У Windows 11 есть неприятная слепая зона в защите сети: штатный брандмауэр по умолчанию почти не контролирует исходящие подключения. Программы могут отправлять данные наружу без явной проверки, и это упрощает жизнь телеметрии и вредоносам.

На проблему обратило внимание издание PCWorld. Речь про отсутствие нормального egress filtering — контроля того, какие приложения и куда стучатся из вашей системы.

В чём риск: вход закрыт, выход открыт

Изображение к статье: Брандмауэр Windows 11 не контролирует исходящий трафик по умолчанию

Логика Windows по умолчанию понятная: входящие пакеты фильтруются, а исходящим часто доверяют. На практике это значит простую вещь: если на ПК попадёт шпион или шифровальщик, ему легче связаться с командным сервером (command-and-control) и продолжить атаку.

Продолжение после рекламы

Да, в Windows есть продвинутые правила фильтрации в расширенных настройках. Но этот интерфейс перегружен и легко ошибиться, если вы не админ.

В качестве более удобного фронтенда к Windows Filtering Platform (WFP) в материале выделяют утилиту Simplewall. Идея простая: сделать управление правилами WFP понятным, без «джунглей» системной консоли.

Изображение к статье: Брандмауэр Windows 11 не контролирует исходящий трафик по умолчанию

Какие сетевые «подкрутки» предлагают для усиления защиты

Набор мер из материала сводится к тому, чтобы закрыть типовые утечки и убрать устаревшие механики в локальной сети. В списке — не один «волшебный переключатель», а несколько слоёв защиты.

  • Egress filtering: более жёсткий контроль исходящих подключений, чтобы блокировать несанкционированный трафик и осложнить связь вредоноса с C2.
  • DNS over HTTPS (DoH): шифрование DNS-запросов, чтобы провайдер или злоумышленник в одной сети не видел, какие домены вы запрашиваете.
  • Microsoft Defender Network Protection: сетевой уровень блокировок для известных фишинговых и вредоносных адресов, если Microsoft Defender работает как активная защита.
  • Отключение LLMNR и NetBIOS: эти устаревшие протоколы резолва имён в локалке могут стать точкой для атак с подменой и перехватом учётных данных.
Изображение к статье: Брандмауэр Windows 11 не контролирует исходящий трафик по умолчанию

Defender Network Protection: что это и как включают в разных редакциях

Функция Defender Network Protection блокирует обращения к известным фишинговым сайтам и серверам вредоносов на сетевом уровне. По описанию, она срабатывает даже если приложение пытается выйти напрямую.

Для Windows 11 Pro в материале описан путь через Group Policy Editor (gpedit.msc): раздел политики Microsoft Defender Exploit Guard, настройка Network Protection, режим Block. Для Windows 11 Home упоминают включение через PowerShell с правами администратора командой Set-MpPreference-EnableNetworkProtection Enabled.

Изображение к статье: Брандмауэр Windows 11 не контролирует исходящий трафик по умолчанию

Stealth Mode и «наследие» локальной сети

Ещё один акцент — Stealth mode в Windows Firewall. Это режим, когда система «молча» отбрасывает пакеты (Drop), а не отвечает отказом (Reject). По смыслу, так ПК меньше светится для сканеров портов и автоматических попыток атак.

Отдельно в материале перечисляют, почему стоит уходить от старых протоколов в локалке. LLMNR и NetBIOS часто остаются как запасной вариант, когда DNS не сработал. Но их можно использовать для атак с подменой резолва и перехватом логинов.

SMB-шары как точка риска для вымогателей

В материале также напоминают про SMB и сетевые шары. Даже дома легко забыть, что и кому вы открывали «по сети» год назад. А SMB регулярно становится целью червей и вымогателей. В качестве примера фигурирует WannaCry.

Для проверки активных шар в Windows упоминают команду net share. А для админских шар вроде C$ или ADMIN$ описывают подход с отключением автосоздания через параметр реестра AutoShareWks, с оговоркой: это может мешать профильному бэкап-софту и инструментам удалённого обслуживания.

Продолжение после рекламы

Оригинальный материал подготовили в немецком издании PC-WELT (автор — Steffen Zellfelder), а англоязычную версию опубликовало PCWorld.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.