Microsoft начала удалять из Windows 11 утилиту, которую годами использовали хакеры
Корпорация Microsoft приступила к практическому изъятию консольной утилиты WMIC из актуальных выпусков своей операционной системы. Как сообщили профильные издания, компонент пропал из Windows 11 версий 24H2 и 25H2, а также из бета-сборок, выпущенных на этой неделе для тестировщиков.
WMIC (Windows Management Instrumentation Command-line) — встроенное средство, через которое администраторы десятилетиями обращались к подсистеме управления Windows при помощи текстовых команд. Утилита позволяла одной строкой получать сведения об оборудовании, процессах, установленном программном обеспечении и службах, а также управлять ими локально и удалённо.
Нынешний шаг стал продолжением процесса, о котором Microsoft объявила ещё в сентябре: тогда компания предупредила, что WMIC будет изъят после обновления до Windows 11 25H2 и более поздних выпусков. Постепенный отказ от компонента растянулся почти на десятилетие: его признали устаревшим в Windows Server 2012 в 2016 году, затем в Windows 10 21H1 в 2021-м, а начиная с Windows 11 22H2 перевели в разряд дополнительных компонентов (Feature on Demand). В январе 2024 года разработчики предупредили, что утилиту сначала отключат по умолчанию, а затем уберут совсем.
Что именно изменилось в сборках
В примечаниях к бета-сборкам, опубликованных в понедельник, разработчики прямо указали, что WMIC удалён в этом выпуске и это часть продолжающегося процесса вывода компонента из состава Windows. Тремя днями ранее, в пятницу, компания раскрыла ещё одну деталь: утилита уже отсутствует по умолчанию в новых установках Windows 11 версий 24H2 и 25H2 и больше не доступна для загрузки как дополнительный компонент.
Изменения касаются исключительно устаревшей надстройки командной строки. Сама технология Windows Management Instrumentation остаётся на месте и продолжает работать в прежнем объёме. Для ИТ-специалистов, чьи скрипты завязаны на WMIC, Microsoft подготовила отдельный документ поддержки: в нём предлагается переносить сценарии на PowerShell, а также использовать COM-интерфейс WMI, библиотеки .NET и другие скриптовые языки.
Почему утилита стала проблемой
Удаление WMIC преследует прежде всего цель повысить общую защищённость системы: вместе с компонентом перестанет работать целый пласт вредоносных техник. Утилита давно числится в категории LOLBIN — подписанных Microsoft легитимных исполняемых файлов, которые атакующие применяют вместо собственного вредоносного кода, чтобы не привлекать внимание защитных решений.
Наиболее массовый сценарий злоупотребления — шифровальщики. Программы-вымогатели регулярно вызывают WMIC для удаления теневых копий томов, чтобы жертва не смогла восстановить зашифрованные файлы штатными средствами Windows. Другие группировки использовали ту же утилиту, чтобы получить перечень установленных на машине средств защиты и антивирусов, а затем удалить их.
Ещё один известный приём — добавление через WMIC исключений в Microsoft Defender: так вредоносное ПО обеспечивало себе беспрепятственную работу на скомпрометированном компьютере. Все эти сценарии опираются на присутствие компонента в системе, поэтому его исчезновение автоматически обесценивает часть наработок злоумышленников.
Организациям, которые до сих пор используют WMIC в скриптах инвентаризации, мониторинга или удалённого администрирования, стоит заранее провести аудит автоматизации и переписать соответствующие сценарии. После перехода на свежие сборки Windows 11 такие команды просто перестанут выполняться.
