Event ID 5156: Платформа WFP разрешила подключение (Connection Permitted)
Архитектура платформы фильтрации (WFP) и аудит трафика
Событие 5156 логируется в журнале Security источником подсистемы безопасности. Сообщение: "Платформа фильтрации Windows разрешила подключение (The Windows Filtering Platform has permitted a connection)". Windows Filtering Platform (WFP) — это низкоуровневый сетевой стек, на базе которого работает Брандмауэр Защитника Windows (Windows Defender Firewall) и сторонние антивирусы. При включении аудита успешных подключений система начинает фиксировать каждый исходящий и входящий сетевой пакет (TCP/UDP сессию), который был разрешен правилами фаервола.
Назначение события 5156 в информационной безопасности:
Событие 5156 используется Threat Hunting командами (SOC) для анализа сетевой активности процессов. С его помощью можно выявить факт коммуникации легитимного системного процесса (например, powershell.exe или wscript.exe) с внешним Command and Control (C2) сервером хакеров, или зафиксировать эксфильтрацию корпоративных данных в облако.
Сценарии аудита и анализа сетевых подключений (Network Forensics)
Сценарий 1: Профилирование внешних подключений подозрительного процесса
Анализ сетевой активности конкретного исполняемого файла через PowerShell (поиск исходящих сессий).
# Поиск всех разрешенных внешних подключений (не локальная сеть) от PowerShell
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=5156; StartTime=(Get-Date).AddDays(-1)} |
Where-Object {$_.Properties[1].Value -match 'powershell.exe' -and $_.Properties[5].Value -notmatch '^192\.168|^10\.|^172\.'} |
Select-Object TimeCreated,
@{N='Process';E={$_.Properties[1].Value}},
@{N='DestIP';E={$_.Properties[5].Value}},
@{N='DestPort';E={$_.Properties[6].Value}} | Format-Table -AutoSizeСценарий 2: Управление шумом (Log Noise) и отключение аудита WFP
Включение аудита WFP генерирует гигантский объем логов (сотни событий в секунду), что может привести к перезаписи журнала Security за считанные минуты и исчерпанию диска C:. Если вы включили его по ошибке, отключите аудит WFP.
- Откройте командную строку от имени Администратора.
- Проверьте текущие настройки:
auditpol /get /subcategory:"Подключение платформы фильтрации". - Отключите аудит разрешенных подключений (оставьте только блокировки для траблшутинга):
auditpol /set /subcategory:"Подключение платформы фильтрации" /success:disable /failure:enable
Типовые ошибки администраторов
- Попытка использовать Event Viewer для анализа 5156: Стандартная консоль Просмотра событий (eventvwr.msc) зависнет при попытке загрузить и отфильтровать сотни тысяч событий 5156. Для анализа сетевого аудита WFP необходимо использовать специализированные SIEM-системы (Splunk, Elastic) или утилиты командной строки (LogParser).
Неправильная настройка Advanced Audit Policy создает ложный шум и 'ослепляет' администраторов, скрывая реальные инциденты ИБ. Доверьте настройку мониторинга инженерам ITSTM: внедрим корректные политики аудита (Baseline), оптимизируем размер журналов и настроим централизованную SIEM-аналитику.
Частые вопросы (FAQ)
Что означают поля Filter Run-Time ID и Layer Name?
Layer Name указывает на уровень сетевого стека WFP (например, FWPM_LAYER_ALE_AUTH_CONNECT_V4 для исходящих подключений). Filter Run-Time ID — это внутренний ID конкретного правила Брандмауэра, которое разрешило трафик. Его можно сопоставить с правилом через команду 'netsh wfp show state'.
Почему в событии 5156 IP-адреса отображаются как ::1?
Это IPv6-адрес локальной петли (Localhost/Loopback). Межпроцессное взаимодействие (IPC) на самом сервере часто использует сокеты IPv6, генерируя огромное количество событий локального трафика, которые можно игнорировать.
Заменяет ли аудит WFP системы класса IDS/IPS?
Нет. Событие 5156 фиксирует только метаданные 3-4 уровня (IP, Порт, Имя процесса). Оно не захватывает полезную нагрузку (Payload) и не анализирует трафик на наличие сигнатур эксплойтов (как это делает Suricata или Snort).
Как событие 5156 связано с 5158?
Событие 5158 (WFP permitted a bind) означает, что процессу разрешили занять (Bind) локальный порт для прослушивания. Событие 5156 генерируется, когда по этому порту фактически устанавливается сетевое соединение с удаленным узлом.