Microsoft обяви, че е премахнала инструмента Windows Management Instrumentation Command-line (WMIC) от Windows 11 24H2 и 25H2, както и от бета версиите на Windows 11, пуснати тази седмица.
WMIC е остарял вграден инструмент за команден ред в Windows, който помага за взаимодействие със системата Windows Management Instrumentation (WMI) с помощта на текстови команди.
Този ход е част от процес, обявен през септември, когато компанията заяви, че WMIC ще бъде премахнат след надграждане до Windows 11 25H2 и по-нови версии.
Microsoft обяви WMIC за остарял (deprecated) в Windows Server 2012 (през 2016 г.) и Windows 10 21H1 (през 2021 г.), като го превърна във функция по заявка (Feature on Demand – FoD), започвайки от Windows 11 22H2 (през 2022 г.), а през януари 2024 г. обяви, че той ще бъде напълно премахнат, след като първо бъде деактивиран по подразбиране.
„Windows Management Instrumentation Command-line (WMIC) е премахнат в тази версия. Тази промяна е част от текущото извеждане от експлоатация и премахване на WMIC от Windows“, отбеляза Microsoft в понеделник.
Три дни по-рано, в петък, компанията също така разкри, че инструментът „вече е премахнат по подразбиране при нови инсталации на Windows 11, версии 24H2 и 25H2, и вече не се предлага като функция по заявка (FoD)“.
Тези промени обаче се отнасят само за остарелия компонент WMIC, тъй като самата технология Windows Management Instrumentation (WMI) остава незасегната. Допълнителни насоки за ИТ администраторите, които използват WMIC, са достъпни в съответния документ за поддръжка, който препоръчва използването на PowerShell и други съвременни инструменти (напр. COM API на WMI, .NET библиотеки или скриптови езици) за задачи, извършвани преди това с WMIC.
Премахването на WMIC има за цел да подобри цялостната сигурност на операционната система, като възпрепятства широк спектър от зловреден код и тактики за атака, които вече няма да работят.
Инструментът отдавна се счита за LOLBIN (living-off-the-land binary) – вграден, подписан от Microsoft изпълним файл, с който злонамерени субекти злоупотребяват за широк спектър от вредни дейности по време на атаки, насочени към устройства с Windows.
Например, шифроващите програми за откуп (ransomware) обикновено използват командата WMIC за изтриване на сенчести копия на томове (Shadow Volume Copies), за да гарантират, че жертвите не могат да възстановят криптираните данни. Други атакуващи са използвали WMIC и за извличане на списъка с инсталирани решения за сигурност и антивирусен софтуер и за тяхното деинсталиране.
Зловреден код също е забелязван да използва WMIC за добавяне на изключения в Microsoft Defender, което помага за избягване на откриването в компрометирани системи.