本周推送的 Windows 11 强制更新,终于移除了遭勒索软件大量滥用的 WMIC 工具。如果没有接触过企业运维环境,你大概率从未听说过 WMIC。但它带来的风险并非只存在于企业:只要个人电脑安装了该组件,普通用户同样会受到威胁。
WMIC 全称 Windows Management Instrumentation Command-line,在 Windows 系统中已存在数十年,它本身并不是恶意软件。这是一款合法的命令行工具,主要供企业用户通过 Windows 管理规范查询、管理 Windows 电脑。IT 部门以外的人员也会使用它来管理系统、实现自动化操作,因此消费版 Windows 系统也会预装该工具。
微软建议,仍依赖 WMIC 的应用、脚本与工作流程,应当迁移至官方支持的替代方案,而不是重新安装该工具。
WMIC 遭恶意滥用的案例同样波及普通家庭用户,最常见的攻击手段就是删除 Windows 的卷影副本。
很多用户并不了解,Windows 会自动生成卷影副本,用来恢复文件的历史版本,包括个人资料。Windows 系统的各项恢复功能,本质上都是依托回退到早期系统状态这一机制。
攻击者滥用 WMIC,可以先行删除卷影副本。一旦勒索软件加密你的文件,你就很难回退系统或者恢复数据。这并非纸上谈兵,已有可靠报告证实,知名勒索软件 TeslaCrypt 4.1b 就利用 WMIC,在受感染电脑上删除卷影副本。
就连臭名昭著的永恒之蓝勒索软件 WannaCry,也会删除卷影副本、禁用 Windows 启动恢复功能并清除备份信息,其中就有调用 WMIC 删除卷影副本的命令。
并不是 WMIC 本身造成 WannaCry 初始感染;但只要没有手动禁用或移除这个 Windows 自带合法工具,勒索软件就可以利用它实施破坏。
2021 年,也就是微软宣布弃用 WMIC 的同年,攻击者在论坛传播 DeroHE 勒索软件。该恶意程序同样依靠 WMIC 命令,添加微软 Defender 的排除项。
Windows Latest 经调研发现,移除 WMIC 能够直接破坏一部分专门依赖该工具的攻击手段与勒索软件战术。攻击者必须寻找替代方案,或是诱骗用户重新安装 WMIC。
首先通过 Windows 更新安装 2026 年 9 月更新,补丁编号为 Windows11 KB5124008,安装后系统内部版本号升级至 Build 26200.9445。只要版本号大于或等于 26200.9445,就获得了这项防护。该版本不仅移除 WMIC,还修复了上百项高危安全漏洞。
在 Windows11 Build 26200.9445 或更高版本中,打开终端或命令提示符,输入 WMIC,系统会返回命令无法识别的报错信息,代表 WMIC 已彻底移除。
微软的支持文档提供下载包可手动恢复 WMIC。但微软明确说明,这个安装包仅用于适配仍依赖该工具的应用、脚本或业务流程。
如果你根本不知道 WMIC 是什么,大概率不需要安装它。如果第三方软件或者不可信网站突然要求你下载 WMIC,一定要高度警惕。
对于仍依赖该工具的企业组织,微软提供这个安装包仅作为临时兼容方案,长期目标仍是引导用户迁移到受支持的替代方案。










