Большинство атак на полагаются на одинаковый локальный пароль Administrator на всех станциях, на учётные данные, хранящиеся в памяти, и на отсутствие мониторинга. Следующие три средства защиты решают именно это.
- Windows — уникальный, регулярно меняющийся локальный пароль на каждом компьютере, хранящийся в . Разрушает Lateral Movement.
- — изолирует LSASS с помощью виртуализации, так что извлечь из него хеш невозможно.
- Protected Users + Tiering — предотвращает хранение учётных данных администратора на обычных станциях.
- Microsoft Defender for Identity (MDI) — датчик на DC, обнаруживающий , и подозрительные сканирования.