Set-ProcessMitigation

Set-ProcessMitigation -System -Enable DEP,SEHOP,ASLR

Activa las mitigaciones de explotación del sistema con Set-ProcessMitigation: DEP, SEHOP y ASLR para todos los procesos.

Ejecútalo cuando quieras activar las protecciones de explotación a nivel de sistema: Set-ProcessMitigation configura las mitigaciones de Windows (DEP, ASLR, SEHOP, CFG, y las de nivel de proceso con la política de mitigación) — el -System aplica las mitigaciones base a todos los procesos. Es la capa de defensa contra la explotación de vulnerabilidades: el payload que depende de la ejecución en la pila (DEP), de la aleatorización de direcciones (ASLR) o de la cadena SEH (SEHOP) falla con las mitigaciones activas. En el hardening, es la configuración de base de cualquier Windows moderno (las mitigaciones vienen activadas por defecto en las versiones nuevas; el comando las verifica y las fuerza).

No lo uses a ciegas: las mitigaciones rompen aplicaciones antiguas (los programas sin soporte de ASLR o con código incompatible con DEP fallan) — se prueban en laboratorio antes de forzarlas en producción, y las excepciones por aplicación (Set-ProcessMitigation -Name app.exe -Disable DEP) se documentan. El comando a nivel de sistema solo cubre las mitigaciones base: las específicas (CFG, Control Flow Guard) requieren la política por aplicación o la compilación con el soporte. Y ojo: las mitigaciones dificultan la explotación, no la eliminan — los exploits modernos (ROP, JIT spraying) las evaden en parte; la detección y el resto del hardening siguen siendo necesarios.