| System Info | Windows version, build, architecture, UAC | Unpatched OS, UAC disabled |
| Users & Groups | Local admins, RDP users, group members | Overprivileged users, domain admins |
| Network | Network adapters, firewall rules, listening ports | Cleartext protocols, open admin ports |
| Services | Running services, startup type, binary paths, permissions | Unquoted paths, weak service permissions, DLL hijacking |
| Scheduled Tasks | Task details, scripts, execution context | Tasks running as SYSTEM, weak script perms |
| Drivers | Loaded drivers, kernel mode, vulnerable versions | Vulnerable drivers (Gigabyte, etc) |
| DLL Hijacking | DLL search paths, writable directories | Exploitable DLL loads |
| Registry | AutoRun entries, credentials in registry, policies | Plaintext creds, auto-privilege escalation |
| Credentials | Cached creds, saved passwords, browser data | Plaintext passwords, cred manager access |
| AppData | Application config files with hardcoded creds | App credentials, SSH keys |
| Patching | Missing KB patches, vulnerability mapping | Known CVEs with public exploits |
| File Permissions | Writable system directories, NTFS ACLs | World-writable binaries, weak folder perms |
| Antivirus & EDR | AV presence, exclusions, service status | Disabled/excluded antivirus |
| Kerberos | Constrained delegation, unconstrained delegation | Ticket impersonation paths |