Microsoft удаляет WMIC из Windows 11 для защиты от хакеров
Корпорация Microsoft объявила об удалении утилиты Windows Management Instrumentation Command-line (WMIC) из операционной системы Windows 11. Изменения затронули версии 24H2 и 25H2, а также бета-сборки, выпущенные на этой неделе.
WMIC — это встроенный инструмент командной строки, который позволял взаимодействовать с системой Windows Management Instrumentation (WMI) с помощью текстовых команд. Он десятилетиями использовался ИТ-администраторами для автоматизации задач, но со временем стал излюбленным инструментом злоумышленников.
Планомерный отказ от устаревшей утилиты
Процесс отказа от WMIC начался задолго до текущего момента. Ещё в 2016 году утилита была признана устаревшей в Windows Server 2012, а в 2021 году — в Windows 10 21H1. Позднее, начиная с Windows 11 22H2, WMIC была переведена в разряд компонентов по требованию (Feature on Demand).
В январе 2024 года Microsoft официально объявила о полном удалении WMIC после того, как инструмент был отключён по умолчанию. Теперь компания подтвердила, что WMIC удалена по умолчанию из новых установок Windows 11 версий 24H2 и 25H2 и больше не доступна как компонент по требованию.
Важно отметить, что изменения касаются только утилиты WMIC. Сама технология WMI продолжает работать без изменений, обеспечивая управление системой через другие интерфейсы.
WMIC как инструмент кибератак
Утилита WMIC давно классифицируется специалистами по безопасности как LOLBIN (living-off-the-land binary) — легитимный двоичный файл, подписанный Microsoft, который злоумышленники используют в вредоносных целях. Такие инструменты особенно опасны, поскольку их сложно заблокировать, не нарушив работу системы.
Среди распространённых сценариев злоупотребления WMIC:
- Удаление теневых копий тома (Shadow Volume Copies) программами-вымогателями, чтобы жертва не могла восстановить зашифрованные данные;
- Получение списка установленных антивирусов и средств безопасности с последующим их отключением;
- Добавление исключений в Microsoft Defender для обхода обнаружения вредоносных программ;
- Выполнение произвольных команд в системе после получения учётных данных.
По данным отчётов, после получения действительных учётных данных только 37% действий злоумышленников блокируются стандартными средствами защиты. Поэтому удаление таких инструментов, как WMIC, рассматривается как эффективная мера повышения общей безопасности Windows.
Windows Management Instrumentation Command-line (WMIC) удалена в этом выпуске. Это изменение является частью продолжающегося процесса устаревания и удаления WMIC из Windows, — говорится в заявлении Microsoft.
Рекомендации для ИТ-администраторов
Вместо WMIC Microsoft рекомендует использовать PowerShell и другие современные инструменты, такие как COM API для WMI, библиотеки .NET или скриптовые языки. Для специалистов, которые всё ещё полагаются на старую утилиту, выпущен документ поддержки с руководством по миграции.
Удаление WMIC — логичный шаг в стратегии Microsoft по укреплению защиты Windows 11. Компания продолжает сокращать количество встроенных инструментов, которые могут быть использованы во вредоносных целях, предлагая взамен более безопасные и современные альтернативы.
Читайте также: Лучшие бесплатные антивирусы для защиты вашего ПК
Источник: BleepingComputer
