Microsoft usuwa WMIC z Windows 11. Koniec popularnego LOLBina wykorzystywanego w atakach - Security Bez Tabu

Microsoft usuwa WMIC z Windows 11. Koniec popularnego LOLBina wykorzystywanego w atakach

Cybersecurity news

Wprowadzenie do problemu / definicja

Microsoft rozpoczął usuwanie narzędzia WMIC z nowszych wydań Windows 11, w tym z instalacji opartych na wersjach 24H2, 25H2 oraz bieżących kompilacjach testowych. Z punktu widzenia cyberbezpieczeństwa to ważna zmiana, ponieważ WMIC przez lata było uznawane za klasyczny LOLBin, czyli legalny komponent systemowy regularnie nadużywany przez operatorów malware, grupy ransomware i intruzów prowadzących działania po uzyskaniu dostępu do środowiska.

WMIC, czyli Windows Management Instrumentation Command-line, było tekstowym interfejsem do mechanizmu WMI i pozwalało wykonywać liczne operacje administracyjne bez instalowania dodatkowego oprogramowania. Choć samo WMI pozostaje wspierane, wycofanie binarki wmic.exe oznacza, że organizacje muszą przygotować się na zmiany zarówno w obszarze bezpieczeństwa, jak i zgodności operacyjnej.

W skrócie

  • Microsoft usuwa WMIC z nowych instalacji Windows 11 oraz wycofuje je jako składnik opcjonalny.
  • WMIC było od lat nadużywane jako LOLBin w atakach typu living-off-the-land.
  • Samo WMI nie znika, ale skrypty zależne od wmic.exe będą wymagały migracji.
  • Firmy powinny przejść na PowerShell, interfejsy COM, biblioteki .NET lub inne nowoczesne metody automatyzacji.
  • Zmiana zmniejsza powierzchnię ataku, ale nie eliminuje ryzyka nadużyć natywnych narzędzi administracyjnych.

Kontekst / historia

Proces wygaszania WMIC trwa od dłuższego czasu. Microsoft już wcześniej oznaczył to narzędzie jako przestarzałe, następnie przeniósł je do modelu opcjonalnego składnika systemowego, a teraz przechodzi do etapu pełnego usuwania z wybranych wersji Windows 11. Decyzja wpisuje się w szerszy trend ograniczania powierzchni ataku poprzez eliminację starszych komponentów, które z perspektywy zgodności wstecznej są wygodne, ale z perspektywy bezpieczeństwa stanowią gotowe narzędzia dla napastników.

Znaczenie tej zmiany wynika z pozycji WMIC w ekosystemie LOLBAS. Jako podpisana przez Microsoft binarka dostępna natywnie w systemie, pozwalała prowadzić działania bez dostarczania dodatkowych plików na host. Tego typu narzędzia są szczególnie cenione przez atakujących, ponieważ ułatwiają rekonesans, modyfikację środowiska i przygotowanie kolejnych etapów ataku przy ograniczonej liczbie artefaktów.

Analiza techniczna

WMIC działało jako interfejs wiersza poleceń do Windows Management Instrumentation. Umożliwiało pobieranie informacji o procesach, usługach, zainstalowanym oprogramowaniu, konfiguracji systemu, kontach użytkowników czy urządzeniach, a także wykonywanie wybranych operacji administracyjnych. W praktyce było wykorzystywane zarówno przez administratorów, jak i przez starsze skrypty utrzymaniowe, narzędzia diagnostyczne oraz automatyzacje helpdeskowe.

Z perspektywy ofensywnej WMIC było atrakcyjne z kilku powodów. Było obecne natywnie w systemie, działało bez potrzeby instalowania dodatkowych agentów i dobrze wpisywało się w techniki living-off-the-land. Dzięki temu atakujący mogli korzystać z legalnego narzędzia systemowego do działań rozpoznawczych oraz przygotowania środowiska pod kolejne etapy intruzji.

W praktycznych scenariuszach WMIC było wykorzystywane między innymi do:

  • enumeracji oprogramowania zabezpieczającego i zainstalowanych produktów AV lub EDR,
  • zbierania informacji o konfiguracji hosta,
  • wspierania bocznego rozpoznania po uzyskaniu dostępu,
  • usuwania Shadow Volume Copies przez operatorów ransomware,
  • modyfikacji środowiska w celu utrudnienia detekcji i odzyskiwania danych.

Kluczowe jest rozróżnienie między WMIC a WMI. Microsoft nie usuwa samej technologii WMI jako mechanizmu zarządzania systemem. Wycofywany jest wyłącznie konkretny interfejs poleceń, czyli wmic.exe. Oznacza to, że aplikacje i procesy oparte na WMI mogą nadal działać, ale wszelkie skrypty odwołujące się bezpośrednio do WMIC będą wymagały refaktoryzacji.

Konsekwencje / ryzyko

Dla zespołów bezpieczeństwa usunięcie WMIC oznacza ograniczenie jednej z najczęściej nadużywanych natywnych ścieżek ataku. Nie kończy to problemu living-off-the-land, ale redukuje liczbę łatwo dostępnych prymitywów, które intruzi mogli wykorzystywać na świeżo wdrożonych systemach Windows 11. W praktyce może to utrudnić część prostszych scenariuszy post-exploitation oraz niektóre playbooki ransomware.

Jednocześnie dla działów IT pojawia się ryzyko operacyjne. W wielu środowiskach WMIC nadal pozostaje zaszyte w skryptach logowania, zadaniach harmonogramu, narzędziach inwentaryzacyjnych, pakietach diagnostycznych i procedurach utrzymaniowych. Po wdrożeniu nowych obrazów systemu część tych mechanizmów może przestać działać, a diagnoza problemu nie zawsze będzie oczywista.

Warto też pamiętać, że usunięcie WMIC nie oznacza końca nadużyć związanych z WMI i natywną administracją Windows. Napastnicy nadal mogą korzystać z PowerShell, interfejsów API WMI, usług systemowych, harmonogramu zadań czy innych LOLBinów. Zmiana ogranicza więc jedną technikę, ale nie zastępuje pełnej strategii hardeningu, monitoringu i detekcji zachowań.

Rekomendacje

Organizacje powinny potraktować wycofanie WMIC jako sygnał do przeglądu starszej automatyzacji i procedur administracyjnych. Najważniejsze działania obejmują:

  • inwentaryzację skryptów, zadań harmonogramu i narzędzi odwołujących się do wmic.exe,
  • migrację operacji administracyjnych do PowerShell, zwłaszcza do cmdletów opartych na CIM,
  • testy zgodności na obrazach Windows 11 24H2 i 25H2 przed szerokim wdrożeniem,
  • aktualizację playbooków SOC i reguł detekcyjnych, aby nie opierały się wyłącznie na obserwacji użycia WMIC,
  • utrzymanie monitoringu działań związanych z WMI, PowerShell i innymi natywnymi narzędziami administracyjnymi,
  • przegląd procedur backupu i odtwarzania pod kątem technik niszczenia kopii w tle stosowanych przez ransomware,
  • wdrożenie kontroli ograniczających wykonanie nieautoryzowanych skryptów i poleceń administracyjnych.

W środowiskach enterprise szczególnie ważne będzie wcześniejsze wykrycie zależności aplikacyjnych. Część starszych agentów, skanerów, skryptów GPO czy narzędzi diagnostycznych może korzystać z WMIC w sposób niejawny. W takich przypadkach konieczna może być nie tylko zmiana komend, ale również aktualizacja samego rozwiązania dostarczanego przez zewnętrznego producenta.

Podsumowanie

Usunięcie WMIC z Windows 11 to istotna zmiana zarówno dla bezpieczeństwa, jak i dla codziennych operacji IT. Microsoft eliminuje przestarzałe narzędzie wielokrotnie wykorzystywane w atakach living-off-the-land, co ogranicza powierzchnię ataku na nowych instalacjach systemu. Jednocześnie firmy muszą przygotować się na skutki kompatybilnościowe i zaplanować migrację starszych skryptów oraz procesów do wspieranych interfejsów administracyjnych.

To przykład zmiany, która wzmacnia hardening platformy systemowej, ale wymaga dojrzałego zarządzania zmianą. Organizacje, które odpowiednio wcześnie zinwentaryzują zależności i zmodernizują automatyzację, mogą jednocześnie poprawić bezpieczeństwo i ograniczyć ryzyko zakłóceń operacyjnych.

Źródła

  1. https://www.bleepingcomputer.com/news/microsoft/microsoft-removes-wmic-lolbin-tool-in-windows-11-beta-builds/
  2. https://support.microsoft.com/en-US/servicing/os/windows/docs/2025/09/windows-management-instrumentation-command-line-wmic-removal-from-windows
  3. https://learn.microsoft.com/en-us/windows/whats-new/whats-new-windows-11-version-25h2
  4. https://learn.microsoft.com/en-us/windows/whats-new/whats-new-windows-11-version-24h2
  5. https://lolbas-project.github.io/lolbas/Binaries/Wmic/