可行,需启用域/专用/公用三类配置文件日志,聚焦短时大量拒绝、非常规端口出站、恶意ip入站及成功连接后异常行为四类模式,并结合事件id 5157补全进程路径等上下文,再执行netstat、tasklist、防火墙阻断等快速响应动作。
直接用 windows 防火墙日志做入侵监测是可行的,关键在于启用正确日志、聚焦高风险行为、建立快速识别路径。它不依赖第三方工具,适合日常排查和初级响应。
启用三类配置文件的日志记录
Windows 防火墙默认不记录连接事件,必须手动开启域、专用、公用三个网络配置文件的日志功能,否则日志为空或仅含部分数据。
- 打开 wf.msc → 右键“高级安全 Windows 防火墙(本地)” → “属性”
- 逐个切换到“域配置文件”“专用配置文件”“公用配置文件”选项卡
- 在每个选项卡的“日志”区域点“自定义”,勾选“记录被丢弃的数据包”和“记录成功的连接”
- 日志路径建议保持默认:C:\Windows\System32\LogFiles\Firewall\pfirewall.log,大小设为 4096 KB 或以上
- 每改一个配置文件都点“确定”,避免只配了其中一两个
重点关注四类可疑日志模式
日志本身是文本,但真正有入侵线索的是特定组合。不用通读全文,盯住以下四类高频异常即可:
- 短时间大量拒绝连接(暴力扫描):同一源 IP 在 1–2 分钟内对不同目标端口(如 21/22/3389/445)发起数十次 TCP 连接并被阻止,行为类似端口扫描或爆破试探
- 非常规端口的出站连接(C2 通信嫌疑):日志中出现源为本机、协议为 TCP/UDP、目标端口为 53(伪装 DNS)、8080、31337、4444 等非业务端口,且目标 IP 不在内网段或白名单中
- 已知恶意 IP 的入站尝试:将日志中的 SourceAddress 与公开威胁情报库(如 AbuseIPDB、VirusTotal)比对,命中高风险 IP 即需立即关注
- 成功连接后的异常后续行为:例如某 IP 被允许访问 RDP(3389),几分钟后又出现大量 SMB(445)或 WMI(135/5985)连接请求,可能表示横向移动
结合事件查看器补全日志上下文
pfirewall.log 缺少进程路径和具体应用信息,而事件查看器里的安全日志能弥补这一点。ID 5157 事件就是防火墙拦截动作的“增强版”记录。
- 打开事件查看器 → Windows 日志 → 安全 → 右侧“筛选当前日志”
- 输入事件 ID:5157,点击确定
- 双击任一事件 → 切换到“详细信息”选项卡 → 查看 XML 或常规视图中的:ApplicationPath(哪个程序触发了连接)、SourceAddress、DestinationPort、FilterName(匹配哪条规则)
- 若 ApplicationPath 是
C:\Users\XXX\AppData\Local\Temp\svchost.exe或无签名的 .exe,基本可判定为可疑进程外连
建立简易响应动作清单
发现可疑日志后,不要只停留在“看到”,要立刻执行几个低耗时动作:
- 用 netstat -ano | findstr "源IP" 查该 IP 当前是否有活跃连接
- 用 tasklist /fi "pid eq XXX"(XXX 替换为对应 PID)确认进程真实路径和签名状态
- 检查该进程是否在启动项(
msconfig或注册表Run键)或计划任务(taskschd.msc)中持久化 - 临时阻断该源 IP:用 PowerShell 运行
New-NetFirewallRule -DisplayName "Block Suspicious IP" -Direction Inbound -RemoteAddress X.X.X.X -Action Block











