В составе обязательного сентябрьского обновления для Windows 11 компания Microsoft окончательно удалила инструмент Windows Management Instrumentation Command-line (WMIC). Этот компонент, десятилетиями присутствовавший в операционной системе, служил для управления ПК через Windows Management Instrumentation (WMI) и был предустановлен как в корпоративных, так и в потребительских версиях Windows.

Почему Microsoft решила избавиться от WMIC
Хотя WMIC не является вредоносным ПО, его функциональность неоднократно использовалась злоумышленниками в атаках. Впервые компания объявила о планах по выводу утилиты из эксплуатации еще в мае 2021 года, выпустив Windows 10 версии 21H1. С тех пор инструмент оставался доступным как «Функция по запросу», однако с выходом Windows 11 KB5124008 (сентябрь 2026 года) поддержка была полностью прекращена.
Основная угроза заключалась в способности вредоносного софта использовать WMIC для деструктивных действий. Одним из наиболее частых сценариев стало удаление теневых копий томов (Shadow Volume Copies), которые позволяют пользователям восстанавливать предыдущие версии файлов. Подобную тактику применяли такие известные семейства шифровальщиков, как TeslaCrypt 4.1b, Serpent, WhiteRose, Zenis и Saturn. Например, вирус WannaCry также задействовал команды WMIC для отключения восстановления системы и уничтожения резервных данных.
Кроме того, инструмент помогал хакерам обходить средства защиты. Известны случаи, когда троянское ПО с помощью WMIC проверяло активность Windows Defender и добавляло себя в список исключений антивируса. Полное удаление компонента из ОС позволяет пресечь использование этих устоявшихся методов атак.
Как проверить наличие WMIC и стоит ли его возвращать
Для обеспечения безопасности пользователям необходимо убедиться в установке сентябрьского обновления KB5124008, которое переводит систему на сборку 26200.9445. Проверить отсутствие утилиты можно просто: при вводе команды wmic в терминале или командной строке система выдаст ошибку о том, что команда не распознана. Ранее на этот запрос выводилось краткое описание работы инструмента.
Microsoft официально не рекомендует восстанавливать WMIC. Несмотря на существование отдельного загружаемого пакета для возврата функциональности, он предназначен исключительно для поддержки устаревших приложений, скриптов или корпоративных рабочих процессов. Компания подчеркивает, что разработчики и ИТ-специалисты должны как можно скорее перейти на современные альтернативы.
Особую бдительность стоит проявлять обычным пользователям: если стороннее приложение или подозрительный интернет-ресурс принуждает вас установить WMIC, это может быть признаком попытки скомпрометировать безопасность системы. Microsoft предупреждает, что временное использование пакета совместимости — это крайняя мера, от которой следует отказаться при первой возможности.
Почему риск угрожал не только корпоративному сектору
Хотя WMIC (Windows Management Instrumentation Command-line) прочно ассоциируется с работой системных администраторов в крупных Enterprise-сетях, это вовсе не означает, что рядовые пользователи были в безопасности. Инструмент был легитимной частью Windows на протяжении десятилетий, обеспечивая удобное управление конфигурациями и автоматизацию процессов, поэтому Microsoft предустанавливала его даже в потребительские редакции ОС. Опасность заключалась в том, что любой вредоносный код, запущенный на домашнем компьютере, мог обратиться к встроенным системным функциям, которыми уже обладает ОС, не привлекая лишнего внимания защитного ПО.
Механизмы атак: как именно использовался WMIC
Манипуляции с теневыми копиями томов (Shadow Volume Copies) — лишь верхушка айсберга. Эти копии жизненно важны для обычного пользователя, так как они позволяют восстановить личные данные или вернуться к работоспособному состоянию системы после сбоев. Злоумышленники, эксплуатирующие WMIC, систематически уничтожали эти «страховочные тросы». В частности, печально известный шифровальщик WannaCry, хоть и не полагался на WMIC как на основной вектор первичного заражения, активно использовал его для финального «добивания» системы: отключения функций восстановления при загрузке и полного удаления информации о резервных копиях, что делало шансы жертвы на восстановление файлов без выплаты выкупа практически нулевыми.
Помимо разрушительных действий, WMIC служил инструментом разведки и маскировки. В 2021 году, когда Microsoft впервые официально заявила о депрекации (устаревании) компонента, распространители шифровальщика DeroHE активно использовали WMIC-запросы для внесения своего исполняемого файла в список исключений Microsoft Defender. Подобная техника позволяла вредоносному ПО «безнаказанно» существовать в системе, так как антивирус переставал сканировать критически важные для хакеров директории.
Что изменилось после KB5124008
С установкой обновления KB5124008 и переходом на сборку 26200.9445, WMIC не просто перестает работать — он полностью исключен из состава Windows, включая «Функции по запросу» (Features on Demand). Это означает, что хакерам теперь недостаточно просто «найти» утилиту в системе; им приходится либо искать альтернативные методы достижения своих целей, что сложнее и менее эффективно, либо пытаться убедить пользователя самостоятельно установить дополнительный пакет совместимости.
Рекомендации Microsoft и риски при ручной установке
Несмотря на то что Microsoft предоставила доступ к загружаемому пакету для восстановления WMIC, компания делает однозначное предупреждение: этот шаг — исключительно временный «костыль» для критически важного корпоративного софта и устаревших рабочих процессов. Если вы не являетесь ИТ-специалистом и не понимаете специфических задач, для которых требуется WMIC, установка этого пакета не принесет никакой пользы, но серьезно расширит поверхность атаки для киберпреступников. Любые запросы от сторонних программ или подозрительных сайтов на доустановку WMIC должны расцениваться как попытка взлома. Microsoft подчеркивает: любые скрипты или инструменты, все еще зависящие от данной утилиты, должны быть в кратчайшие сроки переписаны под современные методы управления Windows, а использование пакета совместимости — минимизировано.






