# Windows_Server-三级现场测评命令单

> Windows Server 2019 服务器三级等保现场测评取证命令单：systeminfo、winver、ipconfig /all 与 hostname 系统版本与网络信息核查，net user、Get-LocalUser、Get-LocalGroupMember -Group Administrators、lusrmgr.msc、whoami /groups 与 secpol.msc、secedit /export、gpedit.msc、netplwiz 账户身份鉴别与安全策略核查，以及端口共享与服务、边界防护与远程接入、OpenSSH 远程连接协议与算法、恶意代码防范、时间同步与计划任务、最小安装与补丁、入侵防范核查。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 示例版本：Windows Server 2019

> 说明：Microsoft Learn 可直接支撑 `Get-MpComputerStatus` 示例中 AMRunningMode : Normal，以及 RDP SecurityLayer 默认值 1 表示 Negotiate。
>
> 定位：三级等保现场测评取证命令单，按功能小节组织核查命令、预期现象与判定要点。
> 配套速查：快捷命令与管理控制台索引版见 [19、Windows操作系统测评命令](../19windows操作系统测评命令/)。

## 系统版本与网络信息核查

```cmd
systeminfo
```
- 预期现象：应显示主机名、OS 名称、版本、补丁、启动时间、域/工作组等摘要信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Host Name:                 WEB01
</span></span><span class="line"><span class="cl">OS Name:                   Microsoft Windows Server 2019 Standard
</span></span><span class="line"><span class="cl">OS Version:                10.0.17763 N/A Build 17763
</span></span><span class="line"><span class="cl">System Type:               x64-based PC
</span></span><span class="line"><span class="cl">Domain:                    corp.local
</span></span><span class="line"><span class="cl">System Boot Time:          2026/8/24, 06:02:11
</span></span><span class="line"><span class="cl">Hotfix(s):                 N/A
</span></span></code></pre></div>
</details>


```cmd
winver
```
- 预期现象：应弹出当前 Windows 版本窗口。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（弹出「关于 Windows」窗口，显示 Windows Server 2019 Standard，版本 1809，内部版本 17763.xxxx）
</span></span></code></pre></div>
</details>


```cmd
ipconfig /all
```
- 预期现象：应显示网卡、IPv4/IPv6、网关、DNS、MAC 等信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Ethernet adapter 以太网:
</span></span><span class="line"><span class="cl">   Physical Address. . . . . . . . . : 00-0C-29-XX-XX-XX
</span></span><span class="line"><span class="cl">   IPv4 Address. . . . . . . . . . . : 192.168.1.20(Preferred)
</span></span><span class="line"><span class="cl">   Subnet Mask . . . . . . . . . . . : 255.255.255.0
</span></span><span class="line"><span class="cl">   Default Gateway . . . . . . . . . : 192.168.1.254
</span></span><span class="line"><span class="cl">   DNS Servers . . . . . . . . . . . : 192.168.1.100
</span></span><span class="line"><span class="cl">                                       192.168.1.101
</span></span></code></pre></div>
</details>


```cmd
hostname
```
- 预期现象：应输出当前主机名。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">WEB01
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)、e)（最小安装与漏洞修补的基础信息取证）。
- 判定要点：本节为取证底稿，不单独判定；用于确认测评对象版本基线、补丁情况、域归属与网络位置，为 8.1.4 各控制点判定提供上下文。
- 取证要求：systeminfo 全屏截图、ipconfig /all 截图；访谈管理员确认补丁分发与更新来源。


## 账户与身份鉴别核查

```cmd
net user
```
- 预期现象：应列出本地用户或指定用户详细信息。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">\\WEB01 的用户帐户
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">-------------------------------------------------------------------------------
</span></span><span class="line"><span class="cl">Administrator            DefaultAccount           Guest
</span></span><span class="line"><span class="cl">svc_backup               webadmin
</span></span><span class="line"><span class="cl">命令运行完毕，但发生一个或多个错误。
</span></span></code></pre></div>
</details>


```powershell
Get-LocalUser | Format-Table Name,Enabled,Description -AutoSize
```
- 预期现象：应列出本地账户及其启用状态、描述，便于核查多余账户与停用状态；所属模块为 Microsoft.PowerShell.LocalAccounts（64 位 PowerShell 可用，32 位实例中不可用）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Name            Enabled Description
</span></span><span class="line"><span class="cl">----            ------- -----------
</span></span><span class="line"><span class="cl">Administrator      True 内置帐户，用于管理计算机/域
</span></span><span class="line"><span class="cl">DefaultAccount    False 系统管理的默认帐户
</span></span><span class="line"><span class="cl">Guest             False 内置来宾帐户
</span></span><span class="line"><span class="cl">svc_backup         True 备份专用服务账户
</span></span><span class="line"><span class="cl">webadmin           True Web 站点维护账户
</span></span></code></pre></div>
</details>


```powershell
Get-LocalGroupMember -Group Administrators
```
- 预期现象：应列出本地 Administrators 组成员及类型（User/Group）、来源（Local/Active Directory）与 SID，用于核查管理员组成员分配。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">ObjectClass Name               PrincipalSource  SID
</span></span><span class="line"><span class="cl">----------- ----               ---------------  ---
</span></span><span class="line"><span class="cl">User        Administrator      Local            S-1-5-21-3623811015-3361044348-30300820-500
</span></span><span class="line"><span class="cl">User        CORP\webadmin      ActiveDirectory  S-1-5-21-1924530712-2717302532-1424564544-1105
</span></span><span class="line"><span class="cl">Group       CORP\Domain Admins ActiveDirectory  S-1-5-21-1924530712-2717302532-1424564544-512
</span></span></code></pre></div>
</details>


```cmd
lusrmgr.msc
```
- 预期现象：应打开本地用户和组界面，可核查账户和管理员组成员。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「本地用户和组」管理单元；Administrators 组成员示例：Administrator、corp\domain admins、webadmin）
</span></span></code></pre></div>
</details>


```cmd
whoami /groups
```
- 预期现象：应显示当前用户及所属组 SID/名称。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">GROUP INFORMATION
</span></span><span class="line"><span class="cl">Group Name                             Type             SID
</span></span><span class="line"><span class="cl">====================================== ================ ============
</span></span><span class="line"><span class="cl">Everyone                               Well-known group S-1-1-0
</span></span><span class="line"><span class="cl">BUILTIN\Administrators                 Alias            S-1-5-32-544
</span></span><span class="line"><span class="cl">NT AUTHORITY\Authenticated Users       Well-known group S-1-5-11
</span></span></code></pre></div>
</details>


```cmd
secpol.msc
```
- 预期现象：应打开本地安全策略，可核查密码策略、锁定策略、本地策略。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「本地安全策略」；密码策略示例：密码最长使用期限 90 天、长度最小值 12 个字符；账户锁定策略：5 次无效登录后锁定 30 分钟）
</span></span></code></pre></div>
</details>


```cmd
secedit /export /cfg C:\secpol.cfg
```
- 预期现象：需以管理员身份运行，应将当前本地安全策略导出为 inf 文件（仅导出，不修改系统配置），可用记事本查看 [System Access] 节中的密码与锁定策略实际值。


<details class="td-details"><summary>示例输出（节选，C:\secpol.cfg 内容）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">[Unicode]
</span></span><span class="line"><span class="cl">Unicode=yes
</span></span><span class="line"><span class="cl">[System Access]
</span></span><span class="line"><span class="cl">MinimumPasswordAge = 7
</span></span><span class="line"><span class="cl">MaximumPasswordAge = 90
</span></span><span class="line"><span class="cl">MinimumPasswordLength = 12
</span></span><span class="line"><span class="cl">PasswordHistorySize = 24
</span></span><span class="line"><span class="cl">LockoutBadCount = 5
</span></span><span class="line"><span class="cl">ResetLockoutCount = 30
</span></span><span class="line"><span class="cl">LockoutDuration = 30
</span></span><span class="line"><span class="cl">[Version]
</span></span><span class="line"><span class="cl">signature=&#34;$CHICAGO$&#34;
</span></span><span class="line"><span class="cl">Revision=1
</span></span></code></pre></div>
</details>


```cmd
gpedit.msc
```
- 预期现象：应打开组策略编辑器，可核查审计、RDP、会话、安全选项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「本地组策略编辑器」；审计策略示例：「审核登录事件」「审核对象访问」均为 成功/失败）
</span></span></code></pre></div>
</details>


```cmd
control userpasswords2
```
- 预期现象：应打开账户设置界面，可核查交互登录要求。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「用户帐户」对话框；「要使用本计算机，用户必须输入用户名和密码」复选框为勾选状态）
</span></span></code></pre></div>
</details>


```cmd
netplwiz
```
- 预期现象：应打开用户账户界面，可核查是否要求输入用户名和密码。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「用户帐户」界面；自动登录未启用，访问本机须输入用户名和密码）
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 a)、b)；8.1.4.2 访问控制 a)、b)、c)。
- 判定要点：密码策略（复杂度、长度、定期更换）与账户锁定策略已启用且满足三级口径、无空口令/弱口令/共享账户、默认账户已重命名或停用、Guest 已禁用→符合；个别策略未配置→部分符合；存在空口令/弱口令或登录失败处理未启用→不符合。域成员主机以域下发的域密码策略为准（`net accounts` 在域成员上显示域策略值）。
- 取证要求：secpol.msc 密码/锁定策略截图、secedit 导出的 inf 文件、`net accounts` 与 Get-LocalUser / Get-LocalGroupMember 输出、lusrmgr.msc 账户清单截图，并留存口令管理访谈纪要。

<div class="alert alert-warning" role="alert">

高风险提示：存在空口令/弱口令、默认口令未修改或共享账户，按《高风险判定指引》（2025版）通常直接判不符合；处置对照 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


## 端口、共享与服务核查

```cmd
netstat -ano
```
- 预期现象：应显示 Proto、Local Address、State、PID 等字段。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">活动连接
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">  协议  本地地址              外部地址              状态           PID
</span></span><span class="line"><span class="cl">  TCP    0.0.0.0:80             0.0.0.0:0              LISTENING       2104
</span></span><span class="line"><span class="cl">  TCP    0.0.0.0:3389           0.0.0.0:0              LISTENING       1128
</span></span><span class="line"><span class="cl">  TCP    192.168.1.20:139       0.0.0.0:0              LISTENING       4
</span></span></code></pre></div>
</details>


```cmd
tasklist /svc
```
- 预期现象：应显示进程及其承载服务，便于按 PID 反查。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">映像名称                       PID 服务
</span></span><span class="line"><span class="cl">========================= ======== ============================================
</span></span><span class="line"><span class="cl">System                         4 N/A
</span></span><span class="line"><span class="cl">lsass.exe                    1016 KeyIso, SamSs, VaultSvc
</span></span><span class="line"><span class="cl">svchost.exe                  1128 TermService
</span></span><span class="line"><span class="cl">w3wp.exe                     2104 IIS Admin Service
</span></span></code></pre></div>
</details>


```cmd
net share
```
- 预期现象：应列出共享名、资源、说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">共享名     资源                            注解
</span></span><span class="line"><span class="cl">-------------------------------------------------------------------------------
</span></span><span class="line"><span class="cl">C$         C:\                             默认共享
</span></span><span class="line"><span class="cl">ADMIN$     C:\WINDOWS                      远程管理
</span></span><span class="line"><span class="cl">IPC$                                       远程 IPC
</span></span><span class="line"><span class="cl">WebShare   D:\inetpub\webroot              站点目录
</span></span></code></pre></div>
</details>


```cmd
fsmgmt.msc
```
- 预期现象：应打开共享文件夹管理界面。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「共享文件夹」管理单元，可查看共享、会话、打开文件列表）
</span></span></code></pre></div>
</details>


```cmd
net start
```
- 预期现象：应列出已启动服务。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">已启动以下 Windows 服务:
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">   Windows Defender Antivirus Service
</span></span><span class="line"><span class="cl">   Remote Desktop Services
</span></span><span class="line"><span class="cl">   Windows Event Log
</span></span><span class="line"><span class="cl">   Task Scheduler
</span></span><span class="line"><span class="cl">命令运行完毕，但发生一个或多个错误。
</span></span></code></pre></div>
</details>


```cmd
services.msc
```
- 预期现象：应打开服务管理器。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「服务」管理单元，可查看各服务名称、描述、状态、启动类型）
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 b)、c)。
- 判定要点：非必要系统服务、默认共享和高危端口（如 135/139/445/3389 对非管理网段）已关闭或限制访问、共享权限按最小授权（管理共享除外）→符合；存在多余开放项→部分符合/不符合。注意：C$/ADMIN$/IPC$ 等管理共享为系统默认，重点核查其访问控制与业务共享。
- 取证要求：netstat -ano、tasklist /svc、net share 输出截图，fsmgmt.msc 共享权限截图；与系统管理员确认端口/服务/共享用途的访谈纪要。


## 安全审计核查

```cmd
eventvwr.msc
```
- 预期现象：应打开事件查看器，可查看应用、安全、系统日志。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「事件查看器」；Security 日志示例：事件 ID 4624 登录成功 / 4625 登录失败，来源 Microsoft-Windows-Security-Auditing）
</span></span></code></pre></div>
</details>


```cmd
auditpol /get /category:*
```
- 预期现象：需以管理员身份运行（否则报错 0x00000522 客户端没有所需的特权）。应按类别/子类别列出系统审核策略的「成功/失败」配置，可核查登录、帐户管理、明细跟踪、策略更改、对象访问、帐户登录等子类别是否开启。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">系统审核策略
</span></span><span class="line"><span class="cl">类别/子类别                        设置
</span></span><span class="line"><span class="cl">登录/注销                          成功和失败
</span></span><span class="line"><span class="cl">  登录                             成功和失败
</span></span><span class="line"><span class="cl">  注销                             成功
</span></span><span class="line"><span class="cl">  特殊登录                         成功
</span></span><span class="line"><span class="cl">  帐户锁定                         成功和失败
</span></span><span class="line"><span class="cl">帐户管理                           成功和失败
</span></span><span class="line"><span class="cl">  用户帐户管理                     成功和失败
</span></span><span class="line"><span class="cl">明细跟踪                           成功和失败
</span></span><span class="line"><span class="cl">  进程创建                         成功和失败
</span></span><span class="line"><span class="cl">策略更改                           成功和失败
</span></span><span class="line"><span class="cl">  审核策略更改                     成功和失败
</span></span><span class="line"><span class="cl">帐户登录                           成功和失败
</span></span><span class="line"><span class="cl">  凭据验证                         成功和失败
</span></span></code></pre></div>
</details>


```cmd
wevtutil el
```
- 预期现象：应输出所有事件日志通道名称。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Application
</span></span><span class="line"><span class="cl">Security
</span></span><span class="line"><span class="cl">Setup
</span></span><span class="line"><span class="cl">System
</span></span><span class="line"><span class="cl">Microsoft-Windows-TerminalServices-RDPClient/Operational
</span></span><span class="line"><span class="cl">Microsoft-Windows-Windows Defender/Operational
</span></span></code></pre></div>
</details>


```cmd
wevtutil gli Security
```
- 预期现象：应显示 Security 日志的配置详情。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">creationTime: 2026-07-10T03:00:12.000Z
</span></span><span class="line"><span class="cl">lastAccessTime: 2026-08-24T09:50:01.000Z
</span></span><span class="line"><span class="cl">lastWriteTime: 2026-08-24T09:52:33.000Z
</span></span><span class="line"><span class="cl">fileSize: 209715200
</span></span><span class="line"><span class="cl">logMode: Circular
</span></span><span class="line"><span class="cl">logName: Security
</span></span><span class="line"><span class="cl">numberOfLogRecords: 152340
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.3 安全审计 a)、b)、c)、d)。
- 判定要点：审计功能已启用且覆盖到每个用户、关键事件（登录、帐户管理、策略更改等）均被记录、审计记录包含日期时间/用户/事件类型/成败信息、日志容量充足并定期备份转储、审计进程受保护→符合；部分类别未审计→部分符合；审计未启用或审计记录未留存→不符合。
- 取证要求：auditpol /get /category:* 与 wevtutil gli Security 输出、事件查看器中 4624/4625 等事件截图、日志容量与备份策略截图及访谈纪要。

<div class="alert alert-warning" role="alert">

高风险提示：未开启安全审计、审计覆盖不全或日志无备份，按《高风险判定指引》（2025版）通常判部分符合至不符合；处置对照 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


## 边界防护与远程接入核查

```cmd
Firewall.cpl
```
- 预期现象：应打开 Windows 防火墙界面。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「Windows Defender 防火墙」，显示域网络/专用网络/公用网络的启用状态及入站规则入口）
</span></span></code></pre></div>
</details>


```powershell
netsh advfirewall show allprofiles
```
- 预期现象：应显示域、专用、公用三类配置文件的状态与默认动作。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">域配置文件设置:
</span></span><span class="line"><span class="cl">状态                                 启用
</span></span><span class="line"><span class="cl">入站流量操作                         阻止(默认)
</span></span><span class="line"><span class="cl">出站流量操作                         允许(默认)
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">公用配置文件设置:
</span></span><span class="line"><span class="cl">状态                                 启用
</span></span><span class="line"><span class="cl">入站流量操作                         阻止(默认)
</span></span><span class="line"><span class="cl">出站流量操作                         允许(默认)
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name SecurityLayer
```
- 预期现象：默认值示例为 1，表示 Negotiate；0 表示 RDP Security Layer，2 表示 SSL(TLS)。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">SecurityLayer : 1
</span></span><span class="line"><span class="cl">PSPath        : Microsoft.PowerShell.Core\Registry::HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication
```
- 预期现象：0 表示不要求网络级别身份验证（NLA），1 表示要求 NLA；Microsoft 文档给出的默认值示例为 0。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">UserAuthentication : 1
</span></span><span class="line"><span class="cl">PSDrive            : HKLM
</span></span><span class="line"><span class="cl">PSChildName        : RDP-Tcp
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name MinEncryptionLevel
```
- 预期现象：应返回 RDP 加密级别。Microsoft RDP 协议文档定义的级别包括 Low、Client Compatible、High、FIPS Compliant，对应注册表数值 1/2/3/4（微软官方 WMI 文档 Win32_TSGeneralSetting.SetEncryptionLevel 同口径）；三级建议为 3（High）或 4（FIPS Compliant）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">MinEncryptionLevel : 3
</span></span><span class="line"><span class="cl">PSDrive            : HKLM
</span></span><span class="line"><span class="cl">PSChildName        : RDP-Tcp
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server'
```
- 预期现象：如已显式配置，通常可见 Enabled 和 DisabledByDefault 两个 DWORD；未显式配置时路径可能不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Enabled            : 0
</span></span><span class="line"><span class="cl">DisabledByDefault  : 1
</span></span><span class="line"><span class="cl">PSDrive            : HKLM
</span></span><span class="line"><span class="cl">PSChildName        : Server
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server'
```
- 预期现象：如已显式配置，通常可见 Enabled 和 DisabledByDefault 两个 DWORD；未显式配置时路径可能不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Enabled            : 0
</span></span><span class="line"><span class="cl">DisabledByDefault  : 1
</span></span><span class="line"><span class="cl">PSDrive            : HKLM
</span></span><span class="line"><span class="cl">PSChildName        : Server
</span></span></code></pre></div>
</details>


```powershell
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server'
```
- 预期现象：如已显式配置，通常可见 Enabled 和 DisabledByDefault 两个 DWORD；未显式配置时路径可能不存在。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Enabled            : 1
</span></span><span class="line"><span class="cl">DisabledByDefault  : 0
</span></span><span class="line"><span class="cl">PSDrive            : HKLM
</span></span><span class="line"><span class="cl">PSChildName        : Server
</span></span></code></pre></div>
</details>


```powershell
Get-TlsCipherSuite
```
- 预期现象：应按优先顺序列出本机可用 TLS 密码套件，常见字段包括 Name、Cipher、Hash、Exchange、Certificate。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Name                        Cipher Hash    Exchange Certificate
</span></span><span class="line"><span class="cl">----                        ------ ----    -------- -----------
</span></span><span class="line"><span class="cl">TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH ECDSA
</span></span><span class="line"><span class="cl">TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384   AES_256_GCM SHA384 ECDH RSA
</span></span><span class="line"><span class="cl">TLS_RSA_WITH_AES_256_CBC_SHA256         AES_256     SHA256 RSA  RSA
</span></span></code></pre></div>
</details>


```powershell
Get-TlsCipherSuite | Select-Object -First 20 Name, Cipher, Hash, Exchange
```
- 预期现象：应显示优先级靠前的 TLS 密码套件，可用于核查是否仍启用弱算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Name                                  Cipher      Hash  Exchange
</span></span><span class="line"><span class="cl">----                                  ------      ----  --------
</span></span><span class="line"><span class="cl">TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 AES_256_GCM SHA384 ECDH
</span></span><span class="line"><span class="cl">TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384   AES_256_GCM SHA384 ECDH
</span></span><span class="line"><span class="cl">TLS_RSA_WITH_AES_256_CBC_SHA256         AES_256     SHA256 RSA
</span></span></code></pre></div>
</details>


```powershell
Get-Service TermService
```
- 预期现象：应显示远程桌面服务状态，常见状态为 Running 或 Stopped。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Status   Name               DisplayName
</span></span><span class="line"><span class="cl">------   ----               -----------
</span></span><span class="line"><span class="cl">Running  TermService        Remote Desktop Services
</span></span></code></pre></div>
</details>


```cmd
netstat -ano | findstr :3389
```
- 预期现象：启用远程桌面时通常可看到 3389 端口处于 LISTENING 状态。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">  TCP    0.0.0.0:3389           0.0.0.0:0              LISTENING       1128
</span></span><span class="line"><span class="cl">  TCP    [::]:3389              [::]:0                 LISTENING       1128
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 c)（远程管理防窃听）；8.1.4.4 入侵防范 c)（管理终端接入范围限制）；就近支撑 8.1.4.8 数据保密性。
- 判定要点：防火墙域/专用/公用三类配置文件均启用、RDP 已启用 NLA（UserAuthentication=1）且安全层为 Negotiate 或 SSL、加密级别为 3（High）或 4（FIPS）、管理终端地址范围受限→符合；NLA 未启用或存在弱加密/弱协议→部分符合；远程管理鉴别信息明文或低强度加密传输→不符合。
- 取证要求：SecurityLayer / UserAuthentication / MinEncryptionLevel 注册表查询输出、netsh advfirewall show allprofiles 输出、防火墙与远程设置截图，并留存接入限制策略访谈纪要。

<div class="alert alert-warning" role="alert">

高风险提示：远程桌面未启用 NLA、使用低加密级别或 3389 端口面向互联网开放，按《高风险判定指引》（2025版）通常判不符合；处置对照 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


## 远程连接协议与算法核查（SSH，适用于已安装 OpenSSH 的 Windows Server 2019）

```powershell
Get-Service sshd
```
- 预期现象：安装并启用 OpenSSH Server 时应显示 sshd 服务状态；未安装时可能提示找不到服务。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">Status   Name               DisplayName
</span></span><span class="line"><span class="cl">------   ----               -----------
</span></span><span class="line"><span class="cl">Running  sshd               OpenSSH SSH Server
</span></span></code></pre></div>
</details>


```powershell
Get-Content 'C:\ProgramData\ssh\sshd_config'
```
- 预期现象：应显示 OpenSSH Server 配置（默认路径 %programdata%\ssh\sshd_config），可核查 PasswordAuthentication、AllowUsers、AllowGroups、MaxAuthTries、AuthorizedKeysFile 等参数。注意：微软官方文档明确 PermitRootLogin 在 Windows 版 OpenSSH 中不适用，生成的默认配置也不含该行，不应据此判定。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Port 22
</span></span><span class="line"><span class="cl">PasswordAuthentication yes
</span></span><span class="line"><span class="cl">MaxAuthTries 4
</span></span><span class="line"><span class="cl">AllowUsers webadmin svc_backup@192.168.1.*
</span></span><span class="line"><span class="cl">Match Group administrators
</span></span><span class="line"><span class="cl">       AuthorizedKeysFile __PROGRAMDATA__/ssh/administrators_authorized_keys
</span></span></code></pre></div>
</details>


```cmd
ssh -V
```
- 预期现象：已安装 OpenSSH 客户端时应输出 OpenSSH 版本号。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">OpenSSH_for_Windows_8.1p1, LibreSSL 3.0.2
</span></span></code></pre></div>
</details>


```cmd
ssh -Q cipher
```
- 预期现象：应列出客户端支持的 SSH 对称加密算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">3des-cbc
</span></span><span class="line"><span class="cl">aes128-cbc
</span></span><span class="line"><span class="cl">aes192-cbc
</span></span><span class="line"><span class="cl">aes256-cbc
</span></span><span class="line"><span class="cl">aes128-ctr
</span></span><span class="line"><span class="cl">aes192-ctr
</span></span><span class="line"><span class="cl">aes256-ctr
</span></span></code></pre></div>
</details>


```cmd
ssh -Q mac
```
- 预期现象：应列出客户端支持的 SSH MAC 算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">hmac-sha1
</span></span><span class="line"><span class="cl">hmac-sha1-96
</span></span><span class="line"><span class="cl">hmac-sha2-256
</span></span><span class="line"><span class="cl">hmac-sha2-512
</span></span><span class="line"><span class="cl">hmac-md5
</span></span><span class="line"><span class="cl">hmac-ripemd160
</span></span></code></pre></div>
</details>


```cmd
ssh -Q kex
```
- 预期现象：应列出客户端支持的 SSH 密钥交换算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">diffie-hellman-group14-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group14-sha256
</span></span><span class="line"><span class="cl">diffie-hellman-group16-sha512
</span></span><span class="line"><span class="cl">diffie-hellman-group-exchange-sha1
</span></span><span class="line"><span class="cl">diffie-hellman-group-exchange-sha256
</span></span><span class="line"><span class="cl">ecdh-sha2-nistp256
</span></span><span class="line"><span class="cl">curve25519-sha256
</span></span><span class="line"><span class="cl">curve25519-sha256@libssh.org
</span></span></code></pre></div>
</details>


```cmd
ssh -Q key
```
- 预期现象：应列出客户端支持的主机密钥/公钥算法。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">ssh-ed25519
</span></span><span class="line"><span class="cl">ssh-rsa
</span></span><span class="line"><span class="cl">ssh-dss
</span></span><span class="line"><span class="cl">ecdsa-sha2-nistp256
</span></span><span class="line"><span class="cl">rsa-sha2-256
</span></span><span class="line"><span class="cl">rsa-sha2-512
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 c)（远程管理防窃听，就近支撑 8.1.4.8 数据保密性）。
- 判定要点：已限制可登录账户与来源（AllowUsers/AllowGroups）、优先协商强算法、弱算法（3DES、CBC 模式、hmac-sha1/md5 等）未启用或不优先→符合；仍优先启用弱算法且未限制来源→部分符合/不符合。不适用：本机未安装或未启用 OpenSSH Server（sshd 服务不存在时，仅按 RDP 路径核查远程管理防窃听）。
- 取证要求：sshd_config 全文（含 AuthorizedKeysFile、AllowUsers/AllowGroups）、sshd 服务状态、ssh -Q 输出截图；如与系统管理员确认弱算法禁用策略，留存访谈纪要。


## 恶意代码防范核查

```powershell
Get-MpComputerStatus
```
- 预期现象：Microsoft Learn 示例关键字段包括 AMRunningMode : Normal、AMServiceEnabled : True、AntivirusEnabled : True。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">AMRunningMode                   : Normal
</span></span><span class="line"><span class="cl">AMServiceEnabled                : True
</span></span><span class="line"><span class="cl">AntivirusEnabled                : True
</span></span><span class="line"><span class="cl">AntivirusSignatureLastUpdated   : 2026/8/24 05:30:12 +08:00
</span></span><span class="line"><span class="cl">QuickScanEndTime                : 2026/8/24 03:15:40 +08:00
</span></span><span class="line"><span class="cl">RealTimeProtectionEnabled       : True
</span></span></code></pre></div>
</details>


```powershell
Get-MpPreference
```
- 预期现象：应显示 Defender 策略配置，如排除项、实时保护、云保护等；MAPSReporting、SubmitSamplesConsent、PUAProtection 等字段以数值枚举显示（如 MAPSReporting 2=高级、SubmitSamplesConsent 1=自动发送安全示例、PUAProtection 1=启用），ScanScheduleQuickScanTime 为 TimeSpan 格式。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">DisableRealtimeMonitoring  : False
</span></span><span class="line"><span class="cl">ExclusionPath              : {D:\backup}
</span></span><span class="line"><span class="cl">MAPSReporting              : 2
</span></span><span class="line"><span class="cl">PUAProtection              : 1
</span></span><span class="line"><span class="cl">ScanScheduleQuickScanTime  : 03:00:00
</span></span><span class="line"><span class="cl">SubmitSamplesConsent       : 1
</span></span></code></pre></div>
</details>


```cmd
wscui.cpl
```
- 预期现象：应打开安全和维护界面。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「安全和维护」；病毒和威胁防护显示「Windows Defender 防病毒软件已启用且为最新」）
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.5 恶意代码防范 a)。
- 判定要点：已安装并启用防恶意代码软件（Defender 处于 Normal 运行模式、实时防护开启、病毒库近期更新），或部署等效的第三方防护/EDR 且策略集中管理→符合；仅安装未启用或病毒库长期未更新→部分符合；无任何恶意代码防范措施→不符合。
- 取证要求：Get-MpComputerStatus / Get-MpPreference 输出、wscui.cpl 安全和维护截图；如为第三方软件，留存其控制台防护策略与病毒库截图。

<div class="alert alert-warning" role="alert">

高风险提示：未安装或未启用任何恶意代码防范措施，按《高风险判定指引》（2025版）通常直接判不符合；处置对照 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


## 时间同步与计划任务核查

```cmd
w32tm /query /status
```
- 预期现象：应显示时钟源、层级、上次同步时间等字段。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Leap 指示符: 0
</span></span><span class="line"><span class="cl">层次: 3 (引用自辅助时钟)
</span></span><span class="line"><span class="cl">精度: -6 (每刻度 15.625ms)
</span></span><span class="line"><span class="cl">根延迟: 0.0312500s
</span></span><span class="line"><span class="cl">上次成功的同步时间: 2026/8/24 09:45:22
</span></span><span class="line"><span class="cl">源: 192.168.1.100
</span></span></code></pre></div>
</details>


```cmd
w32tm /query /configuration
```
- 预期现象：应显示 NtpClient、NtpServer、Type 等配置项。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">配置:
</span></span><span class="line"><span class="cl">
</span></span><span class="line"><span class="cl">EventLogFlags: 2 (本地)
</span></span><span class="line"><span class="cl">AnnounceFlags: 10 (本地)
</span></span><span class="line"><span class="cl">Type: NT5DS (本地)
</span></span><span class="line"><span class="cl">NtpServer: (本地)
</span></span><span class="line"><span class="cl">ServiceMain: SI (本地)
</span></span><span class="line"><span class="cl">MaxAllowedPhaseOffset: 300 (本地)
</span></span></code></pre></div>
</details>


```cmd
schtasks /query /fo LIST /v
```
- 预期现象：应显示计划任务详细清单，输出通常较长。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">主机名:                           WEB01
</span></span><span class="line"><span class="cl">任务名:                           \NightlyBackup
</span></span><span class="line"><span class="cl">下次运行时间:                     2026/8/25 2:00:00
</span></span><span class="line"><span class="cl">状态:                             就绪
</span></span><span class="line"><span class="cl">要运行的任务:                     C:\Scripts\backup.bat
</span></span><span class="line"><span class="cl">计划类型:                         每天
</span></span><span class="line"><span class="cl">以用户身份运行:                   CORP\svc_backup
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.9 数据备份恢复 a)（计划任务承载的本地备份作业）；时间同步在 GB/T 22239-2019 中未单列条款，就近归属 8.1.5 安全管理中心（集中管控）的支撑项，并支撑 8.1.4.3 安全审计记录时间准确性。
- 判定要点：时钟源指向统一 NTP 服务器（域环境 Type=NT5DS，或显式配置 NTP 源）且最近同步成功→满足时钟统一口径；重要数据已配置定期备份任务且验证过可恢复（三级另要求异地备份）→符合；无备份任务或从未验证恢复→不符合。同时核查计划任务中是否存在可疑持久化项。
- 取证要求：w32tm /query /status 与 /configuration 输出、schtasks 备份任务详情截图、备份策略与恢复演练记录及访谈纪要。

<div class="alert alert-warning" role="alert">

高风险提示：承载重要数据的系统未配置任何数据备份，按《高风险判定指引》（2025版）通常直接判不符合；处置对照 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


## 最小安装与补丁核查

```cmd
appwiz.cpl
```
- 预期现象：应打开程序和功能界面。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「程序和功能」，列出已安装程序及其发布者、安装日期、大小）
</span></span></code></pre></div>
</details>


```cmd
wmic qfe list brief
```
- 预期现象：通常会列出 HotFixID、InstalledOn 等补丁字段。注意：微软官方文档声明 WMIC 自 Windows 10 21H1 及 21H1 半年通道版 Windows Server 起弃用（并已在 Win11 24H2/25H2 中移除），Server 2019 仍可使用，但建议改用下方 Get-HotFix。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Caption                     CSName  Description      FixComments  HotFixID  InstallDate  InstalledBy          InstalledOn
</span></span><span class="line"><span class="cl">http://schemas.microsoft... WEB01   Update                        KB5034441              CORP\administrator    2026/7/15
</span></span><span class="line"><span class="cl">http://schemas.microsoft... WEB01   Security Update               KB5005625              NT AUTHORITY\SYSTEM   2026/6/20
</span></span></code></pre></div>
</details>


```powershell
Get-HotFix | Sort-Object InstalledOn | Format-Table Source,Description,HotFixID,InstalledBy,InstalledOn
```
- 预期现象：基于 Win32_QuickFixEngineering 类列出已安装补丁；该类仅覆盖 CBS 提供的更新，MSI 或 Windows Update 站点提供的部分更新不会返回，需结合 appwiz.cpl 与访谈核实。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Source   Description      HotFixID   InstalledBy          InstalledOn
</span></span><span class="line"><span class="cl">------   -----------      --------   -----------          -----------
</span></span><span class="line"><span class="cl">WEB01    Security Update  KB5005625  NT AUTHORITY\SYSTEM  2026/6/20
</span></span><span class="line"><span class="cl">WEB01    Update           KB5034441  CORP\administrator   2026/7/15
</span></span></code></pre></div>
</details>


```cmd
sysdm.cpl
```
- 预期现象：应打开系统属性界面，可辅助核查远程设置与主机属性。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「系统属性」；「远程」选项卡显示「允许远程连接到此计算机」勾选状态及远程桌面用户列表）
</span></span></code></pre></div>
</details>


```cmd
mstsc
```
- 预期现象：应打开远程桌面连接客户端。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">（打开「远程桌面连接」窗口，可输入目标主机地址并选择显示/资源选项卡）
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.4 入侵防范 a)、e)。
- 判定要点：遵循最小安装、无多余组件和应用程序、已知漏洞在充分测试评估后及时修补（含高危漏洞补丁）→符合；安装大量非必要软件或长期未修补→部分符合/不符合。
- 取证要求：appwiz.cpl 已安装程序截图、wmic qfe / Get-HotFix 补丁清单、漏洞扫描报告与整改记录。


## 入侵防范核查

```cmd
net accounts
```
- 预期现象：应显示账户锁定策略与口令策略摘要，可用于核查防暴力破解设置。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">强制用户在时间到期之后多久必须注销?: 从不
</span></span><span class="line"><span class="cl">密码最短使用期限(天):               7
</span></span><span class="line"><span class="cl">密码最长使用期限(天):               90
</span></span><span class="line"><span class="cl">密码长度最小值:                     12
</span></span><span class="line"><span class="cl">保持的密码历史记录长度:             24
</span></span><span class="line"><span class="cl">锁定阈值:                           5
</span></span><span class="line"><span class="cl">锁定持续时间(分):                   30
</span></span><span class="line"><span class="cl">锁定观测窗口(分):                   30
</span></span><span class="line"><span class="cl">计算机角色:                         SERVER
</span></span><span class="line"><span class="cl">命令成功完成。
</span></span></code></pre></div>
</details>


```cmd
wevtutil qe Security /q:"*[System[(EventID=4625)]]" /f:text /c:5 /rd:true
```
- 预期现象：应显示最新的 5 条登录失败事件（如存在），用于发现暴力破解迹象；/rd:true 表示最新事件优先（缺省为最旧优先，不加该参数时 /c:5 取到的是最早的记录）。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">Event[0]:
</span></span><span class="line"><span class="cl">  Log Name: Security
</span></span><span class="line"><span class="cl">  Date: 2026-08-24T07:44:12.000
</span></span><span class="line"><span class="cl">  Event ID: 4625
</span></span><span class="line"><span class="cl">  任务类别: 登录
</span></span><span class="line"><span class="cl">  关键字: 审核失败
</span></span><span class="line"><span class="cl">  帐户名: administrator
</span></span><span class="line"><span class="cl">  源网络地址: 203.0.113.77
</span></span><span class="line"><span class="cl">  失败原因: 未知用户名或密码错误。
</span></span></code></pre></div>
</details>


```powershell
Get-MpPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_Actions
```
- 预期现象：已配置 ASR 规则时应输出规则动作列表（1=启用、0=禁用、2=审核模式）；未配置时可能为空，可配合 AttackSurfaceReductionRules_Ids 查看对应规则。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-text" data-lang="text"><span class="line"><span class="cl">1
</span></span><span class="line"><span class="cl">1
</span></span><span class="line"><span class="cl">1
</span></span><span class="line"><span class="cl">0
</span></span></code></pre></div>
</details>


- 对应控制点：GB/T 22239-2019 8.1.4.1 身份鉴别 b)（登录失败处理：限制非法登录次数）；ASR 攻击面缩减规则就近支撑 8.1.4.5 恶意代码防范。
- 判定要点：已配置并启用登录失败处理（锁定阈值/持续时间/观测窗口均生效且阈值合理）、4625 暴力破解迹象有监测与处置、ASR 规则启用→符合；锁定策略仅部分配置→部分符合；无任何失败处理措施→不符合。
- 取证要求：net accounts 输出、4625 事件查询输出、ASR 规则配置（AttackSurfaceReductionRules_Ids/Actions）截图，并留存暴力破解防护措施访谈纪要。

<div class="alert alert-warning" role="alert">

高风险提示：未启用任何登录失败处理/锁定策略且同时存在弱口令，按《高风险判定指引》（2025版）通常判不符合；处置对照 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。</div>


## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》8.1.4 安全计算环境（[openstd.samr.gov.cn 标准页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)，现行）
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（[openstd.samr.gov.cn 标准页](https://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)，现行）
- Microsoft Learn：[wevtutil 命令参考](https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/wevtutil)（el/gli/qe 及 /q、/f、/c、/rd 选项，/rd 缺省为最旧优先）
- Microsoft Learn：[auditpol 命令参考](https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/auditpol)（/get 查询系统审核策略）
- Microsoft Learn：[Net Commands for Operating Systems](https://learn.microsoft.com/en-us/troubleshoot/windows-server/networking/net-commands-on-operating-systems)（net accounts 语法与输出字段）
- Microsoft Learn：[密码策略](https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/password-policy)（含 Enforce password history 24/0、Minimum password length 7/0、Maximum password age 42 天等官方默认值页）
- Microsoft Learn：[SecurityLayer](https://learn.microsoft.com/en-us/windows-hardware/customize/desktop/unattend/microsoft-windows-terminalservices-rdp-winstationextensions-securitylayer)（0=RDP、1=Negotiate 为默认、2=TLS）
- Microsoft Learn：[TLS 注册表设置](https://learn.microsoft.com/en-us/windows-server/security/tls/tls-registry-settings)（SCHANNEL\Protocols\<版本>\Server 的 Enabled 等值）
- Microsoft Learn：[OpenSSH Server Configuration for Windows](https://learn.microsoft.com/en-us/windows-server/administration/openssh/openssh-server-configuration)（sshd_config 默认路径、管理员组 AuthorizedKeysFile、PermitRootLogin 在 Windows 不适用）
- Microsoft Learn：[Get-MpComputerStatus](https://learn.microsoft.com/en-us/powershell/module/defender/get-mpcomputerstatus)（AMRunningMode : Normal 等字段）
- 《网络安全等级保护测评高风险判定指引》（联盟团标，站内对照见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)）
- 命令核验说明：本文命令已于 2026-09 对照 Microsoft 官方文档核验，现场以实际系统版本与域/本地策略为准。

## 关联文章

- 配套加固：[05、安全评估Windows操作系统安全加固](../../../reinforce/服务器/05windows操作系统安全加固/)
- 取证记录：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
