Microsoft, Windows Yönetimi Enstrümantasyon Komut Satırı (WMIC) aracını, WMIC.EXE'yi, en son Windows 11 önizlemesinden başlayarak devreye girer.
WMIC.EXE, Windows Yönetim Enstrümantasyonuna komut satırı erişiminin sağladığı yerleşik bir Microsoft programıdır.
Bu aracı kullanarak, yöneticiler, yüklü donanım ve Windows ayarları, yönetme görevlerini çalıştırmak ve hatta diğer programları veya komutları yürütmek için ayrıntılı bilgi için işletim sistemini sorgulayabilir.
Microsoft geçen yıl WMIC.exe dosyasını Windows Server'da Windows PowerShell lehine kaldırmaya başladığını açıkladı, bu da Windows Yönetim Araçlarını sorgulama yeteneğini de içeren Windows PowerShell.
"WMIC alet, Windows 10, sürüm 21H1 ve 21H1 genel kullanılabilirlik kanalı Windows sunucusunun serbest bırakılmasından tasarruf edilmektedir. Bu araç, Windows PowerShell tarafından WMI için yerini alır" dedi.
"Not: Bu kaldırma işlemi yalnızca komut satırı yönetimi aracı için geçerlidir. WMI'nin kendisi etkilenmez."
Güvenlik Araştırması Grzegorz Tworek tarafından ilk defa belirtildiği gibi, Microsoft şimdi Windows istemcilerinden WMIC'i kaldırmaya başladı, Windows 11 önizlemesinden başlayarak dev kanalda oluşturulur.
BleepingComputer, en az 22523 ve sonraki sürümlerinden, WMIC'in artık Windows 11 önizlemesinde artık mevcut olmadığını, 'dev' kanalında yapıldığını doğruladı, ancak Microsoft bunu daha önce inşa edebilirdi.
Microsoft'un WMIC.EXE'nin kullanımdan kaldırılmasını, Windows 11 genel sürümüne ve gelecekte muhtemelen Windows 10'a genişletmeyi göreceğiz.
WMIC.EXE'nin çıkarılması, bazı komut dosyalarınızın veya günlük yönetim görevlerinizin artık çalışmasına neden olabilir, bu görevleri PowerShell'e kolayca bağlantı kurabilirsiniz.
Windows sistemlerinde, lolbins (arazi dışı ikili dosyaları), tehdit aktörlerinin kötü amaçlı görevler yaparken tespiti kaçırmak için taciz etmeyi kötüye kullandığı Microsoft imzalı çalıştırılabilirlerdir.
Tehdit aktörleri tarafından kötüye kullanılan bazı meşru Windows araçları, Microsoft Defender, Windows Update, Certutil ve hatta Windows parmak komutu ile sınırlı değildir.
WMIC.EXE uzun zamandır çok çeşitli kötü amaçlı aktiviteler için tehdit aktörleri tarafından kötüye kullanıldığı için bir lolbin olarak kabul edildi.
Örneğin, Ransomware şifreleme şifrelemeleri genellikle, kurbanların dosyaları kurtarmak için kullanamadığı için gölge hacmi kopyalarını silmek için WMIC komutunu kullanır.
Diğer tehdit aktörleri WMIC'yi kurulu antivirüs yazılımı listesi için sorgulamak için kullandılar ve hatta onları kaldırdı.
Diğer kötü amaçlı yazılım, Microsoft Defender'a dışlamaları eklemek için WMIC kullanılarak görülmüştür, böylece kötü amaçlı yazılımları başlatıldığında algılanmaz.
Bir Kimlik Avı Kampanyası son zamanlarda Bazarbackdoor Malware'i indiren ve yükleyen bir PowerShell komutunu başlatmak için kullanılan WMIC cihazlarıyla cihazları enfekte etmek için CSV dosyalarını kullandı.
WMIC'i kaldırarak, saldırılarını yürütmek için gereken çeşitli komutları çalıştıramayacakları için çok çeşitli kötü amaçlı yazılım ve saldırılar artık doğru çalışmayacak.
Ayrıca, BleepingComputer, CPU bilgisini aramak için WMIC'e güvenen fidyeware suşlarını gördü ve bunu yapamadıklarında, doğru şekilde çalışamadılar.
Ne yazık ki, tehdit aktörleri bunu yolda bir çarpma olarak görecek ve WMIC'i diğer yöntemlerle değiştirecek, ancak kesintiler, kısa bir süre için bile buna değer.
Windows 11 KB5010386 Güncellemesi Performans Düzeltmeleri ile Yayınlandı
Windows 11 Sun Valley 2'deki Yenilikler, bu yıl varış
Windows 10 İsteğe bağlı güncellemeler Geçen ay tanıtılan performans sorunlarını düzelt
Yeni kamu istismarıyla Windows Güvenlik Açığı Yönetici olmanızı sağlar
Windows 11 Gelecek Ay Herkes İçin Android Uygulama Desteği Ekler
Kaynak: Bleeping Computer