Microsoft har fjernet det eldre kommandolinjeverktøyet WMIC fra nye Windows 11-installasjoner, og dermed fjernet et innebygd verktøy som nettkriminelle gjentatte ganger har misbrukt under angrep.
Endringen påvirker Windows 11-versjonene 24H2 og 25H2, samt denne ukens betaversjoner av Windows 11. Selv om WMIC forsvinner, er den underliggende Windows Management Instrumentation-plattformen fortsatt tilgjengelig.
Microsoft fjerner WMIC fra Windows 11
WMIC, en forkortelse for Windows Management Instrumentation Command-line, lar brukere kjøre tekstbaserte kommandoer for å hente informasjon fra og administrere Windows-systemer.
Microsoft begynte å fase ut verktøyet for flere år siden. Selskapet markerte WMIC som foreldet i Windows Server 2012 og Windows 10 versjon 21H1, før det gjorde verktøyet til en valgfri Feature on Demand i Windows 11 22H2.
Nå fjerner Microsoft WMIC fullstendig fra nye installasjoner av Windows 11 24H2 og 25H2. Brukere kan ikke lenger legge det til via den valgfrie Features on Demand-menyen.
Selskapet har også bekreftet at de nyeste betaversjonene av Windows 11 ikke lenger inkluderer kommandolinjeverktøyet.
WMI er fortsatt tilgjengelig
Fjerningen påvirker bare det gamle WMIC-verktøyet. Windows Management Instrumentation, vanligvis kjent som WMI, vil fortsette å fungere som normalt.
WMI gjør det mulig for administratorer og programvare å samle inn systeminformasjon, overvåke enheter og automatisere administrasjonsoppgaver. IT-team som fortsatt er avhengige av WMIC, kan i stedet bruke PowerShell, WMIs COM API, .NET-biblioteker eller støttede skriptspråk.
Microsoft anbefaler at administratorer oppdaterer gamle skript og arbeidsflyter før WMIC forsvinner fra flere Windows-miljøer.
Skadevareoperatører misbruker ofte WMIC
Microsoft fjerner WMIC delvis fordi angripere lenge har brukt det som en såkalt living-off-the-land binary, eller LOLBIN. Dette er legitime, Microsoft-signerte verktøy som kriminelle kan utnytte uten først å installere egen programvare.
Løsepengevirusgrupper har ofte brukt WMIC-kommandoer til å slette Shadow Volume Copies. Denne taktikken hindrer ofre i å gjenopprette krypterte filer gjennom Windows-sikkerhetskopier.
Angripere har også brukt verktøyet til å identifisere installerte antivirusprogrammer og annen sikkerhetsprogramvare. I enkelte tilfeller har skadevareoperatører deretter forsøkt å deaktivere eller fjerne denne beskyttelsen før de startet ytterligere skadelige komponenter.
Andre angrep har brukt WMIC til å legge til unntak i Microsoft Defender. Disse unntakene kan gjøre det mulig for skadelige filer eller mapper å unngå sikkerhetsskanninger på kompromitterte enheter.
Fjerningen stenger en vanlig angrepsvei
Å fjerne WMIC vil ikke stoppe alle Windows-angrep. Trusselaktører kan fortsatt bruke PowerShell, WMI og andre legitime verktøy dersom de får tilgang til en enhet.
Tiltaket fjerner imidlertid ett kjent alternativ fra angripernes verktøykasse. Det reduserer også antallet utdaterte Windows-komponenter som organisasjoner må overvåke og sikre.
For de fleste brukere bør endringen ha liten effekt. Administratorer og brukere av eldre programvare kan måtte erstatte WMIC-kommandoer med støttede alternativer før de tar i bruk nyere Windows 11-versjoner.


0 responses to “Microsoft fjerner WMIC fra nye Windows 11-versjoner”