آغاز حذف WMIC از Windows 11 به دلیل ملاحظات امنیتی

شرکت مایکروسافت به دلیل ملاحظات امنیتی، فرایند حذف تدریجی Windows Management Instrumentation Command-line یا WMIC از Windows را دنبال می‌کند. این شرکت در جدیدترین گام، WMIC را از Windows 11 24H2 و 25H2 و همچنین برخی Buildهای آزمایشی جدید Windows 11 حذف کرده است.

با این حال، این تغییر به معنی حذف WMIC از تمام سیستم‌های Windows نیست. نسخه‌های قدیمی‌تر Windows که هنوز این ابزار را در خود دارند، همچنان ممکن است WMIC را ارائه کنند. مایکروسافت نیز فرایند حذف این ابزار را به‌صورت مرحله‌ای دنبال می‌کند.

WMIC یک ابزار قدیمی خط فرمان است که امکان تعامل با Windows Management Instrumentation یا WMI را از طریق دستورات متنی فراهم می‌کند. راهبران IT از WMIC برای دریافت اطلاعات سیستم، بررسی نرم‌افزارهای نصب‌شده، مدیریت سرویس‌ها و انجام برخی عملیات مدیریتی استفاده می‌کردند.

در مقابل، مهاجمان سایبری نیز از قابلیت‌های این ابزار در حملات مختلف استفاده کرده‌اند. همین سابقه، یکی از دلایل اهمیت حذف تدریجی WMIC است.

WMIC چیست و چه ارتباطی با WMI دارد؟

WMIC یک ابزار Command-line برای دسترسی به قابلیت‌های WMI است. بنابراین، این دو فناوری یکسان نیستند.

حذف WMIC به معنی حذف WMI نیست. WMI همچنان بخشی از Windows است و مایکروسافت آن را تحت تأثیر فرایند حذف WMIC قرار نداده است. سازمان‌ها همچنان می‌توانند برای استفاده از قابلیت‌های WMI از روش‌های مدرن‌تر مانند WMI COM API، کتابخانه‌های NET.، اسکریپت‌نویسی و PowerShell استفاده کنند.

این تفکیک اهمیت زیادی دارد؛ زیرا حذف ابزار wmic.exe لزوماً به معنی حذف قابلیت‌های مدیریتی WMI از Windows نیست.

روند حذف WMIC از Windows چگونه پیش رفته است؟

مایکروسافت طی چند سال، به‌تدریج WMIC را از وضعیت یک ابزار پیش‌فرض به سمت حذف کامل هدایت کرده است.

این شرکت حدود 10 سال قبل WMIC را در Windows Server 2012 منسوخ کرد. سپس در سال ۲۰۲۱، وضعیت Deprecated را برای WMIC در Windows 10 21H1 و نسخه 21H1 کانال General Availability مربوط به Windows Server نیز اعلام کرد.

مایکروسافت در مرحله بعد، از Windows 11 22H2 در سال ۲۰۲۲، WMIC را به Feature on Demand یا FoD تبدیل کرد. به این ترتیب، این ابزار دیگر بخشی جدایی‌ناپذیر از نصب پایه Windows نبود و امکان مدیریت جداگانه آن فراهم شد.

در ژانویه ۲۰۲۴ نیز مایکروسافت اعلام کرد که WMIC در نسخه بعدی Windows به‌صورت پیش‌فرض غیرفعال خواهد شد و در ادامه، فرایند حذف کامل آن را دنبال خواهد کرد.

این روند اکنون وارد مرحله جدیدی شده است. مایکروسافت اعلام کرده که WMIC در نصب‌های جدید Windows 11 24H2 و 25H2 دیگر به‌صورت پیش‌فرض وجود ندارد و امکان ارائه آن به‌عنوان Feature on Demand نیز حذف شده است.

چرا مایکروسافت در حال حذف WMIC است؟

یکی از دلایل مهم این تصمیم، سابقه سوءاستفاده مهاجمان از WMIC است.

WMIC در دسته ابزارهای موسوم به LOLBIN یا Living-off-the-Land Binary قرار می‌گیرد. این اصطلاح به ابزارهای قانونی و معتبر موجود در سیستم‌عامل اشاره دارد که مهاجمان می‌توانند از آن‌ها برای اجرای فعالیت‌های مخرب استفاده کنند.

استفاده از چنین ابزارهایی به مهاجم اجازه می‌دهد بخشی از فعالیت خود را با استفاده از قابلیت‌های داخلی سیستم انجام دهد. در نتیجه، تشخیص فعالیت مخرب می‌تواند دشوارتر شود.

مایکروسافت نیز حذف WMIC را اقدامی برای افزایش امنیت سیستم‌عامل و جلوگیری از برخی روش‌های حمله می‌داند.

WMIC چگونه در حملات سایبری استفاده می‌شود؟

مهاجمان طی سال‌های گذشته از WMIC در سناریوهای مختلف استفاده کرده‌اند.

یکی از نمونه‌های شناخته‌شده، استفاده باج‌افزارها از WMIC برای حذف Shadow Volume Copies است. مهاجم با حذف این نسخه‌های پشتیبان می‌تواند گزینه‌های بازیابی اطلاعات را محدود کند و پس از آن، بازیابی فایل‌های رمزگذاری‌شده دشوارتر شود.

مهاجمان همچنین می‌توانند از WMIC برای شناسایی نرم‌افزارهای نصب‌شده روی سیستم استفاده کنند. این اطلاعات به آن‌ها کمک می‌کند محصولات امنیتی و Antivirusهای موجود را شناسایی کنند.

در برخی حملات نیز بدافزارها از WMIC برای ایجاد Exclusion در Microsoft Defender استفاده کرده‌اند. چنین تغییری می‌تواند به مهاجم کمک کند فعالیت‌های مخرب خود را از برخی سازوکارهای حفاظتی دور نگه دارد.

آیا حذف WMIC تمام این تهدیدها را برطرف می‌کند؟

متأسافانه خیر! حذف WMIC یکی از ابزارهایی را که مهاجمان از آن سوءاستفاده می‌کنند، محدود می‌کند؛ اما تکنیک‌های Living-off-the-Land همچنان وجود دارند.

مهاجمان می‌توانند از ابزارها و قابلیت‌های دیگری مانند PowerShell و WMI برای اجرای دستورات و فعالیت‌های مخرب استفاده کنند.

بنابراین، نباید حذف WMIC را پایان سوءاستفاده از ابزارهای معتبر Windows در نظر گرفت. این اقدام بیشتر یک گام برای کاهش سطح حمله و حذف یکی از ابزارهای قدیمی مورد سوءاستفاده مهاجمان است.

مایکروسافت چه جایگزینی برای WMIC پیشنهاد می‌کند؟

مایکروسافت برای عملیات مدیریتی که پیش‌تر با WMIC انجام می‌شدند، استفاده از ابزارها و روش‌های مدرن‌تر را پیشنهاد می‌کند.

WMI COM API، کتابخانه‌های NET.، اسکریپت‌نویسی و PowerShell از جمله گزینه‌های پیشنهادی هستند.

در نتیجه، سازمان‌هایی که هنوز در Scriptها یا ابزارهای مدیریتی خود به wmic.exe وابستگی دارند، باید این موارد را شناسایی کنند و برای مهاجرت به روش‌های جدید برنامه‌ریزی کنند.

حذف WMIC چه اهمیتی برای سازمان‌ها دارد؟

سازمان‌هایی که قصد استفاده از نسخه‌های جدید Windows 11 را دارند، بهتر است وابستگی‌های موجود به WMIC را بررسی کنند.

این بررسی می‌تواند Scriptهای مدیریتی، ابزارهای IT Management و نرم‌افزارهایی را شامل شود که برای دریافت اطلاعات سیستم یا انجام عملیات مدیریتی از wmic.exe استفاده می‌کنند.

همچنین تیم‌های IT باید تفاوت میان حذف WMIC و حذف WMI را در نظر داشته باشند. WMI همچنان در Windows وجود دارد و سازمان‌ها می‌توانند عملیات مورد نیاز خود را از طریق روش‌های جایگزین ادامه دهند.

جمع‌بندی

مایکروسافت حذف WMIC را پس از چند سال فرایند تدریجی، وارد مرحله جدیدی کرده است. این مسیر از Deprecated شدن WMIC در Windows Server 2012 در سال ۲۰۱۶ و Windows 10 21H1 در سال ۲۰۲۱ آغاز شد. سپس مایکروسافت در Windows 11 22H2 در سال ۲۰۲۲، WMIC را به Feature on Demand تبدیل کرد و در ژانویه ۲۰۲۴ نیز برنامه خود برای غیرفعال‌سازی پیش‌فرض و حذف نهایی این ابزار را اعلام کرد.

اکنون WMIC در نصب‌های جدید Windows 11 24H2 و 25H2 دیگر به‌صورت پیش‌فرض وجود ندارد و Microsoft آن را از Feature on Demand نیز خارج کرده است. با این حال، این روند هنوز به معنی حذف WMIC از تمام سیستم‌های Windows نیست.

از آنجا که مهاجمان از WMIC برای فعالیت‌هایی مانند حذف Shadow Copies، شناسایی محصولات امنیتی و تغییر تنظیمات Microsoft Defender استفاده کرده‌اند، حذف تدریجی این ابزار می‌تواند به کاهش سطح حمله Windows کمک کند.

با این حال، ابزارهایی مانند PowerShell و WMI همچنان در Windows وجود دارند و مهاجمان می‌توانند از قابلیت‌های قانونی سیستم برای اجرای فعالیت‌های مخرب استفاده کنند. در چنین شرایطی، راهکارهای EDR با پایش رفتار نقاط پایانی و تحلیل زنجیره فعالیت‌های مشکوک می‌توانند به شناسایی سوءاستفاده از ابزارهای معتبر Windows کمک کنند.

اشتراک گذاری

Facebook
Twitter
WhatsApp
Telegram

نظرات