Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

5447 Windows Server, AD и Роли

Event ID 5447: A WFP filter has been changed — аудит правил брандмауэра

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы и контекст события Event ID 5447

В журнале безопасности Security фиксируется Event ID 5447 при любом изменении конфигурации драйвера Windows Filtering Platform (WFP): добавлении, модификации или удалении сетевого фильтра, правила Windows Defender Firewall, либо при изменении настроек фильтрации сторонним ПО (антивирусы, VPN-клиенты, гипервизоры).

АтрибутЗначение
ЖурналSecurity
ИсточникMicrosoft Windows security auditing
КатегорияPolicy Change / Filtering Platform Policy Change
ИдентификаторEvent ID 5447
ОписаниеA Windows Filtering Platform filter has been changed.

В теле события отражаются: уникальный ID фильтра, имя провайдера (например, Microsoft Firewall Provider), тип изменения (Add/Delete/Modify), уровень фильтрации и контекст безопасности пользователя или процесса, инициировавшего правку.

Расследование изменений правил фильтрации WFP

  1. Просмотр деталей изменения фильтра: Получите данные о пользователе и измененном правиле с помощью PowerShell:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5447} -MaxEvents 5 | Format-List
  2. Экспорт текущей базы фильтров WFP: Сохраните полное состояние сетевых фильтров в XML-файл для сопоставления Run-Time ID из события:
    netsh wfp show filters file="%TEMP%\filters.xml"
  3. Поиск фильтра по FilterID: Откройте сформированный файл filters.xml и найдите блок <filterId>, соответствующий значению из события 5447, чтобы увидеть точные IP-адреса, порты и флаги правила.
  4. Проверка несанкционированных изменений брандмауэра: Выведите список недавно созданных правил брандмауэра:
    Get-NetFirewallRule | Sort-Object CreationTime -Descending | Select-Object -First 10 DisplayName, Direction, Action, Enabled
  5. Сброс брандмауэра до заводских настроек (при компрометации):
    netsh advfirewall reset

Внимание ИБ: Вредоносное ПО часто модифицирует низкоуровневые фильтры WFP для обхода мониторинга сетевых соединений или отключения EDR-агентов. Регулярно проводите аудит событий 5447 с неизвестными идентификаторами процессов (Process ID).

💡 Практика специалистов: При настройке централизованного аудита исключайте события 5447 от службы BFE (Base Filtering Engine) и svchost.exe, если они вызваны плановым обновлением групповых политик брандмауэра, чтобы сфокусироваться на аномальных сторонних процессах.

Частые вопросы (FAQ)

Почему Event 5447 регистрируется сотнями при включении VPN или запуске Docker?

VPN-клиенты, WSL2 и контейнерные сетевые драйверы динамически создают и удаляют десятки правил маршрутизации и трансляции адресов (NAT) в стеке WFP при каждом старте сетевого интерфейса.

Как отключить аудит события 5447 для снижения нагрузки на журнал?

Выполните команду: 'auditpol /set /subcategory:"Filtering Platform Policy Change" /success:disable /failure:disable'.

Какой процесс имеет право изменять фильтры WFP?

Прямое изменение фильтров доступно только процессам, запущенным с правами NT AUTHORITY\SYSTEM или с правами локального администратора с привилегией SeSecurityPrivilege.

Как восстановить стандартные правила брандмауэра Windows через PowerShell?

Используйте командлет: '(New-Object -ComObject HNetCfg.FwPolicy2).RestoreDefaults()'.

Полезные материалы
Рекомендуем