Windows11 9月更新彻底移除WMIC工具,黑客常用攻击接口成历史
微软在2026年9月的Windows 11例行安全更新中,正式移除了存在数十年的WMIC(Windows管理规范命令行)工具。该工具曾被大量勒索软件滥用,用于删除系统备份和干扰杀毒软件,此次移除旨在提...
微软于2026年9月13日通过Windows 11的累积更新KB5124008,正式从操作系统中彻底移除了WMIC(Windows管理规范命令行)工具。这一决定标志着这款深植系统多年的管理组件迎来了终结时刻,其权限庞大的特性曾使其成为黑客发动"以合法掩护非法"攻击的核心工具之一。
WMIC作为Windows管理规范(WMI)的文字命令行接口,主要供系统管理员查询系统信息并进行自动化批处理管理。尽管它本身并非恶意软件,但由于权限过大且原生内置于所有Windows电脑,攻击者长期将其作为"掩护"工具。WannaCry、TeslaCrypt 4.1b、Serpent、WhiteRose、Zenis、Saturn等众多勒索软件家族均曾通过调用WMIC指令删除卷影副本和系统备份信息,使受害者无法恢复文件。

随着PowerShell与新一代现代化管理架构的普及,微软早在2021年5月推出Windows 10 21H1时便已宣布弃用该工具。过去几年间,WMIC仍以按需功能形式预载于系统中,此次更新则连这条退路也一并封死。系统内部版本号随之升级至Build 26200.9445,安装后在命令提示符中输入WMIC将返回"命令无法识别"的报错,说明该工具已被彻底移除。
值得注意的是,市面上仍有大量正规应用程序使用WMIC作为系统调用接口,9月更新推送后部分软件直接失效。对此,微软提供了应急安装包wmic_dlc.zip,用户以管理员身份执行其中的安装脚本即可临时恢复,但官方同时强调这只是权宜之计,除非现有工作流程极度依赖,否则不建议下载还原,长期方向仍是迁移到官方支持的替代方案。

微软表示,移除WMIC能够直接破坏一部分专门依赖该工具的攻击手段与勒索软件战术。攻击者必须寻找替代方案,或是诱骗用户重新安装WMIC。对于普通用户而言,虽然很少直接接触WMIC,但其带来的风险并非只存在于企业环境。只要个人电脑安装了该组件,同样会受到威胁。例如,一些木马程序会利用WMIC查询Windows Defender的运行状态,随后将自身添加到排除列表中逃避查杀。
专家建议,用户应尽快确认自己的系统是否已完成清理,并考虑迁移至PowerShell等现代管理工具。微软同时也提醒,若非必要,不要自行恢复WMIC工具,以免引入新的安全风险。