Windows 11 konečně odstavuje nástroj, který ransomware rád zneužíval

Nejnovější povinná aktualizace Windows 11 od Microsoftu definitivně odstranila WMIC, nástroj příkazového řádku Windows Management Instrumentation. Pokud vám tento název nic neříká, nejste sami. WMIC byl desítky let starý administrativní nástroj známý především IT profesionálům a podnikovým správcům systémů. Odstranění WMIC však má význam daleko za hranicemi podnikových sítí, protože stejný nástroj, který usnadňoval život správcům systémů, usnadňoval život i ransomware gangům, a jakýkoli spotřebitelský počítač provozující starší nebo nespravovanou verzi Windows by teoreticky mohl být vystaven stejnému zneužití.

Co je WMIC a proč ho útočníci milovali

WMIC poskytoval uživatelům a skriptům přístup z příkazového řádku k hloubkovým systémovým informacím a ovládacím prvkům: procesům, službám, diskům a konfiguračním nastavením. Pro legitimní administrátory to byl pohodlný způsob správy strojů ve velkém měřítku bez otevírání grafického rozhraní. Pro útočníky to bylo něco úplně jiného: vestavěný, důvěryhodný nástroj již přítomný v operačním systému, který mohl být použit k vypnutí bezpečnostního softwaru, smazání záložních kopií Shadow Copy, které by jinak obětem umožnily obnovit zašifrované soubory, a k laterálnímu pohybu v síti, to vše bez potřeby umístit do systému nové, snadno odhalitelné škodlivé binární soubory.

To je to, co bezpečnostní výzkumníci nazývají technikou „living off the land". Místo instalace zjevně škodlivých nástrojů, které by antivirový software mohl zachytit, útočníci přepracovávají nativní utility Windows, které jsou již ve výchozím nastavení na whitelistu a důvěryhodné. WMIC byl po léta označován ve zprávách o hrozbách jako jedna z spolehlivějších možností pro tento typ zneužití, zejména v ransomwarových kampaních, které potřebovaly zničit schopnost oběti obnovit vlastní data před zahájením šifrování.

Povinná aktualizace, která ho zcela odstraní

S aktualizací z tohoto týdne již WMIC není k dispozici jako Funkce na vyžádání ve Windows 11. Microsoft již dříve tento nástroj stáhl z beta sestavení začátkem tohoto roku, aby změnu otestoval před jejím širokým nasazením, a povinné vydání nyní toto odstranění činí trvalým pro běžné uživatele. Microsoft byl jasný, že se jedná o záměrné zpevnění zabezpečení, nikoli o chybu nebo přehlédnutí.

Microsoft nabízí dočasný stažitelný balíček WMIC pro organizace, které stále závisí na starých skriptech nebo scénářích zpětné kompatibility. Pokyny společnosti jsou však přímočaré: neobnovujte ho, pokud to absolutně nepotřebujete. Opětovná instalace WMIC znovu otevírá stejné dveře, kterými útočníci procházeli po léta, a Microsoft by raději, kdyby firmy migrovaly na jeho moderní náhradu, rutiny PowerShell založené na WMI, než aby udržovaly starý nástroj naživu z pohodlnosti.

To zapadá do širšího vzorce, kdy Microsoft utahuje své bezpečnostní postoje napříč ekosystémem Windows. Začátkem tohoto roku se společnost také vypořádala s neobvykle velkou dávkou zranitelností ve svém rekordním vydání Patch Tuesday, které zahrnovalo dvě aktivně zneužívané zero-day zranitelnosti. Odstranění celých útočných ploch, jako je WMIC, namísto pouhého záplatování jednotlivých chyb jednu po druhé, je trvalejším způsobem, jak snížit riziko u milionů zařízení najednou.

Co to znamená pro vás

Pokud jste domácí uživatel, který nikdy neotevřel příkazový řádek, odstranění WMIC pravděpodobně nic nezmění na vaší každodenní zkušenosti. Jeho nepřítomnost nezaznamenáte, protože jste ho nikdy přímo nepoužívali. Co byste si však měli všimnout, je podkladové poselství: Microsoft aktivně identifikuje nástroje s dlouhou historií kriminálního zneužití a zcela je vytahuje z operačního systému, místo aby uživatelům jen říkal, aby byli opatrní.

Pro majitele malých podniků, IT pracovníky nebo kohokoli, kdo provozuje starší skripty odkazující na WMIC, stojí tato aktualizace za kontrolu, než ji plošně použijete. Nejprve otestujte své automatizační a správcovské skripty v neprodukčním prostředí. Pokud se něco rozbije, zvažte migraci na moderní rutiny WMI založené na PowerShellu, které Microsoft doporučuje, místo abyste se spoléhali na dočasný stažitelný balíček WMIC, který je určen jako přechodové řešení, nikoli jako dlouhodobá oprava.

Pro všechny ostatní je skutečným poučením připomínka, že ransomware se ne vždy spoléhá na efektní nový malware. Často zneužívá nástroje, které již tiše sedí ve vašem systému. Udržování Windows v aktuálním stavu, vyhýbání se zbytečné reinstalaci zastaralých starších komponent a věnování pozornosti bezpečnostním bulletinům jsou stále jedny z nejjednodušších způsobů, jak zůstat o krok před těmito hrozbami.

Praktická doporučení

  • Nechte povinnou aktualizaci Windows 11 nainstalovat normálně; ručně znovu neinstalujte WMIC, pokud to nevyžaduje konkrétní starší aplikace.
  • Pokud spravujete podnikové systémy, proveďte nyní audit skriptů na závislosti na WMIC a naplánujte migraci na alternativy WMI založené na PowerShellu.
  • Považujte dočasný stažitelný balíček WMIC od Microsoftu za krátkodobý můstek kompatibility, nikoli za trvalé řešení.
  • Ponechte zapnuté automatické aktualizace, aby se budoucí změny v zpevnění zabezpečení, jako je tato, dostaly do vašeho zařízení bez zpoždění.
  • Zůstaňte informováni o širších cyklech záplatování, protože odstranění, jako je odstranění WMIC, často doprovázejí větší úsilí o uzavření nástrojů, které útočníci historicky zneužívali.