Event ID 5447: A WFP filter has been changed — аудит правил брандмауэра
Симптомы и контекст события Event ID 5447
В журнале безопасности Security фиксируется Event ID 5447 при любом изменении конфигурации драйвера Windows Filtering Platform (WFP): добавлении, модификации или удалении сетевого фильтра, правила Windows Defender Firewall, либо при изменении настроек фильтрации сторонним ПО (антивирусы, VPN-клиенты, гипервизоры).
| Атрибут | Значение |
|---|---|
| Журнал | Security |
| Источник | Microsoft Windows security auditing |
| Категория | Policy Change / Filtering Platform Policy Change |
| Идентификатор | Event ID 5447 |
| Описание | A Windows Filtering Platform filter has been changed. |
В теле события отражаются: уникальный ID фильтра, имя провайдера (например, Microsoft Firewall Provider), тип изменения (Add/Delete/Modify), уровень фильтрации и контекст безопасности пользователя или процесса, инициировавшего правку.
Расследование изменений правил фильтрации WFP
- Просмотр деталей изменения фильтра: Получите данные о пользователе и измененном правиле с помощью PowerShell:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5447} -MaxEvents 5 | Format-List - Экспорт текущей базы фильтров WFP: Сохраните полное состояние сетевых фильтров в XML-файл для сопоставления Run-Time ID из события:
netsh wfp show filters file="%TEMP%\filters.xml" - Поиск фильтра по FilterID: Откройте сформированный файл
filters.xmlи найдите блок<filterId>, соответствующий значению из события 5447, чтобы увидеть точные IP-адреса, порты и флаги правила. - Проверка несанкционированных изменений брандмауэра: Выведите список недавно созданных правил брандмауэра:
Get-NetFirewallRule | Sort-Object CreationTime -Descending | Select-Object -First 10 DisplayName, Direction, Action, Enabled - Сброс брандмауэра до заводских настроек (при компрометации):
netsh advfirewall reset
Внимание ИБ: Вредоносное ПО часто модифицирует низкоуровневые фильтры WFP для обхода мониторинга сетевых соединений или отключения EDR-агентов. Регулярно проводите аудит событий 5447 с неизвестными идентификаторами процессов (Process ID).
Частые вопросы (FAQ)
Почему Event 5447 регистрируется сотнями при включении VPN или запуске Docker?
VPN-клиенты, WSL2 и контейнерные сетевые драйверы динамически создают и удаляют десятки правил маршрутизации и трансляции адресов (NAT) в стеке WFP при каждом старте сетевого интерфейса.
Как отключить аудит события 5447 для снижения нагрузки на журнал?
Выполните команду: 'auditpol /set /subcategory:"Filtering Platform Policy Change" /success:disable /failure:disable'.
Какой процесс имеет право изменять фильтры WFP?
Прямое изменение фильтров доступно только процессам, запущенным с правами NT AUTHORITY\SYSTEM или с правами локального администратора с привилегией SeSecurityPrivilege.
Как восстановить стандартные правила брандмауэра Windows через PowerShell?
Используйте командлет: '(New-Object -ComObject HNetCfg.FwPolicy2).RestoreDefaults()'.