Preparation
Account Creation
Account Discovery
AI-Assisted Capability Development
Archive Data
Authorization Token Staging
Boot Order Manipulation
CCTV Enumeration
Circumventing Security Controls
- Bypassing Network Segmentation
- Downgrading Microsoft Information Protection (MIP) labels
- Impairing a Security Agent
- Impairing an Anti-Virus Solution
- Modifying a Cloud-Based Firewall
- Modifying a Host-Based Firewall
- Modifying a Network-Based Firewall
- Unauthorized Manipulation of Anti-Virus Exclusions
- Uninstalling a Security Agent
- Uninstalling an Anti-Virus Solution
Credential Collection
Data Deobfuscation
Data Obfuscation
Data Staging
Delegated Preparation via Artificial Intelligence Agents
Device Mounting
Email Collection
External Media Formatting
File Download
File Exploration
Hardware-Based Remote Access (IP-KVM)
Impersonation
IT Ticketing System Exploration
Joiner
Lateral Movement
Media Capture via External Device
Mover
Network Scanning
Observational Information Gathering
On-Screen Data Collection
Oversight Circumvention and Control Degradation
Persistent Access via Bots
Physical Disk Removal
Physical Exploration
Physical Item Smuggling
Private / Incognito Browsing
Privilege Elevation
Read Windows Registry
Remote Desktop (RDP)
Security Software Enumeration
Social Engineering (Outbound)
Software Installation
- Installation of Dark Web-Capable Browsers
- Installing Browser Extensions
- Installing Browsers
- Installing Cloud Storage Applications
- Installing FTP Clients
- Installing Messenger Applications
- Installing Note-Taking Applications
- Installing RDP Clients
- Installing Screen Sharing Software
- Installing SSH Clients
- Installing Virtual Machines
- Installing VPN Applications
Software or Access Request
Suspicious Web Browsing
System Persistence
System Profiling
Testing Ability to Print
Testing Security Controls
Unauthorized Hardware Introduction
VPN Usage
- ID: PR024.003
- Created: 22nd July 2026
- Updated: 22nd July 2026
- MITRE ATT&CK®: T1548T1548.001T1548.002T1548.003T1548.006
- Contributor: The ITM Team
Elevation Control Circumvention
The subject bypasses, manipulates, or abuses a technical control intended to regulate elevated execution or access to protected capabilities. This may include abuse of set-user-ID or set-group-ID permissions, bypass of Windows User Account Control, manipulation of sudoers or cached sudo authorization, or alteration of platform consent and privacy controls.
This Sub-section concerns defeating or misusing the elevation control itself.
Preventions (6)
Detections (7)
MITRE ATT&CK® Mapping (5)
ATT&CK Enterprise Matrix Version 19.1