  • 预期现象:应打开 Windows 防火墙界面。
示例输出(节选)
(打开「Windows Defender 防火墙」,显示域网络/专用网络/公用网络的启用状态及入站规则入口)
netsh advfirewall show allprofiles
  • 预期现象:应显示域、专用、公用三类配置文件的状态与默认动作。
示例输出(节选)
域配置文件设置:
状态                                 启用
入站流量操作                         阻止(默认)
出站流量操作                         允许(默认)

公用配置文件设置:
状态                                 启用
入站流量操作                         阻止(默认)
出站流量操作                         允许(默认)
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name SecurityLayer
  • 预期现象:默认值示例为 1,表示 Negotiate;0 表示 RDP Security Layer,2 表示 SSL(TLS)。
示例输出(节选)

SecurityLayer : 1
PSPath        : Microsoft.PowerShell.Core\Registry::HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication
  • 预期现象:0 表示不要求网络级别身份验证(NLA),1 表示要求 NLA;Microsoft 文档给出的默认值示例为 0。
示例输出(节选)

UserAuthentication : 1
PSDrive            : HKLM
PSChildName        : RDP-Tcp
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name MinEncryptionLevel
  • 预期现象:应返回 RDP 加密级别。Microsoft RDP 协议文档定义的级别包括 Low、Client Compatible、High、FIPS Compliant,对应注册表数值 1/2/3/4(微软官方 WMI 文档 Win32_TSGeneralSetting.SetEncryptionLevel 同口径);三级建议为 3(High)或 4(FIPS Compliant)。
示例输出(节选)

MinEncryptionLevel : 3
PSDrive            : HKLM
PSChildName        : RDP-Tcp
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server'
  • 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)

Enabled            : 0
DisabledByDefault  : 1
PSDrive            : HKLM
PSChildName        : Server
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server'
  • 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)

Enabled            : 0
DisabledByDefault  : 1
PSDrive            : HKLM
PSChildName        : Server
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server'
  • 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)

Enabled            : 1
DisabledByDefault  : 0
PSDrive            : HKLM
PSChildName        : Server
Get-TlsCipherSuite
  • 预期现象:应按优先顺序列出本机可用 TLS 密码套件,常见字段包括 Name、Cipher、Hash、Exchange、Certificate。
示例输出(节选)

Name                        Cipher Hash    Exchange Certificate
----                        ------ ----    -------- -----------
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH ECDSA
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384   AES_256_GCM SHA384 ECDH RSA
TLS_RSA_WITH_AES_256_CBC_SHA256         AES_256     SHA256 RSA  RSA
Get-TlsCipherSuite | Select-Object -First 20 Name, Cipher, Hash, Exchange
  • 预期现象:应显示优先级靠前的 TLS 密码套件,可用于核查是否仍启用弱算法。
示例输出(节选)

Name                                  Cipher      Hash  Exchange
----                                  ------      ----  --------
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384   AES_256_GCM SHA384 ECDH
TLS_RSA_WITH_AES_256_CBC_SHA256         AES_256     SHA256 RSA
Get-Service TermService
  • 预期现象:应显示远程桌面服务状态,常见状态为 Running 或 Stopped。
示例输出(节选)

Status   Name               DisplayName
------   ----               -----------
Running  TermService        Remote Desktop Services
netstat -ano | findstr :3389
  • 预期现象:启用远程桌面时通常可看到 3389 端口处于 LISTENING 状态。
示例输出(节选)
  TCP    0.0.0.0:3389           0.0.0.0:0              LISTENING       1128
  TCP    [::]:3389              [::]:0                 LISTENING       1128
  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理防窃听);8.1.4.4 入侵防范 c)(管理终端接入范围限制);就近支撑 8.1.4.8 数据保密性。
  • 判定要点:防火墙域/专用/公用三类配置文件均启用、RDP 已启用 NLA(UserAuthentication=1)且安全层为 Negotiate 或 SSL、加密级别为 3(High)或 4(FIPS)、管理终端地址范围受限→符合;NLA 未启用或存在弱加密/弱协议→部分符合;远程管理鉴别信息明文或低强度加密传输→不符合。
  • 取证要求:SecurityLayer / UserAuthentication / MinEncryptionLevel 注册表查询输出、netsh advfirewall show allprofiles 输出、防火墙与远程设置截图,并留存接入限制策略访谈纪要。

远程连接协议与算法核查(SSH,适用于已安装 OpenSSH 的 Windows Server 2019)

Get-Service sshd
  • 预期现象:安装并启用 OpenSSH Server 时应显示 sshd 服务状态;未安装时可能提示找不到服务。
示例输出(节选)

Status   Name               DisplayName
------   ----               -----------
Running  sshd               OpenSSH SSH Server
Get-Content 'C:\ProgramData\ssh\sshd_config'
  • 预期现象:应显示 OpenSSH Server 配置(默认路径 %programdata%\ssh\sshd_config),可核查 PasswordAuthentication、AllowUsers、AllowGroups、MaxAuthTries、AuthorizedKeysFile 等参数。注意:微软官方文档明确 PermitRootLogin 在 Windows 版 OpenSSH 中不适用,生成的默认配置也不含该行,不应据此判定。
示例输出(节选)
Port 22
PasswordAuthentication yes
MaxAuthTries 4
AllowUsers webadmin svc_backup@192.168.1.*
Match Group administrators
       AuthorizedKeysFile __PROGRAMDATA__/ssh/administrators_authorized_keys
ssh -V
  • 预期现象:已安装 OpenSSH 客户端时应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_for_Windows_8.1p1, LibreSSL 3.0.2
ssh -Q cipher
  • 预期现象:应列出客户端支持的 SSH 对称加密算法。
示例输出(节选)
3des-cbc
aes128-cbc
aes192-cbc
aes256-cbc
aes128-ctr
aes192-ctr
aes256-ctr
ssh -Q mac
  • 预期现象:应列出客户端支持的 SSH MAC 算法。
示例输出(节选)
hmac-sha1
hmac-sha1-96
hmac-sha2-256
hmac-sha2-512
hmac-md5
hmac-ripemd160
ssh -Q kex
  • 预期现象:应列出客户端支持的 SSH 密钥交换算法。
示例输出(节选)
diffie-hellman-group14-sha1
diffie-hellman-group14-sha256
diffie-hellman-group16-sha512
diffie-hellman-group-exchange-sha1
diffie-hellman-group-exchange-sha256
ecdh-sha2-nistp256
curve25519-sha256
curve25519-sha256@libssh.org
ssh -Q key
  • 预期现象:应列出客户端支持的主机密钥/公钥算法。
示例输出(节选)
ssh-ed25519
ssh-rsa
ssh-dss
ecdsa-sha2-nistp256
rsa-sha2-256
rsa-sha2-512
  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理防窃听,就近支撑 8.1.4.8 数据保密性)。
  • 判定要点:已限制可登录账户与来源(AllowUsers/AllowGroups)、优先协商强算法、弱算法(3DES、CBC 模式、hmac-sha1/md5 等)未启用或不优先→符合;仍优先启用弱算法且未限制来源→部分符合/不符合。不适用:本机未安装或未启用 OpenSSH Server(sshd 服务不存在时,仅按 RDP 路径核查远程管理防窃听)。
  • 取证要求:sshd_config 全文(含 AuthorizedKeysFile、AllowUsers/AllowGroups)、sshd 服务状态、ssh -Q 输出截图;如与系统管理员确认弱算法禁用策略,留存访谈纪要。

恶意代码防范核查

Get-MpComputerStatus
  • 预期现象:Microsoft Learn 示例关键字段包括 AMRunningMode : Normal、AMServiceEnabled : True、AntivirusEnabled : True。
示例输出(节选)

AMRunningMode                   : Normal
AMServiceEnabled                : True
AntivirusEnabled                : True
AntivirusSignatureLastUpdated   : 2026/8/24 05:30:12 +08:00
QuickScanEndTime                : 2026/8/24 03:15:40 +08:00
RealTimeProtectionEnabled       : True
Get-MpPreference
  • 预期现象:应显示 Defender 策略配置,如排除项、实时保护、云保护等;MAPSReporting、SubmitSamplesConsent、PUAProtection 等字段以数值枚举显示(如 MAPSReporting 2=高级、SubmitSamplesConsent 1=自动发送安全示例、PUAProtection 1=启用),ScanScheduleQuickScanTime 为 TimeSpan 格式。
示例输出(节选)

DisableRealtimeMonitoring  : False
ExclusionPath              : {D:\backup}
MAPSReporting              : 2
PUAProtection              : 1
ScanScheduleQuickScanTime  : 03:00:00
SubmitSamplesConsent       : 1
wscui.cpl
  • 预期现象:应打开安全和维护界面。
示例输出(节选)
(打开「安全和维护」;病毒和威胁防护显示「Windows Defender 防病毒软件已启用且为最新」)
  • 对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)。
  • 判定要点:已安装并启用防恶意代码软件(Defender 处于 Normal 运行模式、实时防护开启、病毒库近期更新),或部署等效的第三方防护/EDR 且策略集中管理→符合;仅安装未启用或病毒库长期未更新→部分符合;无任何恶意代码防范措施→不符合。
  • 取证要求:Get-MpComputerStatus / Get-MpPreference 输出、wscui.cpl 安全和维护截图;如为第三方软件,留存其控制台防护策略与病毒库截图。

时间同步与计划任务核查

w32tm /query /status
  • 预期现象:应显示时钟源、层级、上次同步时间等字段。
示例输出(节选)
Leap 指示符: 0
层次: 3 (引用自辅助时钟)
精度: -6 (每刻度 15.625ms)
根延迟: 0.0312500s
上次成功的同步时间: 2026/8/24 09:45:22
源: 192.168.1.100
w32tm /query /configuration
  • 预期现象:应显示 NtpClient、NtpServer、Type 等配置项。
示例输出(节选)
配置:

EventLogFlags: 2 (本地)
AnnounceFlags: 10 (本地)
Type: NT5DS (本地)
NtpServer: (本地)
ServiceMain: SI (本地)
MaxAllowedPhaseOffset: 300 (本地)
schtasks /query /fo LIST /v
  • 预期现象:应显示计划任务详细清单,输出通常较长。
示例输出(节选)
主机名:                           WEB01
任务名:                           \NightlyBackup
下次运行时间:                     2026/8/25 2:00:00
状态:                             就绪
要运行的任务:                     C:\Scripts\backup.bat
计划类型:                         每天
以用户身份运行:                   CORP\svc_backup
  • 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)(计划任务承载的本地备份作业);时间同步在 GB/T 22239-2019 中未单列条款,就近归属 8.1.5 安全管理中心(集中管控)的支撑项,并支撑 8.1.4.3 安全审计记录时间准确性。
  • 判定要点:时钟源指向统一 NTP 服务器(域环境 Type=NT5DS,或显式配置 NTP 源)且最近同步成功→满足时钟统一口径;重要数据已配置定期备份任务且验证过可恢复(三级另要求异地备份)→符合;无备份任务或从未验证恢复→不符合。同时核查计划任务中是否存在可疑持久化项。
  • 取证要求:w32tm /query /status 与 /configuration 输出、schtasks 备份任务详情截图、备份策略与恢复演练记录及访谈纪要。

最小安装与补丁核查

appwiz.cpl
  • 预期现象:应打开程序和功能界面。
示例输出(节选)
(打开「程序和功能」,列出已安装程序及其发布者、安装日期、大小)
wmic qfe list brief
  • 预期现象:通常会列出 HotFixID、InstalledOn 等补丁字段。注意:微软官方文档声明 WMIC 自 Windows 10 21H1 及 21H1 半年通道版 Windows Server 起弃用(并已在 Win11 24H2/25H2 中移除),Server 2019 仍可使用,但建议改用下方 Get-HotFix。
示例输出(节选)
Caption                     CSName  Description      FixComments  HotFixID  InstallDate  InstalledBy          InstalledOn
http://schemas.microsoft... WEB01   Update                        KB5034441              CORP\administrator    2026/7/15
http://schemas.microsoft... WEB01   Security Update               KB5005625              NT AUTHORITY\SYSTEM   2026/6/20
Get-HotFix | Sort-Object InstalledOn | Format-Table Source,Description,HotFixID,InstalledBy,InstalledOn
  • 预期现象:基于 Win32_QuickFixEngineering 类列出已安装补丁;该类仅覆盖 CBS 提供的更新,MSI 或 Windows Update 站点提供的部分更新不会返回,需结合 appwiz.cpl 与访谈核实。
示例输出(节选)
Source   Description      HotFixID   InstalledBy          InstalledOn
------   -----------      --------   -----------          -----------
WEB01    Security Update  KB5005625  NT AUTHORITY\SYSTEM  2026/6/20
WEB01    Update           KB5034441  CORP\administrator   2026/7/15
sysdm.cpl
  • 预期现象:应打开系统属性界面,可辅助核查远程设置与主机属性。
示例输出(节选)
(打开「系统属性」;「远程」选项卡显示「允许远程连接到此计算机」勾选状态及远程桌面用户列表)
mstsc
  • 预期现象:应打开远程桌面连接客户端。
示例输出(节选)
(打开「远程桌面连接」窗口,可输入目标主机地址并选择显示/资源选项卡)
  • 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)、e)。
  • 判定要点:遵循最小安装、无多余组件和应用程序、已知漏洞在充分测试评估后及时修补(含高危漏洞补丁)→符合;安装大量非必要软件或长期未修补→部分符合/不符合。
  • 取证要求:appwiz.cpl 已安装程序截图、wmic qfe / Get-HotFix 补丁清单、漏洞扫描报告与整改记录。

入侵防范核查

net accounts
  • 预期现象:应显示账户锁定策略与口令策略摘要,可用于核查防暴力破解设置。
示例输出(节选)
强制用户在时间到期之后多久必须注销?: 从不
密码最短使用期限(天):               7
密码最长使用期限(天):               90
密码长度最小值:                     12
保持的密码历史记录长度:             24
锁定阈值:                           5
锁定持续时间(分):                   30
锁定观测窗口(分):                   30
计算机角色:                         SERVER
命令成功完成。
wevtutil qe Security /q:"*[System[(EventID=4625)]]" /f:text /c:5 /rd:true
  • 预期现象:应显示最新的 5 条登录失败事件(如存在),用于发现暴力破解迹象;/rd:true 表示最新事件优先(缺省为最旧优先,不加该参数时 /c:5 取到的是最早的记录)。
示例输出(节选)
Event[0]:
  Log Name: Security
  Date: 2026-08-24T07:44:12.000
  Event ID: 4625
  任务类别: 登录
  关键字: 审核失败
  帐户名: administrator
  源网络地址: 203.0.113.77
  失败原因: 未知用户名或密码错误。
Get-MpPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_Actions
  • 预期现象:已配置 ASR 规则时应输出规则动作列表(1=启用、0=禁用、2=审核模式);未配置时可能为空,可配合 AttackSurfaceReductionRules_Ids 查看对应规则。
示例输出(节选)
1
1
1
0
  • 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 b)(登录失败处理:限制非法登录次数);ASR 攻击面缩减规则就近支撑 8.1.4.5 恶意代码防范。
  • 判定要点:已配置并启用登录失败处理(锁定阈值/持续时间/观测窗口均生效且阈值合理)、4625 暴力破解迹象有监测与处置、ASR 规则启用→符合;锁定策略仅部分配置→部分符合;无任何失败处理措施→不符合。
  • 取证要求:net accounts 输出、4625 事件查询输出、ASR 规则配置(AttackSurfaceReductionRules_Ids/Actions)截图,并留存暴力破解防护措施访谈纪要。

参考依据

关联文章