Windows Defender Firewall Reset to Default Configuration (Firewall-as Log)
Flags Windows where Windows Defender Firewall is reset to default settings via firewall-as events.
FreeUnreviewedSigmalowv1
windows-defender-firewall-reset-to-default-configuration-firewall-as-log-04b60639
title: Windows Defender Firewall Reset to Default Configuration (Firewall-as Log)
id: 026d4961-d740-47a9-88c8-66cfdef20459
status: test
description: This rule identifies events where Windows Defender Firewall is reset to its default configuration, including Windows 11 variants. Resetting firewall settings can enable defense impairment by reverting custom restrictions that were previously in place. It relies on firewall-as telemetry capturing the specific reset events by EventID.
references:
- https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-r2-and-2008/dd364427(v=ws.10)
- https://github.com/SigmaHQ/sigma/blob/master/rules/windows/builtin/firewall_as/win_firewall_as_reset_config.yml
author: frack113, Huntrule Team
date: 2022-02-19
modified: 2023-04-21
tags:
- attack.defense-impairment
- attack.t1686.003
logsource:
product: windows
service: firewall-as
detection:
selection:
EventID:
- 2032
- 2060
condition: selection
level: low
license: DRL-1.1
related:
- id: 04b60639-39c0-412a-9fbe-e82499c881a3
type: derived
What it detects
This rule identifies events where Windows Defender Firewall is reset to its default configuration, including Windows 11 variants. Resetting firewall settings can enable defense impairment by reverting custom restrictions that were previously in place. It relies on firewall-as telemetry capturing the specific reset events by EventID.
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.