Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5156 Windows Server, AD и Роли

Event ID 5156: Платформа WFP разрешила подключение (Connection Permitted)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура платформы фильтрации (WFP) и аудит трафика

Событие 5156 логируется в журнале Security источником подсистемы безопасности. Сообщение: "Платформа фильтрации Windows разрешила подключение (The Windows Filtering Platform has permitted a connection)". Windows Filtering Platform (WFP) — это низкоуровневый сетевой стек, на базе которого работает Брандмауэр Защитника Windows (Windows Defender Firewall) и сторонние антивирусы. При включении аудита успешных подключений система начинает фиксировать каждый исходящий и входящий сетевой пакет (TCP/UDP сессию), который был разрешен правилами фаервола.

Назначение события 5156 в информационной безопасности:

Событие 5156 используется Threat Hunting командами (SOC) для анализа сетевой активности процессов. С его помощью можно выявить факт коммуникации легитимного системного процесса (например, powershell.exe или wscript.exe) с внешним Command and Control (C2) сервером хакеров, или зафиксировать эксфильтрацию корпоративных данных в облако.

Сценарии аудита и анализа сетевых подключений (Network Forensics)

Сценарий 1: Профилирование внешних подключений подозрительного процесса

Анализ сетевой активности конкретного исполняемого файла через PowerShell (поиск исходящих сессий).

# Поиск всех разрешенных внешних подключений (не локальная сеть) от PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=5156; StartTime=(Get-Date).AddDays(-1)} | 
    Where-Object {$_.Properties[1].Value -match 'powershell.exe' -and $_.Properties[5].Value -notmatch '^192\.168|^10\.|^172\.'} | 
    Select-Object TimeCreated, 
    @{N='Process';E={$_.Properties[1].Value}}, 
    @{N='DestIP';E={$_.Properties[5].Value}}, 
    @{N='DestPort';E={$_.Properties[6].Value}} | Format-Table -AutoSize

Сценарий 2: Управление шумом (Log Noise) и отключение аудита WFP

Включение аудита WFP генерирует гигантский объем логов (сотни событий в секунду), что может привести к перезаписи журнала Security за считанные минуты и исчерпанию диска C:. Если вы включили его по ошибке, отключите аудит WFP.

  1. Откройте командную строку от имени Администратора.
  2. Проверьте текущие настройки: auditpol /get /subcategory:"Подключение платформы фильтрации".
  3. Отключите аудит разрешенных подключений (оставьте только блокировки для траблшутинга):
    auditpol /set /subcategory:"Подключение платформы фильтрации" /success:disable /failure:enable

Типовые ошибки администраторов

  • Попытка использовать Event Viewer для анализа 5156: Стандартная консоль Просмотра событий (eventvwr.msc) зависнет при попытке загрузить и отфильтровать сотни тысяч событий 5156. Для анализа сетевого аудита WFP необходимо использовать специализированные SIEM-системы (Splunk, Elastic) или утилиты командной строки (LogParser).
Журнал безопасности переполняется событиями и вытесняет критические логи?
Неправильная настройка Advanced Audit Policy создает ложный шум и 'ослепляет' администраторов, скрывая реальные инциденты ИБ. Доверьте настройку мониторинга инженерам ITSTM: внедрим корректные политики аудита (Baseline), оптимизируем размер журналов и настроим централизованную SIEM-аналитику.
💡 Практика специалистов: Экспертная практика: Использование штатного аудита 5156 для постоянного мониторинга сети на нагруженных серверах (SQL, IIS) нецелесообразно из-за оверхеда на процессор и диск. Для профессионального Network Forensics мы рекомендуем развертывать Sysmon от Sysinternals (событие Event ID 3: Network connection), который позволяет гибко исключать 'шумные' процессы на уровне драйвера.

Частые вопросы (FAQ)

Что означают поля Filter Run-Time ID и Layer Name?

Layer Name указывает на уровень сетевого стека WFP (например, FWPM_LAYER_ALE_AUTH_CONNECT_V4 для исходящих подключений). Filter Run-Time ID — это внутренний ID конкретного правила Брандмауэра, которое разрешило трафик. Его можно сопоставить с правилом через команду 'netsh wfp show state'.

Почему в событии 5156 IP-адреса отображаются как ::1?

Это IPv6-адрес локальной петли (Localhost/Loopback). Межпроцессное взаимодействие (IPC) на самом сервере часто использует сокеты IPv6, генерируя огромное количество событий локального трафика, которые можно игнорировать.

Заменяет ли аудит WFP системы класса IDS/IPS?

Нет. Событие 5156 фиксирует только метаданные 3-4 уровня (IP, Порт, Имя процесса). Оно не захватывает полезную нагрузку (Payload) и не анализирует трафик на наличие сигнатур эксплойтов (как это делает Suricata или Snort).

Как событие 5156 связано с 5158?

Событие 5158 (WFP permitted a bind) означает, что процессу разрешили занять (Bind) локальный порт для прослушивания. Событие 5156 генерируется, когда по этому порту фактически устанавливается сетевое соединение с удаленным узлом.

Полезные материалы
Рекомендуем