Een ervaren aanvaller kan proberen verdedigingsmechanismen uit te schakelen of te omzeilen.
Hij zou bijvoorbeeld het volgende kunnen proberen:
- antivirus uitschakelen
- een dienst stopzetten
- een configuratie wijzigen
- logbestanden verwijderen
- firewallregels wijzigen
- Schakel de monitoringmechanismen uit.
Deze acties zijn bijzonder interessant om te volgen. MITRE ATT&CK documenteert met name detectiestrategieën die gericht zijn op gedragingen die verband houden met de verandering van afweermechanismen.