شرکت مایکروسافت به دلیل ملاحظات امنیتی، فرایند حذف تدریجی Windows Management Instrumentation Command-line یا WMIC از Windows را دنبال میکند. این شرکت در جدیدترین گام، WMIC را از Windows 11 24H2 و 25H2 و همچنین برخی Buildهای آزمایشی جدید Windows 11 حذف کرده است.
با این حال، این تغییر به معنی حذف WMIC از تمام سیستمهای Windows نیست. نسخههای قدیمیتر Windows که هنوز این ابزار را در خود دارند، همچنان ممکن است WMIC را ارائه کنند. مایکروسافت نیز فرایند حذف این ابزار را بهصورت مرحلهای دنبال میکند.
WMIC یک ابزار قدیمی خط فرمان است که امکان تعامل با Windows Management Instrumentation یا WMI را از طریق دستورات متنی فراهم میکند. راهبران IT از WMIC برای دریافت اطلاعات سیستم، بررسی نرمافزارهای نصبشده، مدیریت سرویسها و انجام برخی عملیات مدیریتی استفاده میکردند.
در مقابل، مهاجمان سایبری نیز از قابلیتهای این ابزار در حملات مختلف استفاده کردهاند. همین سابقه، یکی از دلایل اهمیت حذف تدریجی WMIC است.
WMIC چیست و چه ارتباطی با WMI دارد؟
WMIC یک ابزار Command-line برای دسترسی به قابلیتهای WMI است. بنابراین، این دو فناوری یکسان نیستند.
حذف WMIC به معنی حذف WMI نیست. WMI همچنان بخشی از Windows است و مایکروسافت آن را تحت تأثیر فرایند حذف WMIC قرار نداده است. سازمانها همچنان میتوانند برای استفاده از قابلیتهای WMI از روشهای مدرنتر مانند WMI COM API، کتابخانههای NET.، اسکریپتنویسی و PowerShell استفاده کنند.
این تفکیک اهمیت زیادی دارد؛ زیرا حذف ابزار wmic.exe لزوماً به معنی حذف قابلیتهای مدیریتی WMI از Windows نیست.
روند حذف WMIC از Windows چگونه پیش رفته است؟
مایکروسافت طی چند سال، بهتدریج WMIC را از وضعیت یک ابزار پیشفرض به سمت حذف کامل هدایت کرده است.
این شرکت حدود 10 سال قبل WMIC را در Windows Server 2012 منسوخ کرد. سپس در سال ۲۰۲۱، وضعیت Deprecated را برای WMIC در Windows 10 21H1 و نسخه 21H1 کانال General Availability مربوط به Windows Server نیز اعلام کرد.
مایکروسافت در مرحله بعد، از Windows 11 22H2 در سال ۲۰۲۲، WMIC را به Feature on Demand یا FoD تبدیل کرد. به این ترتیب، این ابزار دیگر بخشی جداییناپذیر از نصب پایه Windows نبود و امکان مدیریت جداگانه آن فراهم شد.
در ژانویه ۲۰۲۴ نیز مایکروسافت اعلام کرد که WMIC در نسخه بعدی Windows بهصورت پیشفرض غیرفعال خواهد شد و در ادامه، فرایند حذف کامل آن را دنبال خواهد کرد.
این روند اکنون وارد مرحله جدیدی شده است. مایکروسافت اعلام کرده که WMIC در نصبهای جدید Windows 11 24H2 و 25H2 دیگر بهصورت پیشفرض وجود ندارد و امکان ارائه آن بهعنوان Feature on Demand نیز حذف شده است.
چرا مایکروسافت در حال حذف WMIC است؟
یکی از دلایل مهم این تصمیم، سابقه سوءاستفاده مهاجمان از WMIC است.
WMIC در دسته ابزارهای موسوم به LOLBIN یا Living-off-the-Land Binary قرار میگیرد. این اصطلاح به ابزارهای قانونی و معتبر موجود در سیستمعامل اشاره دارد که مهاجمان میتوانند از آنها برای اجرای فعالیتهای مخرب استفاده کنند.
استفاده از چنین ابزارهایی به مهاجم اجازه میدهد بخشی از فعالیت خود را با استفاده از قابلیتهای داخلی سیستم انجام دهد. در نتیجه، تشخیص فعالیت مخرب میتواند دشوارتر شود.
مایکروسافت نیز حذف WMIC را اقدامی برای افزایش امنیت سیستمعامل و جلوگیری از برخی روشهای حمله میداند.
WMIC چگونه در حملات سایبری استفاده میشود؟
مهاجمان طی سالهای گذشته از WMIC در سناریوهای مختلف استفاده کردهاند.
یکی از نمونههای شناختهشده، استفاده باجافزارها از WMIC برای حذف Shadow Volume Copies است. مهاجم با حذف این نسخههای پشتیبان میتواند گزینههای بازیابی اطلاعات را محدود کند و پس از آن، بازیابی فایلهای رمزگذاریشده دشوارتر شود.
مهاجمان همچنین میتوانند از WMIC برای شناسایی نرمافزارهای نصبشده روی سیستم استفاده کنند. این اطلاعات به آنها کمک میکند محصولات امنیتی و Antivirusهای موجود را شناسایی کنند.
در برخی حملات نیز بدافزارها از WMIC برای ایجاد Exclusion در Microsoft Defender استفاده کردهاند. چنین تغییری میتواند به مهاجم کمک کند فعالیتهای مخرب خود را از برخی سازوکارهای حفاظتی دور نگه دارد.
آیا حذف WMIC تمام این تهدیدها را برطرف میکند؟
متأسافانه خیر! حذف WMIC یکی از ابزارهایی را که مهاجمان از آن سوءاستفاده میکنند، محدود میکند؛ اما تکنیکهای Living-off-the-Land همچنان وجود دارند.
مهاجمان میتوانند از ابزارها و قابلیتهای دیگری مانند PowerShell و WMI برای اجرای دستورات و فعالیتهای مخرب استفاده کنند.
بنابراین، نباید حذف WMIC را پایان سوءاستفاده از ابزارهای معتبر Windows در نظر گرفت. این اقدام بیشتر یک گام برای کاهش سطح حمله و حذف یکی از ابزارهای قدیمی مورد سوءاستفاده مهاجمان است.
مایکروسافت چه جایگزینی برای WMIC پیشنهاد میکند؟
مایکروسافت برای عملیات مدیریتی که پیشتر با WMIC انجام میشدند، استفاده از ابزارها و روشهای مدرنتر را پیشنهاد میکند.
WMI COM API، کتابخانههای NET.، اسکریپتنویسی و PowerShell از جمله گزینههای پیشنهادی هستند.
در نتیجه، سازمانهایی که هنوز در Scriptها یا ابزارهای مدیریتی خود به wmic.exe وابستگی دارند، باید این موارد را شناسایی کنند و برای مهاجرت به روشهای جدید برنامهریزی کنند.
حذف WMIC چه اهمیتی برای سازمانها دارد؟
سازمانهایی که قصد استفاده از نسخههای جدید Windows 11 را دارند، بهتر است وابستگیهای موجود به WMIC را بررسی کنند.
این بررسی میتواند Scriptهای مدیریتی، ابزارهای IT Management و نرمافزارهایی را شامل شود که برای دریافت اطلاعات سیستم یا انجام عملیات مدیریتی از wmic.exe استفاده میکنند.
همچنین تیمهای IT باید تفاوت میان حذف WMIC و حذف WMI را در نظر داشته باشند. WMI همچنان در Windows وجود دارد و سازمانها میتوانند عملیات مورد نیاز خود را از طریق روشهای جایگزین ادامه دهند.
جمعبندی
مایکروسافت حذف WMIC را پس از چند سال فرایند تدریجی، وارد مرحله جدیدی کرده است. این مسیر از Deprecated شدن WMIC در Windows Server 2012 در سال ۲۰۱۶ و Windows 10 21H1 در سال ۲۰۲۱ آغاز شد. سپس مایکروسافت در Windows 11 22H2 در سال ۲۰۲۲، WMIC را به Feature on Demand تبدیل کرد و در ژانویه ۲۰۲۴ نیز برنامه خود برای غیرفعالسازی پیشفرض و حذف نهایی این ابزار را اعلام کرد.
اکنون WMIC در نصبهای جدید Windows 11 24H2 و 25H2 دیگر بهصورت پیشفرض وجود ندارد و Microsoft آن را از Feature on Demand نیز خارج کرده است. با این حال، این روند هنوز به معنی حذف WMIC از تمام سیستمهای Windows نیست.
از آنجا که مهاجمان از WMIC برای فعالیتهایی مانند حذف Shadow Copies، شناسایی محصولات امنیتی و تغییر تنظیمات Microsoft Defender استفاده کردهاند، حذف تدریجی این ابزار میتواند به کاهش سطح حمله Windows کمک کند.
با این حال، ابزارهایی مانند PowerShell و WMI همچنان در Windows وجود دارند و مهاجمان میتوانند از قابلیتهای قانونی سیستم برای اجرای فعالیتهای مخرب استفاده کنند. در چنین شرایطی، راهکارهای EDR با پایش رفتار نقاط پایانی و تحلیل زنجیره فعالیتهای مشکوک میتوانند به شناسایی سوءاستفاده از ابزارهای معتبر Windows کمک کنند.
