Estoy tratando de configurar el firewall de Windows con seguridad avanzada para iniciar sesión y decirme cuándo los programas intentan realizar solicitudes salientes. Anteriormente intenté instalar ZoneAlarm, que funcionó de maravilla para mí con esto en Windows XP. Pero ahora, no puedo instalar ZoneAlarm en Windows 7.
¿Es posible monitorear de alguna manera un registro u obtener notificaciones cuando un programa intenta hacer eso si configuro todas las conexiones salientes para autobloquear, de modo que pueda crear una regla específica para el programa y bloquearla?
Actualización
He habilitado todas las opciones de registro disponibles a través de las ventanas de propiedades del Firewall de Windows con la Consola de seguridad avanzada. Pero solo veo registros en el %systemroot%\system32\LogFiles\Firewall\pfirewall.log
archivo, no en el Visor de eventos, como sugiere la primera respuesta.
Sin embargo, los registros que puedo ver solo me dicen las solicitudes o la IP de destino de la respuesta y si la conexión fue permitida o bloqueada. Pero no me dice de qué ejecutable proviene. Quiero averiguar la ruta del archivo ejecutable del que proviene cada solicitud bloqueada. Hasta ahora, no he podido.
fuente
En Windows 7 y 8, primero debe habilitar la Auditoría de conexiones fallidas.
Ahora las conexiones interrumpidas junto con el nombre ejecutable correspondiente deberían aparecer en:
Aquí encontrarás:
fuente
Estaba buscando el mismo problema, y ni el Visor de eventos (sin eventos) ni la opción pfirewall.log (sin nombre del programa infractor) me ayudaron a identificar lo que está sucediendo.
Mirando a mi alrededor, aprecio el Notificador de Firewall de Windows , que incluso proporciona una GUI que muestra el programa ofensivo y permite generar reglas de excepción (es necesario que todas las WFN creen reglas, no excepciones al llamarlo por primera vez).
fuente
Prueba la utilidad Sysmon de SysInternals. Es simplemente un instalador y hace un registro bastante bueno. Los registros le proporcionarán todos los detalles, incluido el programa, la ruta del archivo, etc., que está iniciando la conexión. Espero eso ayude.
fuente