Windows 11 окончательно убрала WMIC, который годами использовали хакеры-вымогатели

изображение: recraft
Сентябрьский патч для Windows 11 окончательно вычистил из системы WMIC, консольный инструмент, которым больше 20 лет пользовались и админы, и авторы малвари. Апдейт KB5124008 переводит систему на билд 26200.9445 и убирает WMIC даже как опциональный компонент, который раньше докачивался вручную. Для тех, кто годами гонял через эту тулзу автоматизацию, новость сравнима с потерей старого доброго ножа.
WMIC расшифровывается как Windows Management Instrumentation Command-line. Сама по себе тулза вредоносной никогда не была и работала как консольная обвязка над Windows Management Instrumentation, через неё вытаскивали данные о железе, крутили системные настройки и гоняли скрипты автоматизации. Основной аудиторией считались корпоративные айтишники, но WMIC жил и в домашних сборках Windows, поэтому командой не брезговали и рядовые пользователи.
Майкрософт официально списала WMIC ещё в мае 2021 года, с релизом Windows 10 21H1, но утилита оставалась в статусе Feature on Demand, докачиваемого компонента. После сентябрьского патча эта лазейка захлопнулась, WMIC больше не встаёт даже вручную.
Интересно, что формально WMIC считался устаревшим уже несколько лет, но фактически оставался в системе отключаемым модулем, которым при желании продолжали пользоваться и красные команды на пентестах.
Майкрософт советует не тащить WMIC обратно без крайней необходимости и переписывать завязанные на утилиту скрипты под PowerShell и модуль CimCmdlets:
- через удаление теневых копий Windows WMIC засветился в атаках нескольких семейств шифровальщиков;
- TeslaCrypt 4.1b гонял команды WMIC для зачистки Shadow Volume Copies перед стартом шифрования;
- Serpent, WhiteRose, Zenis и Saturn применяли похожую тактику ради той же цели;
- исследователи фиксировали использование WMIC и в ряде других менее раскрученных семейств вымогательского софта.
Теневые копии часто остаются единственным шансом вернуть файлы без выплаты выкупа. Если злоумышленники успевают зачистить их до старта шифрования, откатить систему или восстановить данные становится в разы сложнее.
Российские компании и частные пользователи входят в число регулярных целей операторов шифровальщиков, поэтому сужение их инструментария касается и локального рынка, а не только зарубежных корпораций.
WMIC фигурировал и в деле WannaCry. Шифровальщик чистил теневые копии, вырубал восстановление запуска Windows и удалял сведения о бэкапах, а одна из команд зачистки как раз обращалась к WMIC. Причиной заражения тулза не была, атакующие просто брали уже вшитый в систему легитимный инструмент вместо отдельного вредоносного файла.
Отмечается, что связка легитимного системного инструмента и вредоносного кода долго оставалась головной болью для антивирусов, которые куда охотнее ловят подозрительные exe-файлы, чем штатные команды Windows.
WMIC применяли и для проверки состояния Windows Defender с последующей правкой настроек защиты, в одном из случаев троян сначала прощупывал статус антивируса, а затем добавлял сам себя в исключения. В 2021 году, уже после присвоения WMIC статуса deprecated, похожие команды гонял шифровальщик DeroHE, тоже добавляя Defender в исключения перед основной атакой:
- удаление теневых копий через WMIC больше не сработает без пакета совместимости;
- правка настроек Defender через ту же тулзу тоже недоступна из коробки;
- готовые скрипты для пентестов и редтиминга, завязанные на WMIC, требуют переписывания под PowerShell;
- часть автоматики для реагирования на инциденты тоже полагалась на WMIC и теперь нуждается в апдейте.
Проверить исчезновение WMIC можно за пару секунд. Сначала нужно поставить сентябрьский апдейт KB5124008, который переводит систему на билд 26200.9445 или новее, а затем открыть терминал и вбить команду WMIC.
На актуальной версии Windows команда завершится ошибкой о нераспознанной команде, раньше в ответ система показывала краткую справку по использованию инструмента:
- обновить систему до KB5124008 или билда 26200.9445 и новее;
- открыть Terminal, PowerShell или классический cmd;
- ввести команду WMIC и посмотреть на ответ системы;
- ошибка о нераспознанной команде подтверждает, что WMIC на машине уже нет.
Сентябрьский патч заодно закрывает солидную пачку других уязвимостей, поэтому откладывать установку только ради старой тулзы смысла нет.
Полностью захлопывать дверь Майкрософт пока не стала и выпустила отдельный пакет для временного возврата WMIC, рассчитанный на скрипты, которые ещё не переехали на современные инструменты. Обычным пользователям, в том числе российским, стоит настороженно относиться к любым предложениям скачать WMIC из непонятного источника, ведь операторы шифровальщиков годами эксплуатировали этот инструмент для своих атак:
- временно подключить пакет совместимости, если критичные скрипты ещё не переписаны;
- провести инвентаризацию автоматизации и найти места, где WMIC вызывается напрямую;
- перевести найденные скрипты на PowerShell и модуль CimCmdlets;
- отказаться от пакета совместимости при первой возможности, чтобы не тащить легаси дальше.
Кейс с WMIC хорошо показывает, что даже безобидная консольная утилита может годами работать инструментом двойного назначения. Удаление одного такого компонента не остановит атаки шифровальщиков полностью, но заметно поднимает цену входа для операторов, которые полагались на готовые связки команд. Часть техник, завязанных на WMIC, теперь либо ломается, либо требует от атакующих доработки инструментария под новые условия. Организациям стоит воспринимать миграцию скриптов не как разовую задачу ради одного патча, а как повод провести ревизию всей автоматизации на предмет устаревших зависимостей.
Эксперты CISOCLUB отметили, что подобные шаги Майкрософт постепенно сокращают арсенал живых техник для шифровальщиков и заставляют злоумышленников искать новые точки опоры в системе.
Ранее сообщалось, что связанная с Китаем группировка OVERCAST PANDA весной 2026 года провела операцию без использования фишинговых писем. Участники группировки проникли в гостиничные номера участников сельскохозяйственной конференции на острове Хайнань, подключили USB-накопители к оставленным без присмотра ноутбукам топ-менеджеров и записали на устройства бэкдор FlowCloud. При этом жертвам не требовалось переходить по ссылкам или вводить пароли.



