Event ID 5025: The Windows Firewall Service has been stopped — тревога безопасности
Критический анализ события Event ID 5025
Событие безопасности Event ID 5025 регистрируется, когда служба брандмауэра Windows Defender Firewall (MpsSvc) была принудительно остановлена. Это переводит операционную систему в состояние потенциальной уязвимости перед сетевыми атаками и сканированием портов.
Возможные причины остановки
- Несанкционированное отключение администратором или пользователем с повышенными привилегиями.
- Действие вредоносного программного обеспечения (троянов, шифровальщиков), отключающих защиту.
- Аварийное падение процесса
svchost.exe, хостирующего службу.
Действия по расследованию и запуску брандмауэра
Критично: Остановка брандмауэра — один из первых шагов автоматизированных атак программ-вымогателей (Ransomware) для беспрепятственного распространения через SMB (EternalBlue и аналоги).
- Идентификация инициатора остановки:
Изучите полеSubject -> Account Nameв деталях события 5025, чтобы определить учетную запись или системный процесс, вызвавший остановку. - Немедленный запуск службы брандмауэра:
Запустите службу через командную строку или PowerShell:Start-Service -Name "MpsSvc" Get-Service -Name "MpsSvc" - Проверка зависимых служб:
Убедитесь, что запущены базовые службы фильтрации (BFE) и драйверы:Get-Service -Name "BFE" | Start-Service - Блокировка возможности отключения фаервола через GPO:
Настройте доменную политику, принудительно запрещающую локальным администраторам останавливать профили брандмауэра.
Частые вопросы (FAQ)
Что делать, если служба MpsSvc не запускается и выдает ошибку 1068?
Ошибка 1068 указывает на сбой зависимой службы. Проверьте и запустите службу 'Base Filtering Engine' (BFE) и 'DCOM Server Process Launcher'.
Может ли событие 5025 возникать при перезагрузке сервера?
Да, при плановом выключении или перезагрузке ОС служба корректно останавливается с фиксацией события 5025.
Как защитить службу MpsSvc от принудительного завершения вредоносами?
Включите функцию Tamper Protection в Microsoft Defender for Endpoint и настройте списки контроля доступа (ACL) на управление службой через sc sdset.
Где посмотреть код ошибки при аварийном падении службы?
В журнале System найдите событие Service Control Manager с Event ID 7031 или 7034.