微软Win11移除WMIC工具 防勒索软件滥用
微软确认Win11已移除可被勒索软件滥用的WMIC命令行工具,并提醒用户不要自行恢复,以降低攻击面。
驱动中国9月13日消息,微软在最新官方文档中确认,Windows 11系统已正式移除可被勒索软件滥用的WMIC(Windows Management Instrumentation Command-line)工具,并明确建议用户不要尝试自行恢复该组件。这一调整旨在从系统层面削减攻击面,降低企业终端被恶意软件利用的风险。
WMIC是Windows系统中长期存在的命令行管理工具,允许管理员通过命令行界面查询和操作Windows管理规范(WMI)数据,常用于批量管理本地或远程计算机。然而,安全研究显示,该工具在真实攻击场景中频繁被勒索软件、挖矿木马等恶意程序调用,用于执行系统侦察、横向移动或禁用安全防护等操作。微软在文档中援引遥测数据指出,WMIC已成为恶意软件利用的高频系统组件之一。
事实上,微软对WMIC的弃用并非突发决定。早在2021年,微软便宣布WMIC将在未来的Windows版本中默认禁用,并逐步以功能更完善的PowerShell替代方案过渡。此次在Win11中彻底移除,标志着这一过渡进入最终阶段。对于仍依赖WMIC执行自动化运维脚本的企业IT部门,微软建议迁移至PowerShell的Get-WmiObject或CIM cmdlet,这些替代命令在功能覆盖上已相当完整,且具备更严格的安全约束。
安全专家对此举普遍持肯定态度。由于WMIC在多数业务场景中并非不可替代,移除后既能阻断一类已知攻击链,又不会对正常管理操作造成显著影响。尤其对于医疗、制造、教育等终端环境复杂、安全补丁滞后的行业,减少一个可被滥用的系统组件,意味着勒索软件初始入侵后的破坏路径被进一步收窄。
值得注意的是,微软在文档中特别强调“请勿自行恢复”WMIC。部分高级用户或第三方脚本可能尝试通过复制旧版可执行文件或修改注册表的方式重新启用该工具,但微软警告,此类操作不仅会重新引入安全风险,还可能因系统组件版本不匹配导致功能异常,甚至影响后续安全更新的正常安装。微软同时表示,对于确有特殊兼容需求的企业,可通过Windows功能按需加载(FOD)机制在受控环境中单独部署,但需自行承担相应的安全责任。
从行业趋势看,微软近年来持续收紧Windows默认组件中高风险工具的使用边界。除WMIC外,VBScript、老旧SMBv1协议等均被逐步移除或默认关闭。这一系列动作反映出操作系统厂商在安全性与兼容性之间的权衡正明显向前者倾斜。对于仍运行Windows 10或更早版本系统的用户,由于WMIC尚未被移除,仍需通过组策略或端点安全软件主动限制其调用权限,以规避类似风险。
此次变更对普通消费者影响有限,日常使用中几乎不会触及WMIC功能。但对于企业安全团队而言,这既是清理历史遗留风险的契机,也提醒运维人员需加快对旧脚本的现代化改造。随着Win11市场份额持续扩大,WMIC的彻底退场将有助于压缩勒索软件的攻击选项,但安全专家也指出,攻击者会不断寻找新的系统工具作为替代,终端防护的核心仍在于及时的补丁管理、最小权限原则与持续的行为监控。