微软宣布移除WMIC工具,警告用户不要自行恢复
  • 5096

本周,微软发布了Windows 11的强制更新,正式移除了被勒索软件广泛滥用的WMIC工具。对于那些未曾接触企业运维环境的人来说,WMIC可能是一个陌生的名词。然而,它的风险并不局限于企业用户:只要个人电脑中安装了该组件,普通用户同样会受到威胁。WMIC,即Windows Management Instrumentation Command-line,是微软在Windows系统中提供的合法命令行工具,已存在数十年。此工具主要用于企业用户通过Windows管理规范(WMI)来查询和管理Windows计算机,而其他用户也常常利用它来进行系统管理或自动化操作,因此一般版Windows系统也会预装此工具。

早在2021年5月,微软在推出Windows 10的21H1版本时就已宣布WMIC将被弃用,但当时它仍然作为“按需功能”被预留。随着2026年9月更新补丁KB5124008的推出,WMIC被彻底移除,不再作为按需功能提供。微软建议那些依赖WMIC的应用、脚本及工作流程的用户,应尽快迁移至官方支持的替代方案,而不是尝试自行恢复WMIC。

普通用户也可能受到WMIC被恶意使用的影响,最常见的攻击方式是删除Windows的卷影副本。很多用户可能并不知晓,Windows系统会自动生成卷影副本,以便进行文件历史版本的恢复,包括个人数据。当攻击者利用WMIC删除这些卷影副本后,如果勒索软件加密了用户的文件,恢复系统或数据的可能性将会大大降低。已经有可靠的案例证实,著名的勒索软件TeslaCrypt 4.1b就是利用WMIC在受害者计算机上删除卷影副本。此外,诸如Serpent、WhiteRose、Zenis、Saturn等多种勒索软件家族也曾利用WMIC。连臭名昭著的WannaCry勒索软件也会在攻击过程中利用WMIC来删除卷影副本、禁用Windows启动恢复功能并清除备份信息,虽然WMIC并非导致WannaCry初始感染的直接原因,但只要该合法工具未被手动禁用,攻击者即能利用它进行破坏。

WMIC还被用作干扰Windows防病毒保护,例如,一些木马可以通过WMIC查询Windows Defender的运行状态,进而将自身添加到排除列表中。在2021年,也就是微软宣布弃用WMIC的同年,攻击者通过论坛传播DeroHE勒索软件,该恶意程序同样依赖WMIC命令来添加到Microsoft Defender的排除项。研究表明,去除WMIC能够直接削弱部分依赖该工具的攻击手段和勒索软件战术,攻击者必须寻找新的替代方案,或试图诱骗用户重新安装WMIC。

要检查你的系统是否已移除WMIC,首先需通过Windows更新安装2026年9月的更新,补丁编号为Windows 11 KB5124008,安装后系统版本号将升级至Build 26200.9445。只要版本号达到或超过26200.9445,即可确认已获得此防护版本。在Windows 11 Build 26200.9445或更高版本中,打开终端或命令提示符,输入WMIC命令时,系统将返回无法识别该命令的错误信息,表明WMIC已被完全移除。在此之前,输入WMIC命令则会出现该工具的使用说明。

微软提醒用户,除非必要,切勿自行恢复WMIC。虽然微软的支持文档提供了下载包以手动恢复WMIC,但此安装包仅适用于仍依赖该工具的应用、脚本或业务流程。如果你对WMIC并不熟悉,基本上就不需要安装它。如果某个第三方软件或不可信的网站要求你下载WMIC,则需保持高度警惕。对于那些仍需依赖该工具的企业,微软提供的安装包仅作为临时兼容方案,长期的目标则是引导用户迁移至官方支持的替代方案。微软对所有计划强制重新安装WMIC的用户发出警告:“我们建议尽快停止使用这个临时方案。”