Microsoft удаляет WMIC из Windows 11 — инструмент облюбовали хакеры
Microsoft объявила об удалении утилиты командной строки Windows Management Instrumentation Command-line (WMIC) из Windows 11 версий 24H2 и 25H2, а также из бета-сборок, выпущенных на этой неделе. WMIC — это встроенный инструмент, позволявший взаимодействовать с системой Windows Management Instrumentation (WMI) через текстовые команды.
Шаг стал финалом долгой истории вывода утилиты из эксплуатации. Компания объявила о планах в сентябре, пообещав убрать WMIC после обновления до Windows 11 25H2 и более поздних версий. Формально же путь к отставке начался куда раньше: инструмент был признан устаревшим ещё в Windows Server 2012 (в 2016 году) и в Windows 10 21H1 (в 2021-м), с версии Windows 11 22H2 он превратился в компонент по требованию (Feature on Demand), а в январе 2024 года было объявлено о его окончательном удалении с предварительным отключением по умолчанию.
В понедельник Microsoft подтвердила, что WMIC "удалён в этом релизе", а тремя днями ранее, в пятницу, уточнила: инструмент "уже удалён по умолчанию в новых установках Windows 11 версий 24H2 и 25H2 и больше не доступен как компонент по требованию".
Важная оговорка: изменения касаются лишь устаревшего компонента WMIC — сама подсистема WMI остаётся на месте. Администраторам, которые полагались на утилиту, Microsoft советует перейти на PowerShell и другие современные средства: COM API интерфейса WMI, библиотеки .NET или языки сценариев.
Почему инструмент решили убрать
Причина не в моде на минимализм, а в безопасности. WMIC давно числится в списке так называемых LOLBIN (living-off-the-land binary) — легитимных, подписанных Microsoft исполняемых файлов, которые злоумышленники используют в атаках, чтобы не тащить с собой собственный вредоносный код и не выделяться на фоне обычной активности системы.
Список злоупотреблений внушителен. Шифровальщики-вымогатели через WMIC удаляли теневые копии томов (Shadow Volume Copies), лишая жертв возможности восстановить зашифрованные данные. Другие атакующие с его помощью выясняли, какие антивирусы и защитные решения установлены на машине, а затем их удаляли. Наконец, WMIC применяли для добавления исключений в Microsoft Defender, помогая вредоносам ускользать от обнаружения.
Удаляя утилиту, Microsoft рассчитывает разом обесценить целый арсенал приёмов, которые после этого просто перестанут работать.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.