Microsoft окончателно премахва WMIC от Windows 11

Microsoft приключи една сага, започнала преди десетилетие: командният инструмент WMIC вече го няма в Windows 11. В бележките към Release Preview билд 26100.9267/26200.9267 от 14 август 2026 г. компанията пише черно на бяло: „Считано от август 2026 г. Windows 11, версии 24H2 и 25H2, вече не включват помощната програма Windows Management Instrumentation Command-line (WMIC)“. Три дни по-късно същото се случи и в Beta канала.
Кои билдове остават без wmic.exe
Промяната пътува по две отделни релси. Първата е обновлението KB5120998, което носи билд 26100.9267 за Windows 11 24H2 и 26200.9267 за 25H2. Втората са Insider билдовете от 17 август — Beta 26220.9202 и съответстващите му 26H1 версии, където Microsoft просто отбелязва: „WMIC е премахнат в тази версия. Промяната е част от текущото извеждане от употреба и премахване на WMIC от Windows.“
Най-важната подробност е скрита в един ред: инструментът вече не се предлага и като Feature on Demand. Досега, дори когато липсваше при чиста инсталация, администраторите можеха да го върнат с няколко клика от „Optional features“. Този изход е затворен — при новите инсталации няма механизъм, с който да си върнете wmic.exe.
Самата рамка WMI обаче остава напълно поддържана. Премахва се само командният интерфейс към нея, не и подлежащата инфраструктура, върху която стъпват безброй инструменти за управление.
Наследство от времето на Windows 2000
WMI се появява с Windows 2000 и по-късно е пренесена назад чак до Windows NT 4.0, 95 и 98. Командният wmic.exe идва малко след това — с Windows XP и Windows Server 2003 — и бързо се превръща в швейцарското ножче на всеки системен администратор: една команда ти казва серийния номер на дъното, друга изброява инсталирания софтуер, трета стартира процес на отдалечена машина.
Пътят към изхода е дълъг:
- 2016 г. — първите предупреждения за извеждане от употреба при Windows Server
- 2021 г. — официално deprecated в Windows 10 версия 21H1, със заместник PowerShell
- 2022 г. — в Windows 11 22H2 става Feature on Demand
- 2024 г. — изключен по подразбиране в 23H2 и 24H2
- август 2026 г. — премахнат напълно
Защо е любим на киберпрестъпниците
WMIC е учебникарски пример за LOLBin (living-off-the-land binary) — легитимен, подписан от Microsoft изпълним файл, който вече е на машината и не задейства аларми, защото е част от операционната система. Нападателят не носи собствени инструменти, значи няма какво да бъде хванато от сигнатурна проверка.
Списъкът с реални злоупотреби е дълъг и добре документиран. Ransomware групи го използват, за да изтрият Shadow Volume Copies и да отрежат възможността за възстановяване на файловете без плащане. Други кампании първо питат системата кой антивирус е инсталиран, после го деинсталират, а трети добавят изключения в Microsoft Defender, за да си подготвят терена. Ключът /node: пък превръща WMIC в удобен инструмент за странично движение из мрежата.
wmic shadowcopy delete
wmic /namespace:\\root\SecurityCenter2 path AntiVirusProduct get displayName
wmic /node:SERVER01 process call create "cmd.exe /c payload.exe"
Точно затова премахването е новина от сферата на сигурността, а не просто чистене на стар код. Всеки изваден LOLBin стеснява терена, на който атакуващият може да работи, без да пише нищо свое на диска — а Microsoft вече води подобни битки на няколко фронта, включително със спешната кръпка за дупката ShieldBreak в Defender.
Какво да правите, ако още ползвате WMIC
Ако имате скриптове с wmic, времето за миграция изтече. Microsoft препоръчва PowerShell и по-конкретно CIM командлетите, които говорят със същата WMI инфраструктура:
# Вместо: wmic os get caption,version
Get-CimInstance -ClassName Win32_OperatingSystem | Select-Object Caption, Version
# Вместо: wmic bios get serialnumber
Get-CimInstance -ClassName Win32_BIOS | Select-Object SerialNumber
# Вместо: wmic process call create "app.exe"
Invoke-CimMethod -ClassName Win32_Process -MethodName Create -Arguments @{ CommandLine = 'app.exe' }
За разработчиците вариантите са COM API-то на WMI, .NET библиотеките или директно Win32 API през C++ и .NET.
Проверете плановите задачи, MDM скриптовете и инсталаторите на стар корпоративен софтуер. Скрипт с wmic няма да даде грешка „премахнат инструмент“ — просто ще получите „не е разпознат като вътрешна или външна команда“ и задачата ще се провали тихо.
Заключение
Промяната е закъсняла с години, а не прибързана — предупрежденията текат от 2016 г. и всеки, който още разчита на wmic.exe в производствена среда, е имал предостатъчно време. За домашните потребители ефектът е нулев: инструментът никога не е бил част от ежедневието им, а WMI продължава да работи.
Реалната цена ще я платят организациите със стари скриптове, за които никой вече не отговаря — сценарий, познат от всяко по-сериозно обновление на Windows, включително августовската кръпка KB5121003, която счупи игри и Windows Hello. Разликата тук е, че този път проблемът е предвидим, а решението — документирано.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google