Un attaquant expérimenté peut chercher à désactiver ou contourner les mécanismes de défense.
Il peut par exemple tenter de :
- désactiver un antivirus
- arrêter un service
- modifier une configuration
- supprimer des logs
- modifier les règles firewall
- désactiver des mécanismes de surveillance.
Ces actions sont particulièrement intéressantes à surveiller. MITRE ATT&CK documente notamment des stratégies de détection visant les comportements liés à l’altération des mécanismes de défense.