JXA In-memory Execution Via OSAScript
Description
Detects possible malicious execution of JXA in-memory via OSAScript
Query · sigma
selection_main: CommandLine|contains|all: - osascript - ' -e ' - eval - NSData.dataWithContentsOfURL selection_js: - CommandLine|contains|all: - ' -l ' - JavaScript - CommandLine|contains: .js condition: all of selection_*
Known false positives
- Unknown