Windows_Server-三级现场测评命令单
Windows Server 2019 服务器三级等保现场测评取证命令单:systeminfo、winver、ipconfig /all 与 hostname 系统版本与网络信息核查,net user、Get-LocalUser、Get-LocalGroupMember -Group Administrators、lusrmgr.msc、whoami /groups 与 secpol.msc、secedit /export、gpedit.msc、netplwiz 账户身份鉴别与安全策略核查,以及端口共享与服务、边界防护与远程接入、OpenSSH 远程连接协议与算法、恶意代码防范、时间同步与计划任务、最小安装与补丁、入侵防范核查。
Categories:
7 分钟阅读
示例版本:Windows Server 2019
说明:Microsoft Learn 可直接支撑
Get-MpComputerStatus示例中 AMRunningMode : Normal,以及 RDP SecurityLayer 默认值 1 表示 Negotiate。定位:三级等保现场测评取证命令单,按功能小节组织核查命令、预期现象与判定要点。 配套速查:快捷命令与管理控制台索引版见 19、Windows操作系统测评命令。
系统版本与网络信息核查
systeminfo
- 预期现象:应显示主机名、OS 名称、版本、补丁、启动时间、域/工作组等摘要信息。
示例输出(节选)
Host Name: WEB01
OS Name: Microsoft Windows Server 2019 Standard
OS Version: 10.0.17763 N/A Build 17763
System Type: x64-based PC
Domain: corp.local
System Boot Time: 2026/8/24, 06:02:11
Hotfix(s): N/A
winver
- 预期现象:应弹出当前 Windows 版本窗口。
示例输出(节选)
(弹出「关于 Windows」窗口,显示 Windows Server 2019 Standard,版本 1809,内部版本 17763.xxxx)
ipconfig /all
- 预期现象:应显示网卡、IPv4/IPv6、网关、DNS、MAC 等信息。
示例输出(节选)
Ethernet adapter 以太网:
Physical Address. . . . . . . . . : 00-0C-29-XX-XX-XX
IPv4 Address. . . . . . . . . . . : 192.168.1.20(Preferred)
Subnet Mask . . . . . . . . . . . : 255.255.255.0
Default Gateway . . . . . . . . . : 192.168.1.254
DNS Servers . . . . . . . . . . . : 192.168.1.100
192.168.1.101
hostname
- 预期现象:应输出当前主机名。
示例输出(节选)
WEB01
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)、e)(最小安装与漏洞修补的基础信息取证)。
- 判定要点:本节为取证底稿,不单独判定;用于确认测评对象版本基线、补丁情况、域归属与网络位置,为 8.1.4 各控制点判定提供上下文。
- 取证要求:systeminfo 全屏截图、ipconfig /all 截图;访谈管理员确认补丁分发与更新来源。
账户与身份鉴别核查
net user
- 预期现象:应列出本地用户或指定用户详细信息。
示例输出(节选)
\\WEB01 的用户帐户
-------------------------------------------------------------------------------
Administrator DefaultAccount Guest
svc_backup webadmin
命令运行完毕,但发生一个或多个错误。
Get-LocalUser | Format-Table Name,Enabled,Description -AutoSize
- 预期现象:应列出本地账户及其启用状态、描述,便于核查多余账户与停用状态;所属模块为 Microsoft.PowerShell.LocalAccounts(64 位 PowerShell 可用,32 位实例中不可用)。
示例输出(节选)
Name Enabled Description
---- ------- -----------
Administrator True 内置帐户,用于管理计算机/域
DefaultAccount False 系统管理的默认帐户
Guest False 内置来宾帐户
svc_backup True 备份专用服务账户
webadmin True Web 站点维护账户
Get-LocalGroupMember -Group Administrators
- 预期现象:应列出本地 Administrators 组成员及类型(User/Group)、来源(Local/Active Directory)与 SID,用于核查管理员组成员分配。
示例输出(节选)
ObjectClass Name PrincipalSource SID
----------- ---- --------------- ---
User Administrator Local S-1-5-21-3623811015-3361044348-30300820-500
User CORP\webadmin ActiveDirectory S-1-5-21-1924530712-2717302532-1424564544-1105
Group CORP\Domain Admins ActiveDirectory S-1-5-21-1924530712-2717302532-1424564544-512
lusrmgr.msc
- 预期现象:应打开本地用户和组界面,可核查账户和管理员组成员。
示例输出(节选)
(打开「本地用户和组」管理单元;Administrators 组成员示例:Administrator、corp\domain admins、webadmin)
whoami /groups
- 预期现象:应显示当前用户及所属组 SID/名称。
示例输出(节选)
GROUP INFORMATION
Group Name Type SID
====================================== ================ ============
Everyone Well-known group S-1-1-0
BUILTIN\Administrators Alias S-1-5-32-544
NT AUTHORITY\Authenticated Users Well-known group S-1-5-11
secpol.msc
- 预期现象:应打开本地安全策略,可核查密码策略、锁定策略、本地策略。
示例输出(节选)
(打开「本地安全策略」;密码策略示例:密码最长使用期限 90 天、长度最小值 12 个字符;账户锁定策略:5 次无效登录后锁定 30 分钟)
secedit /export /cfg C:\secpol.cfg
- 预期现象:需以管理员身份运行,应将当前本地安全策略导出为 inf 文件(仅导出,不修改系统配置),可用记事本查看 [System Access] 节中的密码与锁定策略实际值。
示例输出(节选,C:\secpol.cfg 内容)
[Unicode]
Unicode=yes
[System Access]
MinimumPasswordAge = 7
MaximumPasswordAge = 90
MinimumPasswordLength = 12
PasswordHistorySize = 24
LockoutBadCount = 5
ResetLockoutCount = 30
LockoutDuration = 30
[Version]
signature="$CHICAGO$"
Revision=1
gpedit.msc
- 预期现象:应打开组策略编辑器,可核查审计、RDP、会话、安全选项。
示例输出(节选)
(打开「本地组策略编辑器」;审计策略示例:「审核登录事件」「审核对象访问」均为 成功/失败)
control userpasswords2
- 预期现象:应打开账户设置界面,可核查交互登录要求。
示例输出(节选)
(打开「用户帐户」对话框;「要使用本计算机,用户必须输入用户名和密码」复选框为勾选状态)
netplwiz
- 预期现象:应打开用户账户界面,可核查是否要求输入用户名和密码。
示例输出(节选)
(打开「用户帐户」界面;自动登录未启用,访问本机须输入用户名和密码)
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)、b);8.1.4.2 访问控制 a)、b)、c)。
- 判定要点:密码策略(复杂度、长度、定期更换)与账户锁定策略已启用且满足三级口径、无空口令/弱口令/共享账户、默认账户已重命名或停用、Guest 已禁用→符合;个别策略未配置→部分符合;存在空口令/弱口令或登录失败处理未启用→不符合。域成员主机以域下发的域密码策略为准(
net accounts在域成员上显示域策略值)。 - 取证要求:secpol.msc 密码/锁定策略截图、secedit 导出的 inf 文件、
net accounts与 Get-LocalUser / Get-LocalGroupMember 输出、lusrmgr.msc 账户清单截图,并留存口令管理访谈纪要。
高风险提示:存在空口令/弱口令、默认口令未修改或共享账户,按《高风险判定指引》(2025版)通常直接判不符合;处置对照 22、高风险判定指引与加固对照表。
端口、共享与服务核查
netstat -ano
- 预期现象:应显示 Proto、Local Address、State、PID 等字段。
示例输出(节选)
活动连接
协议 本地地址 外部地址 状态 PID
TCP 0.0.0.0:80 0.0.0.0:0 LISTENING 2104
TCP 0.0.0.0:3389 0.0.0.0:0 LISTENING 1128
TCP 192.168.1.20:139 0.0.0.0:0 LISTENING 4
tasklist /svc
- 预期现象:应显示进程及其承载服务,便于按 PID 反查。
示例输出(节选)
映像名称 PID 服务
========================= ======== ============================================
System 4 N/A
lsass.exe 1016 KeyIso, SamSs, VaultSvc
svchost.exe 1128 TermService
w3wp.exe 2104 IIS Admin Service
net share
- 预期现象:应列出共享名、资源、说明。
示例输出(节选)
共享名 资源 注解
-------------------------------------------------------------------------------
C$ C:\ 默认共享
ADMIN$ C:\WINDOWS 远程管理
IPC$ 远程 IPC
WebShare D:\inetpub\webroot 站点目录
fsmgmt.msc
- 预期现象:应打开共享文件夹管理界面。
示例输出(节选)
(打开「共享文件夹」管理单元,可查看共享、会话、打开文件列表)
net start
- 预期现象:应列出已启动服务。
示例输出(节选)
已启动以下 Windows 服务:
Windows Defender Antivirus Service
Remote Desktop Services
Windows Event Log
Task Scheduler
命令运行完毕,但发生一个或多个错误。
services.msc
- 预期现象:应打开服务管理器。
示例输出(节选)
(打开「服务」管理单元,可查看各服务名称、描述、状态、启动类型)
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)。
- 判定要点:非必要系统服务、默认共享和高危端口(如 135/139/445/3389 对非管理网段)已关闭或限制访问、共享权限按最小授权(管理共享除外)→符合;存在多余开放项→部分符合/不符合。注意:C$/ADMIN$/IPC$ 等管理共享为系统默认,重点核查其访问控制与业务共享。
- 取证要求:netstat -ano、tasklist /svc、net share 输出截图,fsmgmt.msc 共享权限截图;与系统管理员确认端口/服务/共享用途的访谈纪要。
安全审计核查
eventvwr.msc
- 预期现象:应打开事件查看器,可查看应用、安全、系统日志。
示例输出(节选)
(打开「事件查看器」;Security 日志示例:事件 ID 4624 登录成功 / 4625 登录失败,来源 Microsoft-Windows-Security-Auditing)
auditpol /get /category:*
- 预期现象:需以管理员身份运行(否则报错 0x00000522 客户端没有所需的特权)。应按类别/子类别列出系统审核策略的「成功/失败」配置,可核查登录、帐户管理、明细跟踪、策略更改、对象访问、帐户登录等子类别是否开启。
示例输出(节选)
系统审核策略
类别/子类别 设置
登录/注销 成功和失败
登录 成功和失败
注销 成功
特殊登录 成功
帐户锁定 成功和失败
帐户管理 成功和失败
用户帐户管理 成功和失败
明细跟踪 成功和失败
进程创建 成功和失败
策略更改 成功和失败
审核策略更改 成功和失败
帐户登录 成功和失败
凭据验证 成功和失败
wevtutil el
- 预期现象:应输出所有事件日志通道名称。
示例输出(节选)
Application
Security
Setup
System
Microsoft-Windows-TerminalServices-RDPClient/Operational
Microsoft-Windows-Windows Defender/Operational
wevtutil gli Security
- 预期现象:应显示 Security 日志的配置详情。
示例输出(节选)
creationTime: 2026-07-10T03:00:12.000Z
lastAccessTime: 2026-08-24T09:50:01.000Z
lastWriteTime: 2026-08-24T09:52:33.000Z
fileSize: 209715200
logMode: Circular
logName: Security
numberOfLogRecords: 152340
- 对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)、b)、c)、d)。
- 判定要点:审计功能已启用且覆盖到每个用户、关键事件(登录、帐户管理、策略更改等)均被记录、审计记录包含日期时间/用户/事件类型/成败信息、日志容量充足并定期备份转储、审计进程受保护→符合;部分类别未审计→部分符合;审计未启用或审计记录未留存→不符合。
- 取证要求:auditpol /get /category:* 与 wevtutil gli Security 输出、事件查看器中 4624/4625 等事件截图、日志容量与备份策略截图及访谈纪要。
高风险提示:未开启安全审计、审计覆盖不全或日志无备份,按《高风险判定指引》(2025版)通常判部分符合至不符合;处置对照 22、高风险判定指引与加固对照表。
边界防护与远程接入核查
Firewall.cpl
- 预期现象:应打开 Windows 防火墙界面。
示例输出(节选)
(打开「Windows Defender 防火墙」,显示域网络/专用网络/公用网络的启用状态及入站规则入口)
netsh advfirewall show allprofiles
- 预期现象:应显示域、专用、公用三类配置文件的状态与默认动作。
示例输出(节选)
域配置文件设置:
状态 启用
入站流量操作 阻止(默认)
出站流量操作 允许(默认)
公用配置文件设置:
状态 启用
入站流量操作 阻止(默认)
出站流量操作 允许(默认)
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name SecurityLayer
- 预期现象:默认值示例为 1,表示 Negotiate;0 表示 RDP Security Layer,2 表示 SSL(TLS)。
示例输出(节选)
SecurityLayer : 1
PSPath : Microsoft.PowerShell.Core\Registry::HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication
- 预期现象:0 表示不要求网络级别身份验证(NLA),1 表示要求 NLA;Microsoft 文档给出的默认值示例为 0。
示例输出(节选)
UserAuthentication : 1
PSDrive : HKLM
PSChildName : RDP-Tcp
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name MinEncryptionLevel
- 预期现象:应返回 RDP 加密级别。Microsoft RDP 协议文档定义的级别包括 Low、Client Compatible、High、FIPS Compliant,对应注册表数值 1/2/3/4(微软官方 WMI 文档 Win32_TSGeneralSetting.SetEncryptionLevel 同口径);三级建议为 3(High)或 4(FIPS Compliant)。
示例输出(节选)
MinEncryptionLevel : 3
PSDrive : HKLM
PSChildName : RDP-Tcp
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server'
- 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)
Enabled : 0
DisabledByDefault : 1
PSDrive : HKLM
PSChildName : Server
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server'
- 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)
Enabled : 0
DisabledByDefault : 1
PSDrive : HKLM
PSChildName : Server
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server'
- 预期现象:如已显式配置,通常可见 Enabled 和 DisabledByDefault 两个 DWORD;未显式配置时路径可能不存在。
示例输出(节选)
Enabled : 1
DisabledByDefault : 0
PSDrive : HKLM
PSChildName : Server
Get-TlsCipherSuite
- 预期现象:应按优先顺序列出本机可用 TLS 密码套件,常见字段包括 Name、Cipher、Hash、Exchange、Certificate。
示例输出(节选)
Name Cipher Hash Exchange Certificate
---- ------ ---- -------- -----------
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH ECDSA
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH RSA
TLS_RSA_WITH_AES_256_CBC_SHA256 AES_256 SHA256 RSA RSA
Get-TlsCipherSuite | Select-Object -First 20 Name, Cipher, Hash, Exchange
- 预期现象:应显示优先级靠前的 TLS 密码套件,可用于核查是否仍启用弱算法。
示例输出(节选)
Name Cipher Hash Exchange
---- ------ ---- --------
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH
TLS_RSA_WITH_AES_256_CBC_SHA256 AES_256 SHA256 RSA
Get-Service TermService
- 预期现象:应显示远程桌面服务状态,常见状态为 Running 或 Stopped。
示例输出(节选)
Status Name DisplayName
------ ---- -----------
Running TermService Remote Desktop Services
netstat -ano | findstr :3389
- 预期现象:启用远程桌面时通常可看到 3389 端口处于 LISTENING 状态。
示例输出(节选)
TCP 0.0.0.0:3389 0.0.0.0:0 LISTENING 1128
TCP [::]:3389 [::]:0 LISTENING 1128
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理防窃听);8.1.4.4 入侵防范 c)(管理终端接入范围限制);就近支撑 8.1.4.8 数据保密性。
- 判定要点:防火墙域/专用/公用三类配置文件均启用、RDP 已启用 NLA(UserAuthentication=1)且安全层为 Negotiate 或 SSL、加密级别为 3(High)或 4(FIPS)、管理终端地址范围受限→符合;NLA 未启用或存在弱加密/弱协议→部分符合;远程管理鉴别信息明文或低强度加密传输→不符合。
- 取证要求:SecurityLayer / UserAuthentication / MinEncryptionLevel 注册表查询输出、netsh advfirewall show allprofiles 输出、防火墙与远程设置截图,并留存接入限制策略访谈纪要。
高风险提示:远程桌面未启用 NLA、使用低加密级别或 3389 端口面向互联网开放,按《高风险判定指引》(2025版)通常判不符合;处置对照 22、高风险判定指引与加固对照表。
远程连接协议与算法核查(SSH,适用于已安装 OpenSSH 的 Windows Server 2019)
Get-Service sshd
- 预期现象:安装并启用 OpenSSH Server 时应显示 sshd 服务状态;未安装时可能提示找不到服务。
示例输出(节选)
Status Name DisplayName
------ ---- -----------
Running sshd OpenSSH SSH Server
Get-Content 'C:\ProgramData\ssh\sshd_config'
- 预期现象:应显示 OpenSSH Server 配置(默认路径 %programdata%\ssh\sshd_config),可核查 PasswordAuthentication、AllowUsers、AllowGroups、MaxAuthTries、AuthorizedKeysFile 等参数。注意:微软官方文档明确 PermitRootLogin 在 Windows 版 OpenSSH 中不适用,生成的默认配置也不含该行,不应据此判定。
示例输出(节选)
Port 22
PasswordAuthentication yes
MaxAuthTries 4
AllowUsers webadmin svc_backup@192.168.1.*
Match Group administrators
AuthorizedKeysFile __PROGRAMDATA__/ssh/administrators_authorized_keys
ssh -V
- 预期现象:已安装 OpenSSH 客户端时应输出 OpenSSH 版本号。
示例输出(节选)
OpenSSH_for_Windows_8.1p1, LibreSSL 3.0.2
ssh -Q cipher
- 预期现象:应列出客户端支持的 SSH 对称加密算法。
示例输出(节选)
3des-cbc
aes128-cbc
aes192-cbc
aes256-cbc
aes128-ctr
aes192-ctr
aes256-ctr
ssh -Q mac
- 预期现象:应列出客户端支持的 SSH MAC 算法。
示例输出(节选)
hmac-sha1
hmac-sha1-96
hmac-sha2-256
hmac-sha2-512
hmac-md5
hmac-ripemd160
ssh -Q kex
- 预期现象:应列出客户端支持的 SSH 密钥交换算法。
示例输出(节选)
diffie-hellman-group14-sha1
diffie-hellman-group14-sha256
diffie-hellman-group16-sha512
diffie-hellman-group-exchange-sha1
diffie-hellman-group-exchange-sha256
ecdh-sha2-nistp256
curve25519-sha256
curve25519-sha256@libssh.org
ssh -Q key
- 预期现象:应列出客户端支持的主机密钥/公钥算法。
示例输出(节选)
ssh-ed25519
ssh-rsa
ssh-dss
ecdsa-sha2-nistp256
rsa-sha2-256
rsa-sha2-512
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 c)(远程管理防窃听,就近支撑 8.1.4.8 数据保密性)。
- 判定要点:已限制可登录账户与来源(AllowUsers/AllowGroups)、优先协商强算法、弱算法(3DES、CBC 模式、hmac-sha1/md5 等)未启用或不优先→符合;仍优先启用弱算法且未限制来源→部分符合/不符合。不适用:本机未安装或未启用 OpenSSH Server(sshd 服务不存在时,仅按 RDP 路径核查远程管理防窃听)。
- 取证要求:sshd_config 全文(含 AuthorizedKeysFile、AllowUsers/AllowGroups)、sshd 服务状态、ssh -Q 输出截图;如与系统管理员确认弱算法禁用策略,留存访谈纪要。
恶意代码防范核查
Get-MpComputerStatus
- 预期现象:Microsoft Learn 示例关键字段包括 AMRunningMode : Normal、AMServiceEnabled : True、AntivirusEnabled : True。
示例输出(节选)
AMRunningMode : Normal
AMServiceEnabled : True
AntivirusEnabled : True
AntivirusSignatureLastUpdated : 2026/8/24 05:30:12 +08:00
QuickScanEndTime : 2026/8/24 03:15:40 +08:00
RealTimeProtectionEnabled : True
Get-MpPreference
- 预期现象:应显示 Defender 策略配置,如排除项、实时保护、云保护等;MAPSReporting、SubmitSamplesConsent、PUAProtection 等字段以数值枚举显示(如 MAPSReporting 2=高级、SubmitSamplesConsent 1=自动发送安全示例、PUAProtection 1=启用),ScanScheduleQuickScanTime 为 TimeSpan 格式。
示例输出(节选)
DisableRealtimeMonitoring : False
ExclusionPath : {D:\backup}
MAPSReporting : 2
PUAProtection : 1
ScanScheduleQuickScanTime : 03:00:00
SubmitSamplesConsent : 1
wscui.cpl
- 预期现象:应打开安全和维护界面。
示例输出(节选)
(打开「安全和维护」;病毒和威胁防护显示「Windows Defender 防病毒软件已启用且为最新」)
- 对应控制点:GB/T 22239-2019 8.1.4.5 恶意代码防范 a)。
- 判定要点:已安装并启用防恶意代码软件(Defender 处于 Normal 运行模式、实时防护开启、病毒库近期更新),或部署等效的第三方防护/EDR 且策略集中管理→符合;仅安装未启用或病毒库长期未更新→部分符合;无任何恶意代码防范措施→不符合。
- 取证要求:Get-MpComputerStatus / Get-MpPreference 输出、wscui.cpl 安全和维护截图;如为第三方软件,留存其控制台防护策略与病毒库截图。
高风险提示:未安装或未启用任何恶意代码防范措施,按《高风险判定指引》(2025版)通常直接判不符合;处置对照 22、高风险判定指引与加固对照表。
时间同步与计划任务核查
w32tm /query /status
- 预期现象:应显示时钟源、层级、上次同步时间等字段。
示例输出(节选)
Leap 指示符: 0
层次: 3 (引用自辅助时钟)
精度: -6 (每刻度 15.625ms)
根延迟: 0.0312500s
上次成功的同步时间: 2026/8/24 09:45:22
源: 192.168.1.100
w32tm /query /configuration
- 预期现象:应显示 NtpClient、NtpServer、Type 等配置项。
示例输出(节选)
配置:
EventLogFlags: 2 (本地)
AnnounceFlags: 10 (本地)
Type: NT5DS (本地)
NtpServer: (本地)
ServiceMain: SI (本地)
MaxAllowedPhaseOffset: 300 (本地)
schtasks /query /fo LIST /v
- 预期现象:应显示计划任务详细清单,输出通常较长。
示例输出(节选)
主机名: WEB01
任务名: \NightlyBackup
下次运行时间: 2026/8/25 2:00:00
状态: 就绪
要运行的任务: C:\Scripts\backup.bat
计划类型: 每天
以用户身份运行: CORP\svc_backup
- 对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)(计划任务承载的本地备份作业);时间同步在 GB/T 22239-2019 中未单列条款,就近归属 8.1.5 安全管理中心(集中管控)的支撑项,并支撑 8.1.4.3 安全审计记录时间准确性。
- 判定要点:时钟源指向统一 NTP 服务器(域环境 Type=NT5DS,或显式配置 NTP 源)且最近同步成功→满足时钟统一口径;重要数据已配置定期备份任务且验证过可恢复(三级另要求异地备份)→符合;无备份任务或从未验证恢复→不符合。同时核查计划任务中是否存在可疑持久化项。
- 取证要求:w32tm /query /status 与 /configuration 输出、schtasks 备份任务详情截图、备份策略与恢复演练记录及访谈纪要。
高风险提示:承载重要数据的系统未配置任何数据备份,按《高风险判定指引》(2025版)通常直接判不符合;处置对照 22、高风险判定指引与加固对照表。
最小安装与补丁核查
appwiz.cpl
- 预期现象:应打开程序和功能界面。
示例输出(节选)
(打开「程序和功能」,列出已安装程序及其发布者、安装日期、大小)
wmic qfe list brief
- 预期现象:通常会列出 HotFixID、InstalledOn 等补丁字段。注意:微软官方文档声明 WMIC 自 Windows 10 21H1 及 21H1 半年通道版 Windows Server 起弃用(并已在 Win11 24H2/25H2 中移除),Server 2019 仍可使用,但建议改用下方 Get-HotFix。
示例输出(节选)
Caption CSName Description FixComments HotFixID InstallDate InstalledBy InstalledOn
http://schemas.microsoft... WEB01 Update KB5034441 CORP\administrator 2026/7/15
http://schemas.microsoft... WEB01 Security Update KB5005625 NT AUTHORITY\SYSTEM 2026/6/20
Get-HotFix | Sort-Object InstalledOn | Format-Table Source,Description,HotFixID,InstalledBy,InstalledOn
- 预期现象:基于 Win32_QuickFixEngineering 类列出已安装补丁;该类仅覆盖 CBS 提供的更新,MSI 或 Windows Update 站点提供的部分更新不会返回,需结合 appwiz.cpl 与访谈核实。
示例输出(节选)
Source Description HotFixID InstalledBy InstalledOn
------ ----------- -------- ----------- -----------
WEB01 Security Update KB5005625 NT AUTHORITY\SYSTEM 2026/6/20
WEB01 Update KB5034441 CORP\administrator 2026/7/15
sysdm.cpl
- 预期现象:应打开系统属性界面,可辅助核查远程设置与主机属性。
示例输出(节选)
(打开「系统属性」;「远程」选项卡显示「允许远程连接到此计算机」勾选状态及远程桌面用户列表)
mstsc
- 预期现象:应打开远程桌面连接客户端。
示例输出(节选)
(打开「远程桌面连接」窗口,可输入目标主机地址并选择显示/资源选项卡)
- 对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)、e)。
- 判定要点:遵循最小安装、无多余组件和应用程序、已知漏洞在充分测试评估后及时修补(含高危漏洞补丁)→符合;安装大量非必要软件或长期未修补→部分符合/不符合。
- 取证要求:appwiz.cpl 已安装程序截图、wmic qfe / Get-HotFix 补丁清单、漏洞扫描报告与整改记录。
入侵防范核查
net accounts
- 预期现象:应显示账户锁定策略与口令策略摘要,可用于核查防暴力破解设置。
示例输出(节选)
强制用户在时间到期之后多久必须注销?: 从不
密码最短使用期限(天): 7
密码最长使用期限(天): 90
密码长度最小值: 12
保持的密码历史记录长度: 24
锁定阈值: 5
锁定持续时间(分): 30
锁定观测窗口(分): 30
计算机角色: SERVER
命令成功完成。
wevtutil qe Security /q:"*[System[(EventID=4625)]]" /f:text /c:5 /rd:true
- 预期现象:应显示最新的 5 条登录失败事件(如存在),用于发现暴力破解迹象;/rd:true 表示最新事件优先(缺省为最旧优先,不加该参数时 /c:5 取到的是最早的记录)。
示例输出(节选)
Event[0]:
Log Name: Security
Date: 2026-08-24T07:44:12.000
Event ID: 4625
任务类别: 登录
关键字: 审核失败
帐户名: administrator
源网络地址: 203.0.113.77
失败原因: 未知用户名或密码错误。
Get-MpPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_Actions
- 预期现象:已配置 ASR 规则时应输出规则动作列表(1=启用、0=禁用、2=审核模式);未配置时可能为空,可配合 AttackSurfaceReductionRules_Ids 查看对应规则。
示例输出(节选)
1
1
1
0
- 对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 b)(登录失败处理:限制非法登录次数);ASR 攻击面缩减规则就近支撑 8.1.4.5 恶意代码防范。
- 判定要点:已配置并启用登录失败处理(锁定阈值/持续时间/观测窗口均生效且阈值合理)、4625 暴力破解迹象有监测与处置、ASR 规则启用→符合;锁定策略仅部分配置→部分符合;无任何失败处理措施→不符合。
- 取证要求:net accounts 输出、4625 事件查询输出、ASR 规则配置(AttackSurfaceReductionRules_Ids/Actions)截图,并留存暴力破解防护措施访谈纪要。
高风险提示:未启用任何登录失败处理/锁定策略且同时存在弱口令,按《高风险判定指引》(2025版)通常判不符合;处置对照 22、高风险判定指引与加固对照表。
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境(openstd.samr.gov.cn 标准页,现行)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(openstd.samr.gov.cn 标准页,现行)
- Microsoft Learn:wevtutil 命令参考(el/gli/qe 及 /q、/f、/c、/rd 选项,/rd 缺省为最旧优先)
- Microsoft Learn:auditpol 命令参考(/get 查询系统审核策略)
- Microsoft Learn:Net Commands for Operating Systems(net accounts 语法与输出字段)
- Microsoft Learn:密码策略(含 Enforce password history 24/0、Minimum password length 7/0、Maximum password age 42 天等官方默认值页)
- Microsoft Learn:SecurityLayer(0=RDP、1=Negotiate 为默认、2=TLS)
- Microsoft Learn:TLS 注册表设置(SCHANNEL\Protocols<版本>\Server 的 Enabled 等值)
- Microsoft Learn:OpenSSH Server Configuration for Windows(sshd_config 默认路径、管理员组 AuthorizedKeysFile、PermitRootLogin 在 Windows 不适用)
- Microsoft Learn:Get-MpComputerStatus(AMRunningMode : Normal 等字段)
- 《网络安全等级保护测评高风险判定指引》(联盟团标,站内对照见 22、高风险判定指引与加固对照表)
- 命令核验说明:本文命令已于 2026-09 对照 Microsoft 官方文档核验,现场以实际系统版本与域/本地策略为准。
关联文章
- 配套加固:05、安全评估Windows操作系统安全加固
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表