ithome
其他
采集 2026-09-13T16:08:52+00:00
微软Win11强制更新移除WMIC工具以遏制勒索软件滥用
原始标题:微软:Win11 已移除勒索软件滥用的 WMIC 工具,请勿自行恢复
来源
ithome
发布时间
2026-09-13T14:33:51
采集批次
2026-09-13-16
字数
1001
URL 指纹
0bc74edd12252bf7
📌 AI 总结(187 字)
微软通过Windows 11 9月强制更新(KB5124008)彻底移除了长期被勒索软件滥用的WMIC命令行工具。WMIC虽为合法企业运维工具,却被TeslaCrypt、WannaCry、Zenis等多个勒索软件家族用于删除卷影副本、关闭杀毒防护等恶意操作,波及普通家庭用户。微软建议依赖WMIC的企业迁移至替代方案,切勿自行重装,并提醒用户警惕诱导安装WMIC的可疑行为。
📄 正文(1001 字)
微软通过本周推送的Windows 11强制更新,终于移除了遭勒索软件大量滥用的WMIC工具。WMIC全称Windows Management Instrumentation Command-line,在Windows系统中已存在数十年,本身并非恶意软件,而是供企业用户查询、管理Windows电脑的合法命令行工具,消费版Windows系统也会预装。 微软早在2021年5月发布Windows 10 21H1版本时就已宣布弃用WMIC,但当时它仍作为「按需功能」保留。随着2026年9月Windows 11更新补丁KB5124008推送,WMIC被彻底移除,不再作为按需功能提供。微软建议仍依赖WMIC的应用、脚本与工作流程迁移至官方支持的替代方案。 WMIC遭恶意滥用的案例波及普通家庭用户。最常见的攻击手段就是删除Windows的卷影副本——Windows会自动生成卷影副本来恢复文件历史版本。攻击者滥用WMIC先行删除卷影副本后,勒索软件加密文件时,用户将很难回退系统或恢复数据。知名勒索软件TeslaCrypt 4.1b就利用WMIC在受感染电脑上删除卷影副本,Serpent、WhiteRose、Zenis、Saturn等勒索软件家族同样曾滥用WMIC。 臭名昭著的永恒之蓝勒索软件WannaCry也会删除卷影副本、禁用Windows启动恢复功能并清除备份信息,其中包含调用WMIC删除卷影副本的命令。WMIC还被用来干扰Windows杀毒防护,例如有木马借助WMIC查询Windows Defender是否正在运行,随后将自身添加到Defender的排除列表中。2021年传播的DeroHE勒索软件同样依靠WMIC命令添加Defender排除项。 只要安装2026年9月更新(补丁编号KB5124008),系统内部版本号升级至Build 26200.9445或更高,即可获得这项防护。该版本不仅移除WMIC,还修复了上百项高危安全漏洞。用户可打开终端或命令提示符输入WMIC,若返回命令无法识别的报错信息,则代表WMIC已彻底移除。 微软的支持文档提供下载包可手动恢复WMIC,但明确说明该安装包仅用于适配仍依赖此工具的应用、脚本或业务流程。微软对打算强制重装WMIC的用户发出警告:「我们建议尽快不再使用这个临时方案。」如果第三方软件或不可信网站要求下载WMIC,用户需高度警惕。