Três anos atrasado, mas ainda assim, se alguém precisar saber, minha solução seria uma das seguintes:
- programa que instala seu próprio driver de firewall com funcionalidade de notificação ( NetLimiter , Comodo Firewall )
- programa que ativa o registro de auditoria de conexões bloqueadas no log de segurança ( WFNotifier , WFControl )
- auditpol / conjunto / subcategoria: {0CCE9226-69AE-11D9-BED3-505054503030} / failure: ativar