Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Error 5 Windows Server

Ошибка Брандмауэра Windows и BFE: Отказано в доступе (Код 5)

Обновлено: 08.09.2026 · Официальная документация ↗

Роль службы BFE и последствия её компрометации

Служба базовой фильтрации BFE (Base Filtering Engine) — это ядро сетевой безопасности Windows. Она управляет политиками IPsec и Брандмауэра Защитника Windows (Windows Defender Firewall). Злоумышленники и вредоносное ПО (трояны, майнеры) в первую очередь атакуют BFE, удаляя ветки реестра или лишая системные учетные записи прав (ACL) на эти ветки. Симптомы: Брандмауэр Windows не запускается, служба BFE остановлена. При попытке запустить службу bfe через services.msc выдается Ошибка 5: Отказано в доступе (Access Denied). Бизнес-риски: сервер становится беззащитным перед сетевыми червями (открыты все порты) и ломается маршрутизация (RRAS / VPN-клиенты перестают работать).

Симптоматика сбоев фильтрации

Зависимая службаКод ошибки / СтатусПричина сбоя
BFEОшибка 5 (Отказано в доступе)Нет прав 'NT Service\BFE' на ветку HKLM\SYSTEM\CurrentControlSet\Services\BFE.
MpsSvc (Брандмауэр)Ошибка 1068Не удалось запустить дочернюю службу (зависит от BFE).
IKEEXT (IPsec)Остановлена / СбойСлужба криптографии не может получить доступ к API фильтрации BFE.

Пошаговое восстановление прав (ACL) и службы BFE

Сценарий 1: Восстановление прав реестра (Regedit)

Вирусы удаляют права службы BFE на собственную ветку реестра. Нужно их вернуть.

  1. Нажмите Win+R, введите regedit (от имени Администратора).
  2. Перейдите к ветке: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BFE.
  3. Нажмите ПКМ на папке BFE -> Разрешения (Permissions).
  4. Нажмите Добавить. Введите NT Service\BFE (если ОС русская, просто скопируйте это название, оно универсально). Нажмите "Проверить имена" (оно должно подчеркнуться) и ОК.
  5. Выделите добавленную группу BFE и поставьте галочку Полный доступ (Full Control). Нажмите ОК.

Сценарий 2: Восстановление прав доступа к службе (через CMD)

Если служба потеряла права в Security Descriptor (SDDL).

 Сброс прав доступа к службе BFE до дефолтных значений
sc sdset bfe D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;IU)(A;;CCLCSWLOCRRC;;;SU)

Сценарий 3: Регистрация DLL-библиотек Брандмауэра

 Выполните в CMD от Администратора:
net stop bfe
regsvr32 /s %windir%\system32\ole32.dll
regsvr32 /s %windir%\system32\oleaut32.dll
regsvr32 /s %windir%\system32\bfe.dll
net start bfe
net start mpssvc

Типовые ошибки администраторов

  • Попытка переустановить Брандмауэр: В Windows Брандмауэр является неотъемлемой частью ядра (WFP - Windows Filtering Platform). Его невозможно "удалить и скачать заново". Поможет только правка реестра или In-Place Upgrade ОС.
  • Игнорирование первопричины: Если BFE упал с "Ошибкой 5", на 99% сервер скомпрометирован. Восстановление службы — это борьба с симптомами. Необходимо запустить оффлайн-аудит (Kaspersky Rescue Disk, Dr.Web LiveDisk).
Службы безопасности сервера отключены, и вы подозреваете взлом?
Проникновение в инфраструктуру грозит шифрованием всех баз данных. Группа реагирования на инциденты (IR) ITSTM оперативно изолирует скомпрометированные узлы, проведет форензику (расследование ИБ) и восстановит архитектуру безопасности без потери данных.
💡 Практика специалистов: Практика ITSTM: При восстановлении BFE на серверах маршрутизации (RRAS/DirectAccess) недостаточно просто запустить службу. Необходимо также проверить целостность ключа HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Epoch, так как нарушение счетчиков эпохи ломает трансляцию сетевых адресов (NAT).

Частые вопросы (FAQ)

Почему я не могу добавить 'NT Service\BFE' в реестре? Выдает ошибку 'Имя не найдено'.

Скорее всего, в окне добавления пользователя в графе 'Размещение' (Locations) выбран домен, а не локальный компьютер. Измените размещение на имя вашего локального ПК и попробуйте снова.

Служба BFE вообще исчезла из списка services.msc. Что делать?

Вирус удалил ключ реестра полностью. Потребуется экспортировать ветку HKLM\SYSTEM\CurrentControlSet\Services\BFE с заведомо исправного компьютера (с той же версией ОС) и импортировать её на зараженный ПК, а затем поправить права (Сценарий 1).

Как сбросить правила Брандмауэра к заводским, если UI не открывается?

Выполните в командной строке команду: netsh advfirewall reset. Это удалит все кастомные правила и вернет политики фильтрации в исходное состояние.

Влияет ли BFE на работу сторонних антивирусов?

Да. Все современные антивирусы (Kaspersky, ESET) используют API Windows Filtering Platform (которое управляется BFE) для внедрения своих сетевых фильтров-перехватчиков. Без BFE сетевая защита антивируса работать не будет.

Полезные материалы
Рекомендуем