
マイクロソフトは、Windows 11 24H2 および 25H2、ならびに今週リリースされた Windows 11 ベータ版ビルドから、Windows Management Instrumentation コマンドライン (WMIC) ツールを削除したと発表しました。
WMICは、テキストコマンドを使用してWindows Management Instrumentation(WMI)システムとやり取りを行うための、Windowsに組み込まれたレガシーなコマンドラインユーティリティです。
この措置は、9月に発表された計画の一環であり、同社は当時、Windows 11 25H2以降へのアップグレード後にWMICが削除されると述べていた。
マイクロソフトは、Windows Server 2012(2016年)およびWindows 10 21H1(2021年)でWMICを非推奨とし、 さらに、Windows 11 22H2(2022年)以降では「オンデマンド機能(FoD)」として提供され、2024年1月には、まずデフォルトで無効化された後、完全に削除されることが発表されていました。
「Windows Management Instrumentation Command-line(WMIC)は、このリリースで削除されました。この変更は、Windows からの WMIC の段階的な非推奨化および削除の一環です」と、マイクロソフトは月曜日に述べました。
その3日前の金曜日には、同社は同ツールが「Windows 11のバージョン24H2および25H2の新規インストールではすでにデフォルトで削除されており、『オンデマンド機能(FoD)』としても利用できなくなっている」ことも明らかにした。
ただし、これらの変更はレガシーなWMICコンポーネントにのみ適用され、Windows Management Instrumentation(WMI)自体には影響がない。 WMICを使用するIT管理者向けの詳細なガイダンスは、このサポート文書で確認できます。同文書では、これまでWMICで行っていたタスクについて、PowerShellやその他の最新ツール(WMIのCOM API、.NETライブラリ、スクリプト言語など)の使用を推奨しています。
WMICの削除は、今後機能しなくなる幅広いマルウェアや攻撃手法を阻止することで、オペレーティングシステム全体のセキュリティを向上させることを目的としています。
このツールはかねてより「LOLBIN(Living-off-the-Landバイナリ)」と見なされてきました。これは、Microsoftが署名した組み込みの実行ファイルであり、脅威アクターがWindowsデバイスを標的とした攻撃において、幅広い悪意のある活動に悪用してきました。
例えば、ランサムウェアの暗号化プログラムは、被害者が暗号化されたデータを復元できないようにするため、WMICコマンドを使用してシャドウボリュームコピーを削除することがよくあります。また、他の脅威アクターもWMICを使用して、インストールされているセキュリティソリューションやウイルス対策ソフトウェアの一覧を取得し、それらをアンインストールしてきました。
また、マルウェアがWMICを使用してMicrosoft Defenderの除外ルールを追加し、侵害されたシステム上での検出を回避しようとする事例も確認されています。
出典:https://www.bleepingcomputer.com/news/microsoft/microsoft-removes-wmic-lolbin-tool-in-windows-11-beta-builds/




Comments