Microsoft видаляє інструмент WMIC, що використовується кіберзлочинцями

Microsoft повідомила про видалення утиліти Windows Management Instrumentation Command-line (WMIC) з версій Windows 11 24H2 та 25H2, а також з бета-версій Windows 11, випущених цього тижня.

Microsoft видаляє інструмент WMIC, що використовується кіберзлочинцями 1

WMIC – це застаріла вбудована утиліта командного рядка Windows, яка допомагає взаємодіяти з системою Windows Management Instrumentation (WMI) за допомогою текстових команд.

Цей крок є частиною процесу, оголошеного у вересні, коли компанія заявила, що WMIC буде видалена після оновлення до Windows 11 25H2 та новіших версій.

Microsoft видаляє інструмент WMIC, що використовується кіберзлочинцями 2

Microsoft позначила WMIC як застарілу у Windows Server 2012 (у 2016 році) та Windows 10 21H1 (у 2021 році), а починаючи з Windows 11 22H2 (у 2022 році) перетворила її на компонент за запитом (Feature on Demand, FoD). У січні 2024 року було оголошено, що її буде повністю видалено після попереднього відключення за замовчуванням.

“Windows Management Instrumentation Command-line (WMIC) було видалено в цій версії. Ця зміна є частиною триваючого виведення з експлуатації та видалення WMIC з Windows”, – зазначила Microsoft у понеділок.

Трьома днями раніше, у п’ятницю, компанія також повідомила, що інструмент “вже видалено за замовчуванням у нових інсталяціях Windows 11 версій 24H2 та 25H2, і більше не доступний як компонент за запитом (FoD)”.

Однак ці зміни стосуються лише застарілого компонента WMIC, тоді як сама Windows Management Instrumentation (WMI) залишається незмінною. Додаткові рекомендації для ІТ-адміністраторів, які використовують WMIC, доступні в цьому документі підтримки. Там рекомендується використовувати PowerShell та інші сучасні інструменти (наприклад, COM API WMI, .NET бібліотеки або мови сценаріїв) для завдань, які раніше виконувалися за допомогою WMIC.

Видалення WMIC спрямоване на покращення загальної безпеки операційної системи шляхом запобігання широкому спектру зловмисного програмного забезпечення та тактик атак, які більше не зможуть працювати.

Цей інструмент давно вважається LOLBIN (living-off-the-land binary) – вбудованим виконуваним файлом із підписом Microsoft, який зловмисники використовували для різноманітних шкідливих дій під час атак на пристрої Windows.

Наприклад, програми-вимагачі часто використовують команду WMIC для видалення тіньових копій томів, щоб жертви не могли відновити зашифровані дані. Інші зловмисники також використовували WMIC для запиту списку встановлених рішень безпеки та антивірусного програмного забезпечення та їх видалення.

Було помічено, що шкідливе програмне забезпечення використовує WMIC для додавання винятків до Microsoft Defender, що допомагає уникнути виявлення на скомпрометованих системах.

Microsoft видаляє інструмент WMIC, що використовується кіберзлочинцями 3

Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники отримують дійсні облікові дані, рівень запобігання різко падає.

The Blue Report 2026 вимірює ефективність захисту за кожною технікою на основі 338 мільйонів симуляцій, проведених у реальних клієнтських середовищах.

Отримати звіт

Схожі статті:

Windows KB5121767 OOB update виправляє збої вимкнення на деяких ПК Dell

Нова нульова уразливість RasMan у Windows отримує безкоштовні неофіційні виправлення

Windows 11 24H2 Home та Pro досягнуть кінця підтримки через 90 днів

Microsoft: Деякі ПК Dell вимикаються після нещодавніх оновлень Windows

Microsoft починає тестування чистішого пошуку Windows без реклами

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *