این هشدار زمانی فعال میشود که ابزار سیستمی mshta.exe با آرگومانهای خط فرمانی که شامل کلمات کلیدی javascript، vbscript یا about هستند، اجرا شود. این الگو نشاندهنده اجرای مستقیم کد اسکریپت به صورت "درونخطی" (Inline) است. مهاجمان از این تکنیک برای اجرای پیلودهای مخرب بدون نیاز به ایجاد فایل روی دیسک استفاده میکنند که شناسایی آن را برای آنتیویروسها دشوارتر میکند.
vbscript: یا javascript: برای دانلود و اجرای بدافزار (مانند پیلودهای Cobalt Strike).about: برای اجرای محتوای HTML پویا.برای تحلیل و اعتبارسنجی این هشدار، موارد زیر را بررسی کنید:
mshta.exe که سعی در دانلود فایل یا اجرای دستورات سیستمی (مانند cmd.exe) دارند.هنگام تحلیل لاگهای سیستمی در اسپلانک، این فیلدها حیاتی هستند: