Microsoft har fjernet det ældre kommandolinjeværktøj WMIC fra nye Windows 11-installationer og dermed fjernet et indbygget værktøj, som cyberkriminelle gentagne gange har misbrugt under angreb.
Ændringen påvirker Windows 11-versionerne 24H2 og 25H2 samt denne uges betaversioner af Windows 11. Selvom WMIC forsvinder, er den underliggende Windows Management Instrumentation-platform stadig tilgængelig.
Microsoft fjerner WMIC fra Windows 11
WMIC, en forkortelse for Windows Management Instrumentation Command-line, giver brugere mulighed for at køre tekstbaserede kommandoer til at hente oplysninger fra og administrere Windows-systemer.
Microsoft begyndte at udfase værktøjet for flere år siden. Virksomheden markerede WMIC som forældet i Windows Server 2012 og Windows 10 version 21H1 og gjorde det derefter til en valgfri Feature on Demand i Windows 11 22H2.
Nu fjerner Microsoft WMIC helt fra nye installationer af Windows 11 24H2 og 25H2. Brugere kan ikke længere tilføje det via den valgfrie Features on Demand-menu.
Virksomheden har også bekræftet, at de nyeste betaversioner af Windows 11 ikke længere indeholder kommandolinjeværktøjet.
WMI er stadig tilgængeligt
Fjernelsen påvirker kun det gamle WMIC-værktøj. Windows Management Instrumentation, almindeligvis kendt som WMI, vil fortsat fungere som normalt.
WMI gør det muligt for administratorer og software at indsamle systemoplysninger, overvåge enheder og automatisere administrationsopgaver. IT-teams, der stadig er afhængige af WMIC, kan i stedet bruge PowerShell, WMI’s COM API, .NET-biblioteker eller understøttede scriptsprog.
Microsoft anbefaler, at administratorer opdaterer gamle scripts og arbejdsgange, før WMIC forsvinder fra flere Windows-miljøer.
Malwareoperatører misbruger ofte WMIC
Microsoft fjerner WMIC delvist, fordi angribere længe har brugt det som en såkaldt living-off-the-land binary eller LOLBIN. Det er legitime, Microsoft-signerede værktøjer, som kriminelle kan udnytte uden først at installere deres egen software.
Ransomwaregrupper har ofte brugt WMIC-kommandoer til at slette Shadow Volume Copies. Denne taktik forhindrer ofre i at gendanne krypterede filer via Windows’ sikkerhedskopier.
Angribere har også brugt værktøjet til at identificere installerede antivirusprogrammer og anden sikkerhedssoftware. I nogle tilfælde har malwareoperatører derefter forsøgt at deaktivere eller fjerne denne beskyttelse, før de startede yderligere skadelige komponenter.
Andre angreb har brugt WMIC til at tilføje undtagelser i Microsoft Defender. Disse undtagelser kan gøre det muligt for skadelige filer eller mapper at undgå sikkerhedsscanninger på kompromitterede enheder.
Fjernelsen lukker en almindelig angrebsvej
Fjernelsen af WMIC vil ikke stoppe alle Windows-angreb. Trusselsaktører kan stadig bruge PowerShell, WMI og andre legitime værktøjer, hvis de får adgang til en enhed.
Tiltaget fjerner dog én velkendt mulighed fra angribernes værktøjskasse. Det reducerer også antallet af forældede Windows-komponenter, som organisationer skal overvåge og sikre.
For de fleste brugere bør ændringen have begrænset betydning. Administratorer og brugere af ældre software kan blive nødt til at erstatte WMIC-kommandoer med understøttede alternativer, før de implementerer nyere Windows 11-versioner.


0 svar til “Microsoft fjerner WMIC fra nye Windows 11-versioner”