Set-ProcessMitigation
Set-ProcessMitigation -System -Enable DEP,SEHOP,ASLR
Ativa as mitigações de exploração do sistema com Set-ProcessMitigation: DEP, SEHOP e ASLR para todos os processos.
Execute quando quiser ativar as proteções de exploração no nível do sistema: o Set-ProcessMitigation configura as mitigações do Windows (DEP, ASLR, SEHOP, CFG e as de nível de processo com a política de mitigação) — o -System aplica as mitigações base a todos os processos. É a camada de defesa contra a exploração de vulnerabilidades: o payload que depende da execução na pilha (DEP), da randomização de endereços (ASLR) ou da cadeia SEH (SEHOP) falha com as mitigações ativas. No hardening, é a configuração base de qualquer Windows moderno (as mitigações vêm ativadas por padrão nas versões novas; o comando verifica e as força).
Não use às cegas: as mitigações quebram aplicativos legados (programas sem suporte a ASLR ou com código incompatível com DEP falham) — teste em laboratório antes de forçar em produção e documente as exceções por aplicativo (Set-ProcessMitigation -Name app.exe -Disable DEP). O comando no nível do sistema cobre apenas as mitigações base: as específicas (CFG, Control Flow Guard) exigem política por aplicativo ou compilação com suporte. E atenção: as mitigações dificultam a exploração, não a eliminam — exploits modernos (ROP, JIT spraying) as contornam parcialmente; a detecção e o restante do hardening continuam necessários.