| name | windows-mitigations-bypass |
| description | Use when bypassing a Windows exploit/platform mitigation — ASLR/DEP/CFG/XFG/CET, ACG/CIG, WDAC/App Control, ASR/AMSI/ETW, PPL/LSA Protection, BYOVD/VBS/HVCI |
| metadata | {"type":"offensive","phase":"exploitation","tools":["WinDbg","IDA","x64dbg","Process Hacker","ROPgadget","mona.py","PPLmedic","nanodump","EDRSandblast"],"mitre":["T1211","T1218","T1562.001","T1562.004","T1562.006","T1003.001","T1068","T1620","T1140"]} |
| kill_chain | {"phase":["exploit","installation"],"step":[4,5],"attck_tactics":["TA0002","TA0004","TA0005"],"attck_techniques":["T1211","T1218","T1562.001","T1562.004","T1562.006","T1003.001","T1068","T1620","T1112"]} |
| depends_on | ["exploit-development","reverse-engineering"] |
| feeds_into | ["shellcode-dev","edr-evasion","windows-boundaries"] |
| inputs | ["mitigation_config","binary_analysis","target_os_build"] |
| outputs | ["bypass_technique","finding_record","mitigation_fingerprint"] |
| references | ["references/memory-safety-mitigations.md","references/acg-cig-dynamic-code.md","references/wdac-app-control-bypass.md","references/asr-amsi-etw-blinding.md","references/ppl-lsa-protection.md","references/byovd-vbs-hvci.md"] |
| scripts | ["scripts/mitigation_recon.ps1","scripts/Get-ProcessMitigationMap.ps1","scripts/find_nonaslr_modules.py","scripts/cfg_dispatch_gadget_finder.py","scripts/extract_asr_exclusions.py","scripts/check_driver_blocklist.py"] |