Threaticon
Toggle sidebar

You're viewing a limited, public preview. Log in for full access.

Log in User Guide
Log in Get started
Detection Strategies DET0414 — Detection of AppleScript-Based Execution on macOS
DET0414

Detection of AppleScript-Based Execution on macOS

1 analytic(s) · 1 technique(s) detected

Analytics

1
AN1164 Analytic 1164
macOS

Detects AppleScript execution via 'osascript', NSAppleScript/OSAScript APIs, and abnormal application control events across user sessions. Focuses on causal chains such as osascript spawning child processes, script-induced keystrokes, or API-backed dialog spoofing.

macos:unifiedlog process: spawn, exec
[ScriptInvocationParent] Identify rare or suspicious parent processes launching AppleScript (e.g., Safari, Mail, msedge).
[TimeWindow] Flag AppleScript execution during user-inactive hours, especially for automation frameworks.
[AppleEventActionType] Filter AppleEvent-based automation involving UI interaction, keystrokes, or remote control.
[TargetApplicationSet] Scope AppleScript use toward security-sensitive apps (e.g., Terminal, ssh, Keychain Access).
[ExecutionPathRegex] Restrict to unusual paths like /tmp/, ~/Library/, or embedded in Automator workflows.

Detected Techniques

1

Details

MITRE ID
DET0414
STIX ID
x-mitre-detection-strategy--af66dc57-77fc-42a7-9e84-7a588c3ab516
Analytics
1
Techniques Detected
1
By Tactic
Execution
1
Leaving Threaticon

This link opens an external site that isn't part of the platform.