Windowsファイアウォール:発信要求試行のログ/通知


17

プログラムがアウトバウンド要求を作成しようとしているときにログに記録して通知するように、WindowsファイアウォールをAdvanced Securityで設定しようとしています。以前にZoneAlarmをインストールしようとしましたが、これはWindows XPでこれを使って驚くほどうまくいきました。しかし、今では、Windows 7にZoneAlarmをインストールできません。

すべてのアウトバウンド接続を自動ブロックに設定している場合、プログラムが特定のルールを作成してブロックできるように設定すると、何らかの方法でログを監視したり、プログラムが通知しようとすることは可能ですか?

更新
セキュリティが強化されたWindowsファイアウォールのプロパティウィンドウで使用できるすべてのログオプションを有効にしました。しかし%systemroot%\system32\LogFiles\Firewall\pfirewall.log、最初の答えが示唆したように、イベントビューアではなく、ファイルにのみログが表示されます。

ただし、表示されるログには、要求または応答の宛先IPと、接続が許可されたかブロックされたかが示されます。しかし、それはどの実行可能ファイルから来たのか教えてくれません。ブロックされた各要求の発信元である実行可能ファイルのファイルパスを確認したい。これまでのところ、私はできませんでした。

回答:


6

これはイベントビューアーで確認できるはずです。最初に、Advanced Settings Consoleのログオプションを調整する必要があります。

代替テキスト

イベントビューアの左ペインで、[アプリケーションとサービスログ]-> [Microsoft]-> [Windows]-> [セキュリティが強化されたWindowsファイアウォール]を展開します

代替テキスト

そこで、カスタムビューを作成し、送信接続試行のみにログをフィルターできます。


1
ありがとう![詳細設定]コンソールで特に調整する必要があるのは何ですか?[プロパティ]のログオプションを参照していますか?その場合、何を変更する必要がありますか?
マキシムザスラフスキー

好みに応じてロギングオプションを微調整できますが、最初にアウトバウンド接続のルールを設定する必要があります。そうしないと、異常と見なされるものはなく、何も記録されません。
ジョンT

ログをフィルタリングするにはどうすればよいですか?すべてのアウトバウンド接続をブロックしましたが、ファイアウォール設定の変更を除いて、ログには何も表示されません。私は何をすべきか?
マキシムZaslavsky

1
元の質問の更新で、宛先IPのみがリストされていると述べました。リクエストを行った実行可能ファイルのファイルパスを探しています。
マキシムZaslavsky

1
[カスタムビューの作成]をクリックした後、何を選択しますか?「ログ別」または「ソース別」が必要です。これらはどれも私が望むものではないようです。何を選びますか?「%systemroot%\ system32 \ LogFiles \ Firewall \ pfirewall.log」を指すにはどうすればよいですか?
カーティスヤロップ

13

Windows 7および8では、最初に失敗した接続の監査を有効にする必要があります。

ローカルコンピューターポリシー(実行:GPEdit.msc)>コンピューターの構成> Windowsの設定>セキュリティの設定>ローカルポリシー>監査ポリシー>オブジェクトアクセスの監査:エラー

現在、ドロップされた接続と対応する実行可能ファイル名は次の場所に表示されます。

イベントログ> Windowsログ>セキュリティ:

  1. Windowsフィルタリングプラットフォームがパケットをブロックしました:[イベントID:5152]
  2. Windowsフィルタリングプラットフォームが接続をブロックしました:[イベントID:5157]

ここで、あなたは見つけるでしょう:

アプリケーション名:\ device \ harddiskvolume2 \ program files \ xyz.exe


7

私は同じ問題を探していましたが、イベントビューアー(イベントなし)とpfirewall.logオプション(違反プログラムの名前なし)のどちらも、何が起こっているのかを特定するのに役立ちませんでした。

Windows Firewall Notifierを見ると、問題のプログラムを表示するGUIを提供し、例外ルールを生成することもできます(初めて呼び出したときの例外ではなく、WFNでルールを作成する必要があります)。


0

SysInternalsからSysmonユーティリティを試してください。そのシンプルなインストーラであり、かなり良いログを記録します。ログは、接続を開始しているプログラム、ファイルのパスなどを含むすべての詳細を提供します。それが役に立てば幸い。


スーパーユーザーへようこそ!質問を注意深く読んでください。あなたの答えは、Windowsファイアウォールのログを構成するという元の質問には答えませ。だから、あなたの答えは役に立ちません。
DavidPostill
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.