Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5149 Windows Server, AD и Роли

Event ID 5149: The DoS attack has subsided — расшифровка события

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы и контекст появления Event ID 5149

В журнале Security регистрируется информационное событие аудита Event ID 5149. Это событие всегда следует за ранее зафиксированным инцидентом Event ID 5148 и сигнализирует о возврате сетевого стека Windows Filtering Platform (WFP) из защитного режима в стандартный режим фильтрации.

Поле событияЗначение
Имя журналаSecurity
ИсточникMicrosoft Windows security auditing
ИдентификаторEvent ID 5149
УровеньInformation / Audit Success
СообщениеThe DoS attack has subsided and normal processing is being resumed.

После фиксации данного события сервер восстанавливает стандартные тайм-ауты TCP-сессий, нормализует обработку очередей входящих пакетов и возобновляет работу сетевых служб без применения эвристических ограничений.

Аудит и проверка сетевой инфраструктуры после атаки

  1. Проверка продолжительности инцидента: Сопоставьте таймстампы событий 5148 и 5149 в командной строке PowerShell, чтобы определить длительность сетевой аномалии:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5148,5149} | Select-Object TimeCreated, Id, Message | Format-List
  2. Оценка состояния очередей и производительности TCP-стека: Убедитесь в отсутствии потерянных пакетов и нормализации сетевого интерфейса:
    netstat -s -p tcp
    Get-NetAdapterStatistics
  3. Проверка журналов приложений и служб: Убедитесь, что зависимые сервисы (IIS, SQL Server, Exchange) не перешли в состояние аварийной остановки из-за исчерпания пула соединений во время атаки:
    Get-Service W3SVC, MSSQLSERVER, LanmanServer | Select-Object Name, Status
  4. Выгрузка отчетов WFP для детального ретроспективного анализа: Экспортируйте текущее состояние правил фильтрации в XML-файл:
    netsh wfp show state file="%TEMP%\wfpstate.xml"

Рекомендация: Сохраните сформированный XML-файл wfpstate.xml и журналы сетевого брандмауэра для сопоставления с логами пограничного оборудования (Edge Firewall / IPS) с целью выявления вектора атаки.

💡 Практика специалистов: При регулярной регистрации событий 5148/5149 на контроллерах домена проверьте нагрузку на службу DNS (порт 53 UDP). Злоумышленники часто используют DNS Amplification, вызывая временный уход контроллера домена в DoS-режим.

Частые вопросы (FAQ)

Требуется ли перезагрузка Windows Server после появления Event 5149?

Нет, перезагрузка не требуется. Платформа фильтрации Windows автоматически возвращается к стандартному алгоритму работы с сетевыми пакетами.

Почему Event 5148 и Event 5149 постоянно чередуются каждые несколько минут?

Такое циклическое поведение указывает на импульсную атаку или пульсирующий трафик от внутренних сервисов/сканеров сети, находящийся на грани порога срабатывания WFP DoS Protection.

Как отключить аудит событий DoS WFP, если они переполняют журнал безопасности?

Регулировка аудита выполняется командой 'auditpol /set /subcategory:"Other Policy Change Events" /success:disable /failure:disable', однако полное отключение аудита снижает видимость инцидентов ИБ.

Где настроить пороговые значения срабатывания WFP DoS mitigation?

Параметры защиты от SYN-атак и таймауты полуоткрытых сессий настраиваются в ветке реестра 'HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters'.

Полезные материалы
Рекомендуем