Windows 11 KB5124008 удалил WMIC: Microsoft советует не возвращать утилиту

Обязательное обновление Windows 11 за сентябрь 2026 года окончательно удалило WMIC — утилиту командной строки, которую годами использовали операторы вымогательского ПО. Microsoft настаивает: возвращать её не нужно, если только от неё не зависит рабочий процесс.

Что такое WMIC и почему её убрали

WMIC (Windows Management Instrumentation Command-line) — легитимный инструмент командной строки, который десятилетиями входил в состав Windows. Через него администраторы запрашивали состояние и управляли ПК по протоколу WMI (Windows Management Instrumentation). Утилита была предустановлена и в потребительских редакциях: её применяли не только в корпоративной среде, но и для автоматизации и управления домашними системами.

Microsoft объявила WMIC устаревшей ещё с выходом Windows 10 версии 21H1 в мае 2021 года, но утилита оставалась предустановленной как компонент Feature on Demand. С обновлением Windows 11 KB5124008, сентябрьским апдейтом 2026 года, WMIC удалена полностью и больше не поставляется как Feature on Demand.

Как WMIC помогал вымогателям

Утилита не является вредоносной сама по себе, но её функциональность активно использовали атакующие. Один из самых распространённых приёмов — уничтожение теневых копий томов Windows (Shadow Volume Copies), из которых можно восстановить предыдущие версии файлов, включая личные.

Сценарий типичный: сначала злоумышленник удаляет теневые копии через WMIC, а затем шифрует данные — после этого вернуться к прежнему состоянию или восстановить файлы без резервной копии уже нельзя.

Это не теория. Есть достоверные сообщения, что вымогатель TeslaCrypt 4.1b применял WMIC для удаления теневых копий на заражённой машине. По данным Windows Latest, утилиту использовали также семейства Serpent, WhiteRose, Zenis, Saturn и ряд других. WannaCry удалял теневые копии, отключал восстановление при загрузке Windows и стирал сведения о резервных копиях — одна из команд для удаления теневых копий вызывала именно WMIC. WMIC не был источником заражения WannaCry, но вымогатель мог злоупотреблять легитимным инструментом, пока его не отключат или не удалят вручную.

Были и случаи вмешательства в работу антивируса. Один троян через WMIC проверял, запущен ли Windows Defender, после чего добавлял себя в список исключений защитника. В 2021 году, когда Microsoft объявила WMIC устаревшей, через форумы распространяли DeroHE — этот вымогатель тоже добавлял исключения Microsoft Defender командами WMIC.

По данным исследования Windows Latest, удаление WMIC мгновенно ломает часть техник атакующих и тактик вымогателей, завязанных именно на эту утилиту. Теперь им придётся искать альтернативу или убеждать пользователя снова установить WMIC.

Как проверить, что WMIC удалена

Сначала убедитесь, что сентябрьское обновление 2026 года установлено. Оно выходит как Windows 11 KB5124008 и поднимает систему до сборки 26200.9445. Если у вас сборка 26200.9445 или новее, WMIC удалена, а вместе с ней закрыты сотни серьёзных проблем безопасности. Если обновление ещё не установлено, стоит поторопиться — Microsoft уже предупреждала не откладывать сентябрьский апдейт, закрывающий рекордное число уязвимостей.

Проверка простая: откройте Терминал или командную строку и введите WMIC. На актуальной сборке команда вернёт ошибку о том, что она не распознана, — это подтверждает, что утилита удалена окончательно. Раньше на эту команду выводилась краткая справка по работе с инструментом.

Microsoft: восстанавливать WMIC не нужно

В справочной документации Microsoft описан пакет, позволяющий вернуть WMIC. Но компания подчёркивает: он предназначен только для приложений, скриптов и рабочих процессов, которые всё ещё зависят от утилиты.

Если вы не знаете, что такое WMIC, скорее всего, устанавливать её вам не нужно. А если стороннее приложение или недоверенный сайт вдруг предлагает скачать WMIC — отнеситесь к этому настороженно.

Организациям, которые пока не могут отказаться от утилиты, Microsoft даёт загружаемый пакет как временный обходной путь для совместимости, но призывает переходить на поддерживаемые альтернативы. «Мы призываем вас отказаться от этого обходного пути как можно скорее», — предупреждает компания тех, кто всё же планирует принудительно установить WMIC.

Что делать администратору

Порядок действий зависит от того, что у вас завязано на WMIC.

  • Проверьте сборку: winver или Get-ComputerInfo покажут номер. 26200.9445 и новее — WMIC уже нет.
  • Прогоните скрипты, задачи планировщика, системы мониторинга и инвентаризации на упоминания wmic. Часто вызовы спрятаны внутри самописных bat- и ps1-файлов.
  • Переведите зависимости на поддерживаемые альтернативы — в первую очередь на командлеты WMI в PowerShell (например, Get-CimInstance вместо wmic).
  • Если обойтись без утилиты нельзя, установите пакет совместимости от Microsoft и сразу запланируйте миграцию, а не оставляйте его «навсегда».
  • Не устанавливайте WMIC по просьбе неизвестного сайта или приложения: это ровно тот сценарий, к которому прибегнут атакующие, когда утилиты не окажется в системе.
  • Отдельно проверьте, не тянет ли за собой проблем обновление на парке с Windows on Arm: KB5121003 уже ломал Outlook и Teams на таких устройствах.

Частые вопросы

Кого касается удаление WMIC?

Всех, кто установил сентябрьское обновление 2026 года для Windows 11 — и корпоративные парки, и домашние ПК. WMIC была предустановлена и в потребительских редакциях, поэтому риск касался не только организаций.

Что именно изменилось в KB5124008?

Обновление удаляет WMIC полностью: утилита больше не поставляется как компонент Feature on Demand. Заодно патч поднимает систему до сборки 26200.9445 и закрывает сотни проблем безопасности.

Как проверить свою версию Windows?

Откройте Терминал или командную строку и введите WMIC. Если команда не распознана, утилита удалена. Номер сборки проверяется через winver — нужна 26200.9445 или новее.

Что делать, если обновиться нельзя?

WMIC останется на месте, пока обновление не установлено, но и уязвимости, закрытые в KB5124008, останутся открытыми. Откладывать установку не стоит: сентябрьский апдейт закрывает сотни серьёзных проблем безопасности.

Можно ли вернуть WMIC?

Да, Microsoft публикует загружаемый пакет для восстановления утилиты. Но он предназначен только для приложений, скриптов и рабочих процессов, которые от неё зависят, и позиционируется как временный обходной путь.

Чем заменить wmic в скриптах?

Переходите на поддерживаемые альтернативы — прежде всего на командлеты WMI в PowerShell, например Get-CimInstance. Microsoft прямо просит мигрировать приложения, скрипты и рабочие процессы, а не возвращать утилиту.

Почему WMIC вообще стала проблемой?

Утилита легитимна, но её команды позволяли удалять теневые копии томов перед шифрованием, отключать восстановление и добавлять вредоносное ПО в исключения Windows Defender. Именно поэтому удаление WMIC ломает часть тактик вымогателей.

Опасна ли установка WMIC по просьбе стороннего сайта?

Да, это повод насторожиться. Если приложение или недоверенный ресурс предлагает скачать WMIC, безопаснее сначала разобраться, зачем это нужно, — так атакующие могут вернуть себе удобный инструмент.

Какие вымогатели использовали WMIC?

Среди известных примеров — TeslaCrypt 4.1b, Serpent, WhiteRose, Zenis, Saturn, а также WannaCry, который применял WMIC для удаления теневых копий. DeroHE добавлял через WMIC исключения в Microsoft Defender.

Стоит ли переживать, если я не знал о WMIC?

Если вы никогда не слышали об этой утилите, скорее всего, она вам не нужна. Восстанавливать её имеет смысл только при наличии конкретной зависимости в приложении или скрипте.

Источник: windowslatest.com