Fsi.exe

type: OtherMSBinaries
64-bit FSharp (F#) Interpreter included with Visual Studio and DotNet Core SDK.

Full path

C:\Program Files\dotnet\sdk\<version>\FSharp\fsi.exe
C:\Program Files (x86)\Microsoft Visual Studio\2019\Professional\Common7\IDE\CommonExtensions\Microsoft\FSharp\fsi.exe

Commands

  1. AWL BypassUser T1059

    Execute payload with Microsoft signed binary to bypass WDAC policies

    fsi.exe {PATH:.fsscript}

    Execute F# code via script file

    os: Windows 10 2004 (likely previous and newer versions as well)

    Execute: FSharp

  2. AWL BypassUser T1059

    Execute payload with Microsoft signed binary to bypass WDAC policies

    fsi.exe

    Execute F# code via interactive command line

    os: Windows 10 2004 (likely previous and newer versions as well)

    Execute: FSharp

Detection

Code samples

Resources

acknowledgement: Nick Tyrer @NickTyrer, Jimmy @bohops