רוב המתקפות על מסתמכות על סיסמת Administrator מקומית זהה בכל התחנות, על אישורים שנשמרים בזיכרון, ועל היעדר ניטור. שלוש ההגנות הבאות מטפלות בדיוק בזה.
- Windows — סיסמה מקומית ייחודית ומתחלפת בכל מחשב, שמורה ב־. מפרק Lateral Movement.
- — מבודד את LSASS בעזרת וירטואליזציה, כך שאי אפשר לשלוף ממנו Hash.
- Protected Users + Tiering — מונע שמירת אישורי אדמין על תחנות רגילות.
- Microsoft Defender for Identity (MDI) — חיישן על ה־DC שמזהה , וסריקות חשודות.