Options de traitement des préventions
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Au moins Windows Server 2016, Windows 10
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Système\Options d'atténuation Configuration utilisateur\Modèles d'administration\Système\Options d'atténuation Description
Cette fonctionnalité de sécurité permet de remplacer les paramètres individuels de traitement de MitigationOptions. Elle peut être utilisée pour appliquer plusieurs stratégies de sécurité spécifiques aux applications. Le nom de l’application est spécifié comme nom de valeur, y compris l’extension. La valeur est spécifiée en tant que champ de bits avec une série d’indicateurs à des emplacements particuliers. Les bits peuvent être définis sur 0 (le paramètre est désactivé), 1 (le paramètre est activé) ou ? (le paramètre conserve sa valeur existant avant l’évaluation d’objet de stratégie de groupe). Les emplacements de bit reconnus sont les suivants : PROCESS_CREATION_MITIGATION_POLICY_DEP_ENABLE (0x00000001) Active la prévention de l'exécution des données (PED) pour le processus enfant PROCESS_CREATION_MITIGATION_POLICY_DEP_ATL_THUNK_ENABLE (0x00000002) Active l’émulation thunk PED-ATL pour le processus enfant. Cette émulation entraîne l’interception par le système des erreurs NX qui proviennent de la couche thunk Active Template Library (ATL). PROCESS_CREATION_MITIGATION_POLICY_SEHOP_ENABLE (0x00000004) Active la protection SEHOP (Structured Exception Handler Overwrite Protection) pour le processus enfant. La protection SEHOP bloque les codes malveillants qui utilisent la technique de remplacement SEH (Structured Exception Handler). PROCESS_CREATION_MITIGATION_POLICY_FORCE_RELOCATE_IMAGES_ALWAYS_ON (0x00000100) La stratégie de randomisation du format d’espace d’adresse (ASLR) de force rebase de force les images qui ne sont pas compatibles avec la base dynamique en agissant, même si une collision de base d’image s’est produite lors du chargement. Si des réadressages sont requis, les images dépourvues de section de réadressage de base ne sont pas chargées. PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_ON (0x00010000) PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_OFF (0x00020000) La stratégie de randomisation ascendante, qui inclut des options de randomisation de pile, provoque l’utilisation d’un emplacement aléatoire comme adresse de l’utilisateur la plus basse. Par exemple, pour activer PROCESS_CREATION_MITIGATION_POLICY_DEP_ENABLE et PROCESS_CREATION_MITIGATION_POLICY_FORCE_RELOCATE_IMAGES_ALWAYS_ON, désactivez PROCESS_CREATION_MITIGATION_POLICY_BOTTOM_UP_ASLR_ALWAYS_OFF, laissez toutes les autres options sur leurs valeurs par défaut, puis spécifiez la valeur ???????????????0???????1???????1 La définition des indicateurs non spécifiés ici sur une valeur autre que ? entraîne un comportement non défini.
Registre
SOFTWARE\Policies\Microsoft\Windows NT\MitigationOptions\ProcessMitigationOptions SOFTWARE\Policies\Microsoft\Windows NT\MitigationOptions\ProcessMitigationOptions MDM / Intune (CSP)
./Device/Vendor/MSFT/Policy/Config/ADMX_GroupPolicy/ProcessMitigationOptions ./User/Vendor/MSFT/Policy/Config/ADMX_GroupPolicy/ProcessMitigationOptions Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Appliquer les deux portées crée une configuration ambiguë (la portée ordinateur prévaut sur la portée utilisateur). Ne le faites que volontairement.
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Options de traitement des préventions
; State: Enabled
; Scope: Computer (HKLM)
; Supported on: Au moins Windows Server 2016, Windows 10
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\MitigationOptions\ProcessMitigationOptions]
; List values: enter one value per line in the builder UI. Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Options de traitement des préventions
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Au moins Windows Server 2016, Windows 10
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\MitigationOptions\ProcessMitigationOptions'
New-Item -Path $path -Force | Out-Null
# List values: enter one value per line in the builder UI. Intune XML
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ADMX_GroupPolicy/ProcessMitigationOptions
Data type: String
Value:
<enabled/>
<!-- ProcessMitigationOptionsList: enter one value per line before copying this XML payload. --> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Options de traitement des préventions
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Au moins Windows Server 2016, Windows 10
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
# HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\MitigationOptions\ProcessMitigationOptions: List values: enter one value per line in the builder UI.
# No testable registry values are available for this state.
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Options de traitement des préventions
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Au moins Windows Server 2016, Windows 10
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\MitigationOptions\ProcessMitigationOptions'
New-Item -Path $path -Force | Out-Null
# List values: enter one value per line in the builder UI. Scripts SCCM
# Exported from gporais.com
# Policy: Options de traitement des préventions
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Au moins Windows Server 2016, Windows 10
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Options de traitement des préventions
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Au moins Windows Server 2016, Windows 10
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
# HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\MitigationOptions\ProcessMitigationOptions: List values: enter one value per line in the builder UI.
# No testable registry values are available for this state.
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Options de traitement des préventions
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Au moins Windows Server 2016, Windows 10
$path = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\MitigationOptions\ProcessMitigationOptions'
New-Item -Path $path -Force | Out-Null
# List values: enter one value per line in the builder UI. Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).