Microsoft har tagit bort det äldre kommandoradsverktyget WMIC från nya Windows 11-installationer och därmed tagit bort ett inbyggt verktyg som cyberkriminella upprepade gånger har missbrukat under attacker.

Förändringen påverkar Windows 11-versionerna 24H2 och 25H2 samt veckans betaversioner av Windows 11. Även om WMIC försvinner finns den underliggande plattformen Windows Management Instrumentation fortfarande kvar.

Microsoft tar bort WMIC från Windows 11

WMIC, en förkortning för Windows Management Instrumentation Command-line, låter användare köra textbaserade kommandon för att söka information om och hantera Windows-system.

Microsoft började fasa ut verktyget för flera år sedan. Företaget markerade WMIC som föråldrat i Windows Server 2012 och Windows 10 version 21H1 och gjorde det sedan till en valfri Feature on Demand i Windows 11 22H2.

Nu tar Microsoft bort WMIC helt från nya installationer av Windows 11 24H2 och 25H2. Användare kan inte längre lägga till det via den valfria menyn Features on Demand.

Företaget har också bekräftat att de senaste betaversionerna av Windows 11 inte längre innehåller kommandoradsverktyget.

WMI finns fortfarande kvar

Borttagningen påverkar endast det gamla WMIC-verktyget. Windows Management Instrumentation, vanligtvis kallat WMI, fortsätter att fungera som vanligt.

WMI gör det möjligt för administratörer och programvara att samla in systeminformation, övervaka enheter och automatisera hanteringsuppgifter. IT-team som fortfarande förlitar sig på WMIC kan i stället använda PowerShell, WMI:s COM API, .NET-bibliotek eller skriptspråk som stöds.

Microsoft rekommenderar att administratörer uppdaterar gamla skript och arbetsflöden innan WMIC försvinner från fler Windows-miljöer.

Skadlig kod använder ofta WMIC

Microsoft tar bort WMIC delvis eftersom angripare länge har använt det som en så kallad living-off-the-land binary, eller LOLBIN. Det handlar om legitima, Microsoft-signerade verktyg som kriminella kan utnyttja utan att först installera egen programvara.

Ransomwaregrupper har ofta använt WMIC-kommandon för att radera Shadow Volume Copies. Denna taktik hindrar offer från att återställa krypterade filer via Windows säkerhetskopior.

Angripare har också använt verktyget för att identifiera installerade antivirusprogram och annan säkerhetsprogramvara. I vissa fall har operatörer bakom skadlig kod sedan försökt inaktivera eller ta bort dessa skydd innan de startat ytterligare skadliga komponenter.

Andra attacker har använt WMIC för att lägga till undantag i Microsoft Defender. Dessa undantag kan göra det möjligt för skadliga filer eller mappar att undvika säkerhetsskanningar på komprometterade enheter.

Borttagningen stänger en vanlig attackväg

Att ta bort WMIC kommer inte att stoppa alla attacker mot Windows. Hotaktörer kan fortfarande använda PowerShell, WMI och andra legitima verktyg om de får tillgång till en enhet.

Åtgärden tar dock bort ett välkänt alternativ från angriparnas verktygslåda. Den minskar också antalet föråldrade Windows-komponenter som organisationer måste övervaka och säkra.

För de flesta användare bör förändringen ha liten effekt. Administratörer och användare av äldre programvara kan behöva ersätta WMIC-kommandon med alternativ som stöds innan de distribuerar nyare versioner av Windows 11.


0 svar till ”Microsoft tar bort WMIC från nya Windows 11-versioner”