Event ID 5149: The DoS attack has subsided — расшифровка события
Симптомы и контекст появления Event ID 5149
В журнале Security регистрируется информационное событие аудита Event ID 5149. Это событие всегда следует за ранее зафиксированным инцидентом Event ID 5148 и сигнализирует о возврате сетевого стека Windows Filtering Platform (WFP) из защитного режима в стандартный режим фильтрации.
| Поле события | Значение |
|---|---|
| Имя журнала | Security |
| Источник | Microsoft Windows security auditing |
| Идентификатор | Event ID 5149 |
| Уровень | Information / Audit Success |
| Сообщение | The DoS attack has subsided and normal processing is being resumed. |
После фиксации данного события сервер восстанавливает стандартные тайм-ауты TCP-сессий, нормализует обработку очередей входящих пакетов и возобновляет работу сетевых служб без применения эвристических ограничений.
Аудит и проверка сетевой инфраструктуры после атаки
- Проверка продолжительности инцидента: Сопоставьте таймстампы событий 5148 и 5149 в командной строке PowerShell, чтобы определить длительность сетевой аномалии:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5148,5149} | Select-Object TimeCreated, Id, Message | Format-List - Оценка состояния очередей и производительности TCP-стека: Убедитесь в отсутствии потерянных пакетов и нормализации сетевого интерфейса:
netstat -s -p tcp Get-NetAdapterStatistics - Проверка журналов приложений и служб: Убедитесь, что зависимые сервисы (IIS, SQL Server, Exchange) не перешли в состояние аварийной остановки из-за исчерпания пула соединений во время атаки:
Get-Service W3SVC, MSSQLSERVER, LanmanServer | Select-Object Name, Status - Выгрузка отчетов WFP для детального ретроспективного анализа: Экспортируйте текущее состояние правил фильтрации в XML-файл:
netsh wfp show state file="%TEMP%\wfpstate.xml"
Рекомендация: Сохраните сформированный XML-файл wfpstate.xml и журналы сетевого брандмауэра для сопоставления с логами пограничного оборудования (Edge Firewall / IPS) с целью выявления вектора атаки.
Частые вопросы (FAQ)
Требуется ли перезагрузка Windows Server после появления Event 5149?
Нет, перезагрузка не требуется. Платформа фильтрации Windows автоматически возвращается к стандартному алгоритму работы с сетевыми пакетами.
Почему Event 5148 и Event 5149 постоянно чередуются каждые несколько минут?
Такое циклическое поведение указывает на импульсную атаку или пульсирующий трафик от внутренних сервисов/сканеров сети, находящийся на грани порога срабатывания WFP DoS Protection.
Как отключить аудит событий DoS WFP, если они переполняют журнал безопасности?
Регулировка аудита выполняется командой 'auditpol /set /subcategory:"Other Policy Change Events" /success:disable /failure:disable', однако полное отключение аудита снижает видимость инцидентов ИБ.
Где настроить пороговые значения срабатывания WFP DoS mitigation?
Параметры защиты от SYN-атак и таймауты полуоткрытых сессий настраиваются в ветке реестра 'HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters'.