Detection rules › Sigma
macOS UL Sudo Command Execution
Detects sudo command execution which could indicate privilege escalation or unauthorized access
Known false positives
- Legitimate administrative tasks
- System maintenance operations
MITRE ATT&CK coverage
| Tactic | Techniques |
|---|---|
| Privilege Escalation | No specific technique |
Telemetry coverage
Rule body
title: macOS UL Sudo Command Execution
id: d4e5f6a7-b8c9-0123-def4-456789012345
status: experimental
description: Detects sudo command execution which could indicate privilege escalation or unauthorized access
author: Eric Brown - Nebulock, Inc.
date: 2025/01/15
modified: 2025/01/15
logsource:
product: macos
service: unifiedlog
category: sudo
detection:
selection:
subsystem: com.apple.sudo
message|contains:
- 'TTY='
- 'USER='
CommandLine|contains:
- 'sudo'
condition: selection
falsepositives:
- Legitimate administrative tasks
- System maintenance operations
level: low
tags:
- attack.privilege_escalation
Stages and Predicates
Stage 0: condition
selectionStage 1: selection
selection:
subsystem: com.apple.sudo
message|contains:
- 'TTY='
- 'USER='
CommandLine|contains:
- 'sudo'
Indicators
These rows show field, operator, and value matches.
| Field | Kind | Values | Search |
|---|---|---|---|
CommandLine | match |
| field:"CommandLine" kind:match value:"sudo" |
message | match |
| field:"message" kind:match |
subsystem | eq |
| field:"subsystem" kind:eq value:"com.apple.sudo" |