Event ID 5158: WFP permitted bind to a local port — аудит и диагностика
Симптомы и контекст события Event ID 5158
Аудит безопасности регистрирует Event ID 5158 в журнале Security при успешном выполнении процессом системного вызова bind() для привязки сокета к определенному локальному IP-адресу и номеру сетевого порта транспортного уровня (TCP или UDP).
| Поле | Описание |
|---|---|
| Журнал аудита | Security |
| Источник | Microsoft-Windows-Security-Auditing |
| Подкатегория | Filtering Platform Connection / Bind |
| Event ID | 5158 |
| Текст сообщения | The Windows Filtering Platform has permitted a bind to a local port. |
Данное событие содержит идентификатор процесса (Process ID), путь к исполняемому файлу приложения, протокол (6 для TCP, 17 для UDP), IP-адрес и порт. Высокая частота генерации события 5158 является штатной для нагруженных серверов, однако требует контроля при изменении политик сетевого доступа.
Анализ операций привязки сокетов и оптимизация аудита
- Получение информации о событии через PowerShell: Выведите детали последних событий привязки локальных портов:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5158} -MaxEvents 10 | Select-Object TimeCreated, Id, @{N='Process';E={$_.Properties[1].Value}}, @{N='Port';E={$_.Properties[3].Value}} | Format-Table -AutoSize - Корреляция процесса и открытого порта: Проверьте соответствие PID из события активным сетевым слушателям:
Get-CimInstance Win32_Process -Filter "ProcessId = 1420" | Select-Object ProcessId, Name, ExecutablePath, CommandLine - Управление политикой аудита Bind для исключения спама логов: Для предотвращения лавинообразного роста размера журнала Security отключите аудит успешных биндов:
auditpol /set /subcategory:"{0CCE9226-69AE-11D9-BED3-505054503030}" /success:disable /failure:enable - Диагностика конфликтов портов: Если приложение не может занять порт из-за пересечения с системным пулом, проверьте зарезервированные диапазоны портов:
netsh int ipv4 show excludedportrange protocol=tcp
Совет: Включение аудита успеха события 5158 способно генерировать до нескольких сотен записей в секунду на терминальных серверах RDSH и серверах с SQL Server/IIS. Включайте его только точечно на время расследования инцидентов.
Частые вопросы (FAQ)
Чем Event 5158 отличается от Event 5156?
Event 5158 фиксирует локальную привязку сокета к порту внутри ОС (системный вызов bind), тогда как Event 5156 регистрирует фактическое исходящее или входящее сетевое соединение с удаленным адресом (connect/accept).
Почему в поле 'Application Name' указан путь Device\HarddiskVolume?
Платформа WFP оперирует на уровне ядра и отображает пути к исполняемым файлам в формате пространств имен NT Device. HarddiskVolumeX соответствует определенному разделу диска (например, C:).
Что делать, если неизвестный процесс привязался к критическому порту?
Немедленно изолируйте процесс, завершите его дерево через 'Stop-Process -Id <PID> -Force' и проверьте файл в антивирусном сервисе, заблокировав сетевой порт через брандмауэр.
Какой протокол обозначается числом 6 и 17 в теле события 5158?
Значение 6 указывает на транспортный протокол TCP, а значение 17 обозначает протокол UDP (IANA Protocol Numbers).