「自带签名,反成软肋」:WMIC 将在下个补丁日彻底退出 Win11

| | 1 次浏览

对从 XP 时代走过来的运维和开发者而言,wmic 大概是键盘上的肌肉记忆:查 CPU 型号、列补丁、看磁盘剩余空间,一行命令搞定,连 PowerShell 都不用启动。但据科技媒体 Windows Latest 8 月 21 日报道,微软将在今年 9 月的「补丁星期二」累积更新中,把 WMIC(Windows Management Instrumentation Command-line)从 Windows 11 中彻底移除。这条命令的倒计时,只剩最后一个月。

发生了什么

事件本身并不复杂:

  • 9 月累积更新将把 WMIC 从 Windows 11 正式版中全面清除;
  • 实际上微软已在 Windows 11 Build 26220.9202(25H2)和 Build 28020.2731(26H1)两个预览版中移除了该组件,9 月只是将变更推向正式渠道;
  • 在预览版中测试可以发现,Windows 搜索结果、系统分区文件乃至命令提示符的行为里,WMIC 的痕迹已经消失。

值得强调的是,这次拆掉的只是 wmic.exe 这个命令行外壳。WMI 基础设施本身依然健在——PowerShell、系统信息工具以及第三方软件通过 WMI 查询系统的能力不受影响。换言之,被拔掉的是「门把手」,而不是整扇门。

一条命令的二十五年

WMIC 最早随 Windows XP 亮相,此后二十多年一直是 Windows 管理的「万能钥匙」:wmic cpu get name 看处理器,wmic qfe list 列补丁,wmic logicaldisk get caption,freespace 查磁盘。它语法古怪、输出是纯文本、报错信息晦涩,但因为开箱即用、无需任何额外依赖,成了无数批处理脚本和企业自动化任务的地基。

微软对其动手也并非突然。文档显示 WMIC 从 Windows 10 21H1 起就被标记为弃用,此前的 Win11 版本中它已从默认安装中剥离、退居可选功能。9 月的更新,只是这场「渐进式退休」的最后一站。

为什么非要拆掉它

答案藏在它的优点里:系统自带、由微软签名。这三重身份在攻击者眼中,恰恰是完美的伪装——这类工具被称为 LOLBin(Living Off the Land Binary,「就地取材」二进制),在 MITRE ATT&CK 框架中对应 T1047。

经典的滥用手法包括:用 wmic /namespace:\\root\SecurityCenter2 path AntiVirusProduct 枚举目标机器上安装的杀毒软件,为后续投放做侦察;用 wmic process call create 远程创建进程,实现横向移动,这条路径曾被多个勒索软件团伙反复使用;再加上查询补丁、服务、账户等天然合法的管理操作,攻击者几乎可以在「正常运维」的掩护下完成整套踩点。

对防守方来说,问题在于每一次 wmic.exe 的执行都是模糊的:是管理员在干活,还是攻击者在踩点?安全产品不得不为这片灰色地带编写大量规则。移除默认存在的二进制文件,等于直接压缩了灰区面积。当然,这不是银弹——攻击者仍可以自带一份 wmic.exe,WMI 的底层接口也依然开放——但「默认不存在」本身就是收益。

迁移:不只是换个命令

对普通家庭用户,这次移除大概率无感。真正需要行动的是企业环境。PowerShell 的 CIM cmdlet 是官方指定的继任者:

  • wmic computersystem get nameGet-CimInstance Win32_ComputerSystem
  • wmic qfe listGet-HotFix
  • wmic process call create "cmd.exe"Invoke-CimMethod -ClassName Win32_Process -MethodName Create

迁移的额外好处是输出从文本变成了对象,不再需要 for /f 苦苦解析,远程管理也从老旧的 DCOM 转向 WinRM。麻烦在于存量:藏在计划任务、旧版安装包、监控代理和祖传 .bat 里的 wmic 调用,分布得比想象中广。九月之前,值得花一个下午 grep 一遍自己的脚本仓库。

简短点评

从 WordPad 到 VBScript,再到今天的 WMIC,Windows 11 近两年的更新史几乎就是一部「遗产清理史」。微软的策略也颇有章法:先弃用、再转可选、最后移除,给足迁移窗口,把破坏力控制在可预期范围内。这背后是一个明显的趋势——操作系统的演进逻辑正在从「加功能」转向「减面」,自带签名不再是可信的护身符,反而成了需要审慎管理的风险敞口。对开发者而言,这件事的启示很朴素:依赖任何「系统自带」的便利工具时,最好都想清楚它的退场预案。

参考来源:IT之家

评论(0)

暂无评论,来写第一条吧。