Windows 11 окончательно удаляет WMIC: утилиту, которую годами использовали вредоносы

Microsoft продолжает наводить порядок в Windows 11 и взялась за очередной legacy-компонент. С августовского обновления 2026 года из системы полностью исчезнет WMIC — утилита командной строки Windows Management Instrumentation, которую много лет эксплуатировали вредоносные программы и шифровальщики. Раньше её можно было отключить или вернуть через компоненты по требованию, теперь же вернуть её не получится вовсе.

Что такое WMIC и почему она опасна

WMIC — это командная утилита для автоматизации и запросов к системным настройкам Windows, а также к конфигурациям оборудования и сети. Инструмент в первую очередь предназначен для ИТ-администраторов, но был доступен на всех ПК, из-за чего им пользовались и обычные пользователи.

Именно доступность на каждой машине сделала WMIC привлекательной целью для злоумышленников. Утилита относится к классу LOLBIN (living-off-the-land binary) — это легитимный исполняемый файл, подписанный Microsoft, который атакующие используют вместо того, чтобы разворачивать собственные инструменты. С помощью WMIC вредоносные программы определяли установленные антивирусы и даже удаляли защитные приложения, чтобы получить доступ к данным на скомпрометированном ПК.

Как Microsoft удаляла WMIC поэтапно

Компания не игнорировала угрозу, но действовала постепенно, чтобы не сломать интеграции в корпоративной среде:

  • В 2021 году WMIC объявили устаревшей в Windows 10 21H1.
  • Версия Windows 10 22H2 превратила WMIC в компонент по требованию (Feature on Demand, FoD).
  • Windows 11 25H2 отключила утилиту по умолчанию, но администраторы могли включить её обратно.
  • С августа 2026 года WMIC полностью исчезает из Windows 11 24H2 и 25H2 — компонент FoD удаляется, и вернуть утилиту будет невозможно.

Как указано в примечаниях к выпуску, WMIC уже удалена по умолчанию в новых установках Windows 11 24H2 и 25H2 и больше не доступна как компонент по требованию. Полное удаление затрагивает только устаревшую утилиту командной строки. Сама инфраструктура Windows Management Instrumentation (WMI) остаётся поддерживаемой.

Чем заменить WMIC

Microsoft рекомендует использовать PowerShell и другие современные инструменты для всех задач, которые раньше выполнялись через WMIC. В качестве альтернатив предлагаются:

  • программные интерфейсы WMI COM API;
  • библиотеки .NET;
  • скриптовые языки.

Компания отмечает, что активно развивает PowerShell, и теперь запросы к WMI через него выполнять проще. Администраторам, которые ещё не перешли на новые инструменты, стоит обновить внутреннюю документацию и процессы до того, как августовское обновление вступит в силу.

Полное удаление WMIC — это часть более широкой кампании Microsoft по очистке Windows 11 от устаревших компонентов. Ранее компания уже предупреждала, что задержка обновлений более чем на три дня повышает риски безопасности, а теперь продолжает сокращать поверхность атаки. Впрочем, удаление WMIC вряд ли станет последним шагом: интерфейс Windows 11 постепенно переводят на WinUI, так что legacy-компоненты будут исчезать и дальше.

Что делать администраторам

До августа 2026 года стоит провести аудит скриптов и процессов, в которых используется WMIC. Проверьте, не обращаются ли ваши сценарии автоматизации к утилите, и заранее протестируйте замену на PowerShell. Если какое-то стороннее ПО полагается на WMIC, уточните у вендора планы по миграции — после августовского обновления утилиту нельзя будет вернуть даже через DISM.

Частые вопросы

Когда именно удалят WMIC?

Полное удаление произойдёт с августовским обновлением Patch Tuesday 2026 года для Windows 11 версий 24H2 и 25H2.

Можно ли будет вернуть WMIC после удаления?

Нет. Компонент по требованию (FoD) будет удалён полностью, и вернуть утилиту через Optional Features или DISM не получится.

Затронет ли удаление WMIC саму службу WMI?

Нет. Удаляется только устаревшая утилита командной строки. Инфраструктура Windows Management Instrumentation (WMI) остаётся поддерживаемой и работает как раньше.

Чем заменить WMIC в скриптах?

Microsoft рекомендует PowerShell, а также WMI COM API, библиотеки .NET и скриптовые языки. PowerShell теперь проще работает с WMI и покрывает все задачи, которые раньше решались через WMIC.

Почему WMIC считалась угрозой безопасности?

WMIC — это LOLBIN, легитимный подписанный Microsoft исполняемый файл. Вредоносные программы использовали её для определения и удаления антивирусов, не разворачивая собственных инструментов, что усложняло обнаружение атаки.

Касается ли удаление WMIC Windows 10?

В статье речь идёт только о Windows 11. В Windows 10 WMIC остаётся доступной как компонент по требованию, но её статус может измениться после окончания поддержки системы.

Что делать, если мой скрипт всё ещё использует WMIC?

До августа 2026 года проведите аудит и перепишите скрипты на PowerShell. Обновите внутреннюю документацию и процессы, чтобы переход прошёл без сбоев.

Источник: windowslatest.com