Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Event ID 5149: The DoS attack has subsided — расшифровка события

Обновлено: 28.08.2026  ·  Официальная база знаний

Симптомы и контекст появления Event ID 5149

В журнале Security регистрируется информационное событие аудита Event ID 5149. Это событие всегда следует за ранее зафиксированным инцидентом Event ID 5148 и сигнализирует о возврате сетевого стека Windows Filtering Platform (WFP) из защитного режима в стандартный режим фильтрации.

Поле событияЗначение
Имя журналаSecurity
ИсточникMicrosoft Windows security auditing
ИдентификаторEvent ID 5149
УровеньInformation / Audit Success
СообщениеThe DoS attack has subsided and normal processing is being resumed.

После фиксации данного события сервер восстанавливает стандартные тайм-ауты TCP-сессий, нормализует обработку очередей входящих пакетов и возобновляет работу сетевых служб без применения эвристических ограничений.

Аудит и проверка сетевой инфраструктуры после атаки

  1. Проверка продолжительности инцидента: Сопоставьте таймстампы событий 5148 и 5149 в командной строке PowerShell, чтобы определить длительность сетевой аномалии:
    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=5148,5149} | Select-Object TimeCreated, Id, Message | Format-List
  2. Оценка состояния очередей и производительности TCP-стека: Убедитесь в отсутствии потерянных пакетов и нормализации сетевого интерфейса:
    netstat -s -p tcp
    Get-NetAdapterStatistics
  3. Проверка журналов приложений и служб: Убедитесь, что зависимые сервисы (IIS, SQL Server, Exchange) не перешли в состояние аварийной остановки из-за исчерпания пула соединений во время атаки:
    Get-Service W3SVC, MSSQLSERVER, LanmanServer | Select-Object Name, Status
  4. Выгрузка отчетов WFP для детального ретроспективного анализа: Экспортируйте текущее состояние правил фильтрации в XML-файл:
    netsh wfp show state file="%TEMP%\wfpstate.xml"

Рекомендация: Сохраните сформированный XML-файл wfpstate.xml и журналы сетевого брандмауэра для сопоставления с логами пограничного оборудования (Edge Firewall / IPS) с целью выявления вектора атаки.

Практический опыт инженера: При регулярной регистрации событий 5148/5149 на контроллерах домена проверьте нагрузку на службу DNS (порт 53 UDP). Злоумышленники часто используют DNS Amplification, вызывая временный уход контроллера домена в DoS-режим.

Частые вопросы (FAQ)

Требуется ли перезагрузка Windows Server после появления Event 5149?

Нет, перезагрузка не требуется. Платформа фильтрации Windows автоматически возвращается к стандартному алгоритму работы с сетевыми пакетами.

Почему Event 5148 и Event 5149 постоянно чередуются каждые несколько минут?

Такое циклическое поведение указывает на импульсную атаку или пульсирующий трафик от внутренних сервисов/сканеров сети, находящийся на грани порога срабатывания WFP DoS Protection.

Как отключить аудит событий DoS WFP, если они переполняют журнал безопасности?

Регулировка аудита выполняется командой 'auditpol /set /subcategory:"Other Policy Change Events" /success:disable /failure:disable', однако полное отключение аудита снижает видимость инцидентов ИБ.

Где настроить пороговые значения срабатывания WFP DoS mitigation?

Параметры защиты от SYN-атак и таймауты полуоткрытых сессий настраиваются в ветке реестра 'HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters'.