微软在 Windows 11 强制更新中移除 WMIC:曾被多类勒索软件滥用,官方建议不要自行恢复
据 IT之家 9 月 13 日消息,微软在本周推送的 Windows 11 强制更新中,移除了长期存在于系统内的 WMIC(Windows Management Instrumentation Command-line)工具。来源显示,随着 Windows 11 更新补丁 KB5124008 推送,WMIC 不再作为“按需功能”提供;微软同时提醒,仍依赖该工具的应用、脚本和工作流程应迁移到官方支持的替代方案,而不是主动将其重新安装回来。
WMIC 本身并不是恶意软件,而是 Windows 管理规范(WMI)的命令行工具,过去主要用于企业 IT 管理、系统查询、远程管理和自动化脚本。由于它具备管理系统的能力,消费版 Windows 也曾预装该组件。不过,合法工具一旦被攻击者滥用,就会成为勒索软件攻击链中的“现成武器”,这也是微软最终将其从 Windows 11 中移除的重要背景。
从“企业运维工具”到勒索软件常用组件
微软早在 2021 年 5 月发布 Windows 10 21H1 时就宣布弃用 WMIC,但当时它仍以按需功能形式保留。此次更新意味着,WMIC 在新的 Windows 11 环境中被更彻底地移除。对普通用户来说,WMIC 可能从未被主动使用过;但只要组件存在,恶意软件就可能调用它执行破坏性操作。
来源提到,勒索软件最常见的滥用方式之一,是借助 WMIC 删除 Windows 的卷影副本。卷影副本可用于恢复文件历史版本和回退系统状态。一旦这些备份被删除,用户在文件被加密后就更难通过系统机制找回数据。报道称,TeslaCrypt 4.1b、Serpent、WhiteRose、Zenis、Saturn 等勒索软件家族都曾滥用 WMIC;WannaCry 也涉及删除卷影副本、禁用启动恢复和清除备份信息等破坏行为,其中包含调用 WMIC 删除卷影副本的命令。
此外,WMIC 还可能被用于侦测或干扰安全防护。例如有木马会通过 WMIC 查询 Windows Defender 是否运行,并进一步将自身加入 Defender 排除列表。2021 年传播的 DeroHE 勒索软件也被指依赖 WMIC 命令添加微软 Defender 排除项。
影响解读:减少“系统自带工具被滥用”的攻击面
从安全策略看,微软此次动作并不是简单删除一个旧命令行工具,而是在减少 Windows 默认环境中的攻击面。许多勒索软件并不完全依赖高深漏洞,它们会组合使用系统内置工具来规避检测、删除备份、扩大破坏范围。这类手法常被称为“借用系统合法工具”的攻击思路。
移除 WMIC 不能等同于杜绝勒索软件,但它会让一部分依赖该工具的攻击流程失效,迫使攻击者寻找替代路径。对于个人用户而言,这类变化通常是“无感但有价值”的:大多数人并不需要 WMIC,却可能因它的存在而承担额外风险。对于企业和开发者来说,影响则更直接,老旧脚本、自动化流程或管理工具如果仍绑定 WMIC,需要尽快评估迁移。
- 普通用户:安装更新后通常无需采取额外操作,也不建议从第三方渠道下载或恢复 WMIC。
- 企业 IT:应排查脚本、运维平台和历史流程是否依赖 WMIC,并迁移到受支持方案。
- 安全团队:可将 WMIC 缺失视为新基线的一部分,同时继续关注备份保护、终端检测与权限控制。
- 软件开发者:若产品仍调用 WMIC,应避免要求用户重新安装该组件,而应更新实现方式。
如何判断系统是否已移除 WMIC
来源显示,用户需通过 Windows 更新安装 2026 年 9 月更新,补丁编号为 Windows 11 KB5124008。安装后,系统内部版本号升级至 Build 26200.9445;只要版本号大于或等于 26200.9445,就已获得相关变更。该版本还修复了上百项高危安全漏洞。
在 Windows 11 Build 26200.9445 或更高版本中,用户打开终端或命令提示符,输入“WMIC”,系统会返回命令无法识别的报错信息,这代表 WMIC 已被移除。此前执行同一命令时,系统会显示该命令行工具的使用说明。
需要注意的是,微软支持文档仍提供可手动恢复 WMIC 的下载包,但官方明确表示,该安装包仅用于适配仍依赖该工具的应用、脚本或业务流程。如果用户不了解 WMIC 是什么,通常就没有安装它的必要。若第三方软件或不可信网站要求恢复 WMIC,应保持高度警惕。
整体来看,WMIC 的退场体现了 Windows 安全策略的一种转向:不再仅依赖杀毒拦截恶意文件,而是逐步清理容易被滥用的旧组件。对于中文用户和企业组织,及时更新系统、减少不必要组件、保护本地备份,仍是应对勒索软件的基础防线。