Log sources › macos:endpointsecurity
macos:endpointsecurity
Inverted view: what can be detected if this is the log you have. macOS
23
channels
35
analytics
35
techniques
152
KEV CVEs reachable
"Reachable" means: a KEV CVE has a public mapping to a technique, and MITRE's analytic for that technique names this log source. It is a statement about published knowledge, not about whether any particular rule fires.
Channels
| Channel | Data components | Analytics | Techniques |
|---|---|---|---|
ES_EVENT_MMAP |
DC0020 Process Modification | AN0068 | 1 |
ES_EVENT_TYPE_NOTIFY_CONNECT |
DC0082 Network Connection Creation | AN0598 | 1 |
ES_EVENT_TYPE_NOTIFY_CREATE: path under /Users/*/(Downloads|Desktop|Library/*/Containers|Library/Group Containers) AND extension in SuspiciousExtensions |
DC0039 File Creation | AN0820 | 1 |
ES_EVENT_TYPE_NOTIFY_EXEC |
DC0032 Process Creation | AN0013 AN0057 AN0090 AN0167 AN0256 AN0326 AN0357 AN0601 AN0639 AN0915 AN0921 AN1120 AN1396 AN1409 AN1462 AN1467 | 16 |
ES_EVENT_TYPE_NOTIFY_EXEC, ES_EVENT_TYPE_NOTIFY_MMAP |
DC0034 Process Metadata | AN1401 | 1 |
ES_EVENT_TYPE_NOTIFY_EXEC: Process execution of "sharing -l", "smbutil view", "mount_smbfs" |
DC0032 Process Creation | AN0515 | 1 |
ES_EVENT_TYPE_NOTIFY_EXEC: arguments contain long, non-standard tokens / custom alphabets |
DC0032 Process Creation | AN0929 | 1 |
ES_EVENT_TYPE_NOTIFY_KEXTLOAD |
DC0016 Module Load | AN1421 | 1 |
ES_EVENT_TYPE_NOTIFY_MMAP |
DC0020 Process Modification | AN0915 AN0921 | 2 |
ES_EVENT_TYPE_NOTIFY_OPEN |
DC0035 Process Access | AN0915 | 1 |
ES_EVENT_TYPE_NOTIFY_OPEN: Open of .dylib/.so in user-writable locations |
DC0055 File Access | AN0054 | 1 |
ES_EVENT_TYPE_NOTIFY_WRITE, targeting .zshrc, .zlogin, .zprofile |
DC0061 File Modification | AN0060 | 1 |
es_event_authentication |
DC0059 File Metadata | AN1037 | 1 |
es_event_exec |
DC0032 Process Creation | AN0239 | 1 |
es_event_file_rename_t or es_event_file_write_t |
DC0059 File Metadata | AN0349 | 1 |
es_event_open, es_event_exec |
DC0055 File Access | AN1311 | 1 |
exec |
DC0032 Process Creation | AN0023 AN0864 | 2 |
exec events |
DC0032 Process Creation | AN1601 | 1 |
exec: Exec of ffmpeg, avfoundation-based binaries, or custom signed apps accessing camera |
DC0032 Process Creation | AN0570 | 1 |
exec: Process execution context for loaders calling dlopen/dlsym |
DC0032 Process Creation | AN0054 | 1 |
open or read syscall to ~/.bash_history |
DC0055 File Access | AN1086 | 1 |
open: Process opens AppleCamera/IOUSB device nodes or AVFoundation frameworks |
DC0055 File Access | AN0570 | 1 |
write, rename |
DC0061 File Modification | AN1482 | 1 |
Techniques detectable from this source
KEV CVEs reachable from this source
| CVE | Vendor / product | Via technique | State |
|---|---|---|---|
| CVE-2007-5659 | Adobe Acrobat and Reader | T1204.002 | Mapped |
| CVE-2008-0655 | Adobe Acrobat and Reader | T1204.002 | Mapped |
| CVE-2008-2992 | Adobe Acrobat and Reader | T1204.002 | Mapped |
| CVE-2009-1862 | Adobe Acrobat and Reader, Flash Player | T1204.002 | Mapped |
| CVE-2009-3953 | Adobe Acrobat and Reader | T1204.002 | Mapped |
| CVE-2009-4324 | Adobe Acrobat and Reader | T1204.002 | Mapped |
| CVE-2010-0188 | Adobe Reader and Acrobat | T1105 | Mapped |
| CVE-2010-1297 | Adobe Flash Player | T1105 T1204.002 | Mapped |
| CVE-2010-2861 | Adobe ColdFusion | T1105 | Mapped |
| CVE-2010-2883 | Adobe Acrobat and Reader | T1204.002 | Mapped |
| CVE-2011-0611 | Adobe Flash Player | T1105 T1204.002 | Mapped |
| CVE-2011-2462 | Adobe Reader and Acrobat | T1204.002 | Mapped |
| CVE-2012-0754 | Adobe Flash Player | T1105 T1204.002 | Mapped |
| CVE-2012-1535 | Adobe Flash Player | T1105 T1204.002 | Mapped |
| CVE-2013-0641 | Adobe Reader | T1105 T1204.002 | Mapped |
| CVE-2014-0496 | Adobe Reader and Acrobat | T1204.002 | Mapped |
| CVE-2014-0546 | Adobe Reader and Acrobat | T1068 | Mapped |
| CVE-2015-3043 | Adobe Flash Player | T1204.002 | Mapped |
| CVE-2015-3113 | Adobe Flash Player | T1204.002 | Mapped |
| CVE-2015-5119 | Adobe Flash Player | T1105 | Mapped |
| CVE-2015-7645 | Adobe Flash Player | T1204.002 | Mapped |
| CVE-2015-8651 | Adobe Flash Player | T1105 | Mapped |
| CVE-2016-0984 | Adobe Flash Player and AIR | T1105 T1204.002 | Mapped |
| CVE-2016-1019 | Adobe Flash Player | T1105 | Mapped |
| CVE-2016-4117 | Adobe Flash Player | T1105 T1204.002 | Mapped |
| CVE-2017-11292 | Adobe Flash Player | T1105 T1204.002 | Mapped |
| CVE-2018-15982 | Adobe Flash Player | T1105 T1204.002 | Mapped |
| CVE-2018-4878 | Adobe Flash Player | T1204.002 | Mapped |
| CVE-2018-4990 | Adobe Acrobat and Reader | T1204.002 | Mapped |
| CVE-2019-0211 | Apache HTTP Server | T1068 | Mapped |
| CVE-2020-0069 | MediaTek Multiple Chipsets | T1068 | Mapped |
| CVE-2020-0688 | Microsoft Exchange Server | T1114 | Mapped |
| CVE-2020-0787 | Microsoft Windows | T1068 | Mapped |
| CVE-2020-1472 | Microsoft Netlogon | T1068 | Mapped |
| CVE-2020-29574 | Sophos CyberoamOS | T1055 | Mapped |
| CVE-2020-8657 | EyesOfNetwork EyesOfNetwork | T1106 | Mapped |
| CVE-2021-21017 | Adobe Acrobat and Reader | T1204.002 | Mapped |
| CVE-2021-22900 | Ivanti Pulse Connect Secure | T1068 | Mapped |
| CVE-2021-28550 | Adobe Acrobat and Reader | T1204.002 | Mapped |
| CVE-2021-29256 | Arm Mali Graphics Processing Unit (GPU) | T1068 | Mapped |
| CVE-2021-32030 | ASUS Routers | T1068 | Mapped |
| CVE-2021-33739 | Microsoft Windows | T1068 | Mapped |
| CVE-2021-35394 | Realtek Jungle Software Development Kit (SDK) | T1105 | Mapped |
| CVE-2021-36934 | Microsoft Windows | T1068 | Mapped |
| CVE-2021-4034 | Red Hat Polkit | T1068 | Mapped |
| CVE-2021-40449 | Microsoft Windows | T1068 | Mapped |
| CVE-2021-41379 | Microsoft Windows | T1068 | Mapped |
| CVE-2021-44515 | Zoho Desktop Central | T1105 | Mapped |
| CVE-2021-44529 | Ivanti Endpoint Manager Cloud Service Appliance (EPM CSA) | T1195.002 | Mapped |
| CVE-2022-20708 | Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers | T1068 | Mapped |
| CVE-2022-21919 | Microsoft Windows | T1068 | Mapped |
| CVE-2022-21999 | Microsoft Windows | T1068 | Mapped |
| CVE-2022-22047 | Microsoft Windows | T1068 | Mapped |
| CVE-2022-22718 | Microsoft Windows | T1068 | Mapped |
| CVE-2022-22948 | VMware vCenter Server | T1068 | Mapped |
| CVE-2022-24521 | Microsoft Windows | T1068 | Mapped |
| CVE-2022-26500 | Veeam Backup & Replication | T1036 | Mapped |
| CVE-2022-26501 | Veeam Backup & Replication | T1036 | Mapped |
| CVE-2022-26904 | Microsoft Windows | T1068 | Mapped |
| CVE-2022-30190 | Microsoft Windows | T1105 T1204.002 | Mapped |
| CVE-2022-34713 | Microsoft Windows | T1204.002 | Mapped |
| CVE-2022-37969 | Microsoft Windows | T1068 | Mapped |
| CVE-2022-41033 | Microsoft Windows COM+ Event System Service | T1068 | Mapped |
| CVE-2022-41073 | Microsoft Windows | T1068 | Mapped |
| CVE-2022-41125 | Microsoft Windows | T1068 | Mapped |
| CVE-2022-47966 | Zoho ManageEngine | T1068 | Mapped |
| CVE-2023-1389 | TP-Link Archer AX21 | T1106 | Mapped |
| CVE-2023-20118 | Cisco Small Business RV Series Routers | T1068 | Mapped |
| CVE-2023-20273 | Cisco Cisco IOS XE Web UI | T1068 | Mapped |
| CVE-2023-20867 | VMware Tools | T1105 | Mapped |
| CVE-2023-21608 | Adobe Acrobat and Reader | T1204.002 | Mapped |
| CVE-2023-21674 | Microsoft Windows | T1068 | Mapped |
| CVE-2023-21715 | Microsoft Office | T1204.002 | Mapped |
| CVE-2023-22518 | Atlassian Confluence Data Center and Server | T1033 T1105 | Mapped |
| CVE-2023-26360 | Adobe ColdFusion | T1105 | Mapped |
| CVE-2023-26369 | Adobe Acrobat and Reader | T1204.002 | Mapped |
| CVE-2023-27350 | PaperCut MF/NG | T1105 | Mapped |
| CVE-2023-28229 | Microsoft Windows CNG Key Isolation Service | T1068 | Mapped |
| CVE-2023-28252 | Microsoft Windows | T1068 | Mapped |
| CVE-2023-2868 | Barracuda Networks Email Security Gateway (ESG) Appliance | T1105 | Mapped |
| CVE-2023-29300 | Adobe ColdFusion | T1105 | Mapped |
| CVE-2023-33538 | TP-Link Multiple Routers | T1068 | Mapped |
| CVE-2023-34192 | Synacor Zimbra Collaboration Suite (ZCS) | T1055 | Mapped |
| CVE-2023-34362 | Progress MOVEit Transfer | T1105 | Mapped |
| CVE-2023-3519 | Citrix NetScaler ADC and NetScaler Gateway | T1105 | Mapped |
| CVE-2023-36884 | Microsoft Windows | T1204.002 | Stale |
| CVE-2023-38035 | Ivanti Sentry | T1105 | Mapped |
| CVE-2023-38203 | Adobe ColdFusion | T1105 | Mapped |
| CVE-2023-38831 | RARLAB WinRAR | T1105 | Mapped |
| CVE-2023-44221 | SonicWall SMA100 Appliances | T1068 | Mapped |
| CVE-2023-48788 | Fortinet FortiClient EMS | T1105 | Mapped |
| CVE-2023-6548 | Citrix NetScaler ADC and NetScaler Gateway | T1055 | Mapped |
| CVE-2023-7101 | Spreadsheet::ParseExcel Spreadsheet::ParseExcel | T1105 | Mapped |
| CVE-2024-12686 | BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) | T1068 | Mapped |
| CVE-2024-12987 | DrayTek Vigor Routers | T1068 | Mapped |
| CVE-2024-20439 | Cisco Smart Licensing Utility | T1106 | Mapped |
| CVE-2024-23692 | Rejetto HTTP File Server | T1105 | Mapped |
| CVE-2024-27443 | Synacor Zimbra Collaboration Suite (ZCS) | T1114 | Mapped |
| CVE-2024-29059 | Microsoft .NET Framework | T1068 | Mapped |
| CVE-2024-30051 | Microsoft DWM Core Library | T1068 | Mapped |
| CVE-2024-37085 | VMware ESXi | T1068 | Mapped |
| CVE-2024-38080 | Microsoft Windows | T1068 T1204.002 | Mapped |
| CVE-2024-40890 | Zyxel DSL CPE Devices | T1055 | Mapped |
| CVE-2024-40891 | Zyxel DSL CPE Devices | T1055 | Mapped |
| CVE-2024-41710 | Mitel SIP Phones | T1068 | Mapped |
| CVE-2024-41713 | Mitel MiCollab | T1068 | Mapped |
| CVE-2024-42009 | Roundcube Webmail | T1114 | Mapped |
| CVE-2024-4577 | PHP Group PHP | T1033 T1068 | Mapped |
| CVE-2024-4885 | Progress WhatsUp Gold | T1068 | Mapped |
| CVE-2024-49035 | Microsoft Partner Center | T1068 T1195 | Mapped |
| CVE-2024-4978 | Justice AV Solutions Viewer | T1105 T1195.002 | Mapped |
| CVE-2024-50603 | Aviatrix Controllers | T1055 | Mapped |
| CVE-2024-53104 | Linux Kernel | T1068 | Mapped |
| CVE-2024-53197 | Linux Kernel | T1068 | Mapped |
| CVE-2024-54085 | AMI MegaRAC SPx | T1068 | Mapped |
| CVE-2024-55591 | Fortinet FortiOS and FortiProxy | T1068 | Mapped |
| CVE-2024-56145 | Craft CMS Craft CMS | T1055 | Mapped |
| CVE-2024-58136 | Yiiframework Yii | T1055 | Mapped |
| CVE-2024-6047 | GeoVision Multiple Devices | T1055 | Mapped |
| CVE-2025-0108 | Palo Alto Networks PAN-OS | T1055 | Mapped |
| CVE-2025-0111 | Palo Alto Networks PAN-OS | T1068 | Mapped |
| CVE-2025-0282 | Ivanti Connect Secure, Policy Secure, and ZTA Gateways | T1055 | Mapped |
| CVE-2025-0994 | Trimble Cityworks | T1068 | Mapped |
| CVE-2025-1316 | Edimax IC-7100 IP Camera | T1055 | Mapped |
| CVE-2025-1976 | Broadcom Brocade Fabric OS | T1068 | Mapped |
| CVE-2025-20281 | Cisco Identity Services Engine | T1106 | Mapped |
| CVE-2025-20337 | Cisco Identity Services Engine | T1106 | Mapped |
| CVE-2025-21333 | Microsoft Windows | T1068 | Mapped |
| CVE-2025-21334 | Microsoft Windows | T1068 | Mapped |
| CVE-2025-21335 | Microsoft Windows | T1068 | Mapped |
| CVE-2025-21391 | Microsoft Windows | T1068 | Mapped |
| CVE-2025-21418 | Microsoft Windows | T1055 T1068 | Mapped |
| CVE-2025-21480 | Qualcomm Multiple Chipsets | T1055 | Mapped |
| CVE-2025-21590 | Juniper Junos OS | T1068 | Mapped |
| CVE-2025-22224 | VMware ESXi and Workstation | T1055 | Mapped |
| CVE-2025-22225 | VMware ESXi | T1068 | Mapped |
| CVE-2025-24085 | Apple Multiple Products | T1068 | Mapped |
| CVE-2025-24993 | Microsoft Windows | T1055 T1068 | Mapped |
| CVE-2025-25181 | Advantive VeraCore | T1055 T1068 | Mapped |
| CVE-2025-25257 | Fortinet FortiWeb | T1055 T1068 | Mapped |
| CVE-2025-27363 | FreeType FreeType | T1204.002 | Mapped |
| CVE-2025-30400 | Microsoft Windows | T1068 | Mapped |
| CVE-2025-31200 | Apple Multiple Products | T1105 T1106 | Stale |
| CVE-2025-31201 | Apple Multiple Products | T1105 T1106 | Stale |
| CVE-2025-31324 | SAP NetWeaver | T1055 | Mapped |
| CVE-2025-32701 | Microsoft Windows | T1068 | Mapped |
| CVE-2025-32706 | Microsoft Windows | T1068 | Mapped |
| CVE-2025-32709 | Microsoft Windows | T1068 | Mapped |
| CVE-2025-43200 | Apple Multiple Products | T1105 | Mapped |
| CVE-2025-4632 | Samsung MagicINFO 9 Server | T1068 | Mapped |
| CVE-2025-47812 | Wing FTP Server Wing FTP Server | T1068 | Mapped |
| CVE-2025-54309 | CrushFTP CrushFTP | T1068 | Mapped |