Microsoft видаляє інструмент WMIC, який використовують кіберзлочинці

Microsoft видаляє інструмент WMIC, який використовують кіберзлочинці 1

Microsoft повідомила про видалення утиліти Windows Management Instrumentation Command-line (WMIC) з оновлень Windows 11 24H2 та 25H2, а також із бета-версій Windows 11, випущених цього тижня.

WMIC — це застаріла вбудована утиліта командного рядка Windows, яка дозволяє взаємодіяти з системою Windows Management Instrumentation (WMI) за допомогою текстових команд.

Це рішення є частиною процесу, оголошеного у вересні, коли компанія заявила, що WMIC буде видалено після оновлення до Windows 11 25H2 і новіших версій.

Microsoft видаляє інструмент WMIC, який використовують кіберзлочинці 2

Microsoft вилучила WMIC з попередньої версії (deprecated) у Windows Server 2012 (у 2016 році) та Windows 10 21H1 (у 2021 році). Починаючи з Windows 11 22H2 (у 2022 році), вона стала функцією за запитом (Feature on Demand, FoD), а в січні 2024 року було оголошено про її повне видалення після попереднього вимкнення за замовчуванням.

“Windows Management Instrumentation Command-line (WMIC) видалено в цьому випуску. Ця зміна є частиною триваючого процесу вилучення WMIC з Windows”, — зазначила Microsoft.

За три дні до цього, у п’ятницю, компанія також повідомила, що утиліта “вже вимкнена за замовчуванням у нових інсталяціях Windows 11 версій 24H2 та 25H2 і більше не доступна як функція за запитом (FoD)”.

Однак ці зміни стосуються лише застарілого компонента WMIC, оскільки сама система Windows Management Instrumentation (WMI) залишається незмінною. Додаткові рекомендації для ІТ-адміністраторів, які використовують WMIC, доступні в цьому документі підтримки. У ньому рекомендується використовувати PowerShell та інші сучасні інструменти (наприклад, COM API WMI, .NET бібліотеки або мови сценаріїв) для завдань, які раніше виконувалися за допомогою WMIC.

Видалення WMIC спрямоване на підвищення загальної безпеки операційної системи шляхом запобігання широкому спектру шкідливих програм та тактик атак, які більше не працюватимуть.

Цей інструмент тривалий час вважався LOLBIN (living-off-the-land binary) — вбудованим виконуваним файлом, підписаним Microsoft, який зловмисники зловживали для різноманітних шкідливих дій під час атак на пристрої Windows.

Наприклад, програми-вимагачі часто використовували команду WMIC для видалення тіньових копій томів (Shadow Volume Copies), щоб унеможливити відновлення зашифрованих даних жертвами. Інші зловмисники також використовували WMIC для запиту списку встановлених рішень безпеки та антивірусного програмного забезпечення з подальшим їх видаленням.

Також було зафіксовано випадки використання WMIC шкідливими програмами для додавання винятків до Microsoft Defender, що допомагало уникати виявлення на скомпрометованих системах.

Microsoft видаляє інструмент WMIC, який використовують кіберзлочинці 3

Загальний рівень запобігання атакам може приховувати те, що відбувається після початкового доступу. Після того, як зловмисники отримали дійсні облікові дані, рівень запобігання різко знижується.

Звіт The Blue Report 2026 вимірює ефективність захисту за кожною технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *