Windows 11
Zadowolony
WMIC pozwalał ransomware atakować wszystkich, w tym zwykłych użytkowników
Jak sprawdzić, czy WMIC został usunięty z systemu Windows
MS zaleca, aby nie przywracać WMIC, jeśli nie jest to konieczne
MS ostrzega przed przywracaniem WMIC wykorzystywanego przez ransomware po jego usunięciu z Windows 11
Czas: Sep, 10, 2026
Windows 11 WMIC removal in September update

Obowiązkowa aktualizacja systemu Windows 11 wydana w tym tygodniu ostatecznie usunęła narzędzie WMIC, które choć jest legalne, było wykorzystywane przez oprogramowanie ransomware. Użytkownicy spoza środowisk korporacyjnych mogli nigdy nie słyszeć o WMIC, jednak zagrożenie nie ograniczało się wyłącznie do firm. Zwykli użytkownicy również mogli być narażeni, jeśli WMIC było zainstalowane na ich komputerach.

WMIC, znane jako Windows Management Instrumentation Command-line, jest częścią systemu Windows od dziesięcioleci i nie jest złośliwym oprogramowaniem. To legalne narzędzie wiersza poleceń, które umożliwiało użytkownikom — przede wszystkim firmom — wykonywanie zapytań i zarządzanie komputerami z systemem Windows za pośrednictwem Instrumentacji zarządzania Windows (WMI). Korzystały z niego jednak również osoby spoza działów IT, używając go do zarządzania systemem Windows i automatyzacji, dlatego WMIC było fabrycznie instalowane także w konsumenckich edycjach systemu.

Firma MS uznała WMIC za przestarzałe wraz z premierą systemu Windows 10 w wersji 21H1 w maju 2021 roku, ale narzędzie nadal było fabrycznie instalowane jako funkcja na żądanie. Wraz z aktualizacją Windows 11 KB5124008 z września 2026 roku WMIC zostało całkowicie usunięte i nie jest już dostępne jako funkcja na żądanie.

MS zaleca przeniesienie aplikacji, skryptów i procesów roboczych, które nadal zależą od WMIC, na obsługiwane alternatywy zamiast przywracania tego narzędzia.

WMIC umożliwiało oprogramowaniu ransomware atakowanie wszystkich, w tym konsumentów

Nadużycia związane z WMIC dotykały również zwykłych użytkowników domowych. Jedna z najczęstszych metod polegała na niszczeniu kopii w tle woluminów systemu Windows.

System Windows przechowuje kopie w tle woluminów, aby pomóc użytkownikom odzyskiwać wcześniejsze wersje plików, w tym plików osobistych. Funkcje odzyskiwania systemu Windows również opierają się na szerszej koncepcji przywracania systemu do wcześniejszego stanu.

Atakujący wykorzystujący WMIC mogli najpierw próbować usunąć kopie w tle woluminów, uniemożliwiając użytkownikom łatwe przywrócenie wcześniejszego stanu lub odzyskanie danych po ich zaszyfrowaniu przez ransomware. Zagrożenie to nie było jedynie teoretyczne. Wiarygodne raporty wykazały, że TeslaCrypt 4.1b, znany wariant ransomware, używał WMIC do usuwania kopii w tle woluminów z zainfekowanych komputerów.

Z ustaleń Windows Latest wynika, że WMIC było również wykorzystywane przez Serpent, WhiteRose, Zenis, Saturn i wiele innych rodzin oprogramowania ransomware.

Nawet niesławne oprogramowanie WannaCry ransomware usuwało kopie w tle woluminów, wyłączało odzyskiwanie systemu Windows podczas uruchamiania i kasowało informacje o kopiach zapasowych. Jedno z jego poleceń wykorzystywało WMIC do usuwania kopii w tle.

WMIC nie było przyczyną pierwotnej infekcji WannaCry. Oprogramowanie ransomware mogło jednak wykorzystywać legalne narzędzie dostępne już w systemie Windows, o ile nie zostało ono wcześniej ręcznie wyłączone lub usunięte.

WMIC było także wykorzystywane do zakłócania działania ochrony antywirusowej systemu Windows. Przykładowo jeden z trojanów używał WMIC do sprawdzenia, czy program Windows Defender jest uruchomiony, a następnie dodawał się do listy wykluczeń programu Defender.

W 2021 roku, w którym MS uznał WMIC za przestarzałe, atakujący rozpowszechniali ransomware DeroHE za pośrednictwem forów internetowych. To oprogramowanie ransomware również używało poleceń WMIC do dodawania wykluczeń w programie MS Defender.

W toku dochodzenia Windows Latest ustalił, że usunięcie WMIC może natychmiast zakłócić techniki atakujących i taktyki ransomware, które bezpośrednio zależą od tego narzędzia. Atakujący muszą teraz znaleźć alternatywę lub w jakiś sposób przekonać użytkowników do ponownego zainstalowania WMIC.

Jak sprawdzić, czy WMIC zostało usunięte z systemu Windows

  1. Zainstaluj aktualizację z września 2026 roku za pośrednictwem usługi Windows Update. Jest ona wyświetlana jako Windows 11 KB5124008 i aktualizuje komputery do kompilacji 26200.9445.

  2. Upewnij się, że na komputerze działa kompilacja 26200.9445 lub nowsza. Ta kompilacja usuwa WMIC i naprawia setki poważnych problemów z bezpieczeństwem.

  3. Otwórz Terminal lub Wiersz polecenia i wpisz WMIC. Jeśli polecenie zwróci błąd informujący, że nie zostało rozpoznane, oznacza to, że WMIC zostało usunięte.

WMIC in Windows 11

Wcześniej wpisanie polecenia WMIC powodowało wyświetlenie krótkiego opisu wyjaśniającego sposób korzystania z tego narzędzia wiersza poleceń.

MS odradza przywracanie WMIC, jeśli nie jest to konieczne

Dokument pomocy technicznej firmy MS umożliwia użytkownikom przywrócenie WMIC za pomocą pakietu do pobrania, ale firma wyraźnie zaznacza, że opcja ta jest przeznaczona wyłącznie dla aplikacji, skryptów lub procesów roboczych, które nadal zależą od tego narzędzia.

Jeśli nie wiesz, czym jest WMIC, prawdopodobnie nie musisz go instalować. Jeśli aplikacja innej firmy lub niezaufana witryna internetowa nagle poleci Ci pobranie WMIC, zachowaj szczególną ostrożność.

Organizacjom, które nadal korzystają z WMIC, MS udostępnia pakiet do pobrania jako tymczasowe rozwiązanie zapewniające zgodność. Firma chce jednak, aby użytkownicy przeszli na obsługiwane alternatywy.

„Zachęcamy do jak najszybszego zaprzestania korzystania z tego rozwiązania zastępczego” — ostrzegł MS użytkowników, którzy nadal planują wymusić instalację WMIC.

Windows Latest działa dzięki czytelnikom takim jak Ty. Ustaw nas jako preferowane źródło w Google Discover i wyszukiwarce Google oraz pomóż naszym niezależnym materiałom dotrzeć do większej liczby osób.

Czat na żywo
0