Windows 11 retire enfin un outil que les rançongiciels adoraient détourner
La dernière mise à jour obligatoire de Windows 11 de Microsoft a supprimé WMIC, l'outil en ligne de commande Windows Management Instrumentation, une fois pour toutes. Si ce nom ne vous dit rien, vous n'êtes pas seul. WMIC était un utilitaire d'administration vieux de plusieurs décennies, surtout connu des professionnels de l'informatique et des administrateurs système en entreprise. Mais la suppression de WMIC compte bien au-delà des réseaux d'entreprise, car le même outil qui facilitait la vie des administrateurs système facilitait aussi celle des gangs de rançongiciels, et tout PC grand public exécutant une version de Windows plus ancienne ou non gérée pourrait théoriquement être exposé aux mêmes abus.
Qu'est-ce que WMIC et pourquoi les attaquants l'adoraient
WMIC donnait aux utilisateurs et aux scripts un accès en ligne de commande à des informations système et à des contrôles approfondis : processus, services, disques et paramètres de configuration. Pour les administrateurs légitimes, cela en faisait un moyen pratique de gérer des machines à grande échelle sans ouvrir d'interface graphique. Pour les attaquants, c'était quelque chose de tout autre : un outil intégré et de confiance, déjà présent sur le système d'exploitation, qui pouvait être utilisé pour désactiver des logiciels de sécurité, supprimer les sauvegardes de clichés instantanés (shadow copies) qui permettraient autrement aux victimes de récupérer leurs fichiers chiffrés, et se déplacer latéralement sur un réseau, le tout sans avoir besoin de déposer de nouveaux binaires malveillants facilement détectables sur le système.
C'est ce que les chercheurs en sécurité appellent une technique « living off the land ». Plutôt que d'installer des outils malveillants évidents que les antivirus pourraient intercepter, les attaquants détournent des utilitaires Windows natifs déjà sur liste blanche et approuvés par défaut. WMIC était signalé dans les rapports de menaces depuis des années comme l'une des options les plus fiables pour ce type d'abus, en particulier dans les campagnes de rançongiciels qui devaient anéantir la capacité d'une victime à restaurer ses propres données avant le début du chiffrement.
La mise à jour obligatoire qui le supprime complètement
Avec la mise à jour de cette semaine, WMIC n'est plus disponible en tant que Fonctionnalité à la demande sur Windows 11. Microsoft avait déjà retiré l'outil des versions bêta plus tôt cette année pour tester le changement avant de le déployer largement, et la version obligatoire rend désormais cette suppression définitive pour les utilisateurs grand public. Microsoft a été clair : il s'agit d'un durcissement intentionnel, et non d'un bug ou d'un oubli.
Notamment, Microsoft propose un package WMIC téléchargeable temporaire pour les organisations qui dépendent encore d'anciens scripts ou de scénarios de compatibilité hérités. Mais les recommandations de l'entreprise sont sans détour : ne le restaurez pas sauf si c'est absolument nécessaire. Réinstaller WMIC rouvre la même porte par laquelle les attaquants passent depuis des années, et Microsoft préférerait que les entreprises migrent vers son remplacement moderne, les cmdlets PowerShell basées sur WMI, plutôt que de maintenir en vie l'outil hérité par simple commodité.
Cela s'inscrit dans un schéma plus large de renforcement de la posture de sécurité de Microsoft à travers l'écosystème Windows. Plus tôt cette année, l'entreprise a également traité un lot inhabituellement important de vulnérabilités dans sa version record du Patch Tuesday, qui incluait deux zero-days activement exploités. Supprimer des surfaces d'attaque entières, comme WMIC, plutôt que de simplement corriger des bugs individuels un par un, est un moyen plus permanent de réduire le risque sur des millions d'appareils à la fois.
Ce que cela signifie pour vous
Si vous êtes un utilisateur particulier qui n'a jamais ouvert une invite de commandes, la suppression de WMIC ne change probablement rien à votre expérience quotidienne. Vous ne remarquerez pas son absence parce que vous ne l'avez jamais utilisé directement. Ce que vous devriez remarquer, c'est le message sous-jacent : Microsoft identifie activement les outils ayant un long historique de détournement criminel et les retire entièrement du système d'exploitation, plutôt que de simplement dire aux utilisateurs d'être prudents.
Pour les propriétaires de petites entreprises, le personnel informatique ou toute personne exécutant des scripts hérités qui font référence à WMIC, cette mise à jour vaut la peine d'être vérifiée avant de l'appliquer largement. Testez vos scripts d'automatisation et de gestion dans un environnement hors production d'abord. Si quelque chose casse, envisagez de migrer vers les cmdlets WMI modernes basées sur PowerShell que Microsoft recommande, au lieu de revenir au package WMIC téléchargeable temporaire, qui est conçu comme une passerelle, pas comme une solution à long terme.
Pour tous les autres, le véritable enseignement est un rappel que les rançongiciels ne reposent pas toujours sur des malwares nouveaux et tape-à-l'œil. Souvent, ils exploitent les outils déjà présents discrètement sur votre système. Garder Windows à jour, éviter la réinstallation inutile de composants hérités obsolètes et prêter attention aux bulletins de sécurité restent parmi les moyens les plus simples de garder une longueur d'avance face à ces menaces.
Points clés à retenir
- Laissez la mise à jour obligatoire de Windows 11 s'installer normalement ; ne réinstallez pas WMIC manuellement à moins qu'une application héritée spécifique ne l'exige.
- Si vous gérez des systèmes d'entreprise, auditez dès maintenant les scripts pour détecter les dépendances à WMIC et planifiez une migration vers les alternatives WMI basées sur PowerShell.
- Traitez le package WMIC téléchargeable temporaire de Microsoft comme une passerelle de compatibilité à court terme, et non comme une solution permanente.
- Gardez les mises à jour automatiques activées afin que les futurs changements de durcissement de sécurité comme celui-ci atteignent votre appareil sans délai.
- Restez informé des cycles de correctifs plus larges, car des suppressions comme celle de WMIC accompagnent souvent des efforts plus vastes visant à fermer les outils que les attaquants ont historiquement détournés.




