2026年9月的补丁星期二,一个运行了超过25年的Windows命令行工具将正式走进历史。微软将在当月Windows 11累积更新中全面移除WMIC(Windows Management Instrumentation Command-line)工具。管理员敲下“wmic”命令后,收到的将不再是系统信息,而是一句冰冷的提示:Windows 找不到该命令。
这不是一次普通的系统组件更替。WMIC的退役,背后是一条横跨十年的安全博弈路线图——从2016年在Windows Server中首次标记弃用,到2021年扩大至Windows 10,再到2024年的预览版和正式版中默认关闭,直至2026年最终删除且不可恢复。此前,微软已在Build 26220.9202(25H2)和28020.2731(26H1)预览版中完成移除测试,用户尝试执行wmic命令时已提示“命令未识别”,且无法通过可选功能或终端恢复。
微软在官方支持文档中明确指出:“WMIC工具将在下一次Windows功能更新中完全移除,不再作为按需功能(FoD)提供。强烈建议尽快完成迁移。”
一个LOLBins的终结
理解WMIC为何被“处决”,必须先理解它在攻击者手中的角色。
WMIC属于一类被称为“LOLBins”(Living Off the Land Binaries)的合法系统工具——这些工具由微软签名、预装在每一台Windows机器上,本用于合法的系统管理,却因同样的特性被攻击者疯狂利用。ISOSECU安全研究团队在2025年的一份技术报告中这样描述WMIC的独特地位:“100%原生、微软签名——绕过了大多数应用程序允许列表策略(AppLocker、WDAC);可远程执行命令;能查询Windows系统上的几乎所有信息;相比PowerShell留下的取证痕迹少得多。”
勒索软件组织是WMIC的高频使用者。在Black Basta等知名勒索团伙的攻击链中,WMIC被用于系统侦察——查询进程列表、已安装的安全软件、磁盘信息、网络配置。攻击者还会用WMIC执行远程代码、横向移动,甚至直接删除卷影副本(Volume Shadow Copies),彻底封堵受害者的数据恢复路径。
Bitdefender在其Living off the Land技术科普中将WMIC列为核心LOLBin之一,指出攻击者利用它进行“远程命令执行、横向移动和系统信息收集”。而MITRE ATT&CK框架则将其归类为T1047——“Windows Management Instrumentation”攻击技术的关键执行体。CISA(美国网络安全与基础设施安全局)在2025年3月发布的指导意见中,将WMI/WMIC列为攻击者最常滥用的系统组件之一,与PowerShell、rundll32.exe、certutil.exe并列。
换句话说,WMIC在系统管理员手里是效率工具,在攻击者手里就成了“内应”——它自带微软数字签名,不会被安全软件当作未知可执行文件拦截;它预装在所有Windows系统上,攻击者无需携带额外工具就能完成任务;它支持远程执行和脚本化调用,天然适配自动化攻击流程。当一个被MITRE、CISA和多家安全公司同时标记为高危的系统组件在攻防两端已经失衡超过10年,把它从操作系统中彻底删除,是防守方唯一理性的选择。
十年去旧:WMIC弃用时间线
微软对WMIC的态度转变,是一场持续10年之久的工程。每一步都写进了官方时间线:
- 2016年:在Windows Server 2012中首次将WMIC标记为弃用。
- 2021年:弃用范围扩大至Windows 10版本21H2。
- 2022年:Windows 11 22H2将WMIC转为“按需功能(FoD)”,默认预装并启用。
- 2024年1月:Insider预览版中WMIC FoD被默认禁用。
- 2024年:Windows 11 23H2与24H2默认关闭WMIC,但仍可通过FoD安装。
- 2025年:Windows 11版本25H2中,全新安装已默认移除WMIC;升级时自动删除已安装的WMIC。不过仍可通过FoD重新添加。
- 2026年9月:26H2功能更新中彻底移除WMIC,不再作为FoD提供,不可恢复。
这个时间线的节奏耐人寻味。从2016年标记弃用到2024年开始实际禁用,微软给了行业整整8年的缓冲窗口。但真正“动刀”发生在2025到2026年之间——仅仅一年多时间,WMIC就从“可通过FoD恢复”变成了“彻底不可恢复”。
逼微软加快节奏的,是攻防两端的天平失衡。根据LOLBAS项目、Bitdefender和多家安全服务商的数据,WMIC是安全研究员在实战演习和真实事件中观察到的最频繁被滥用的Windows系统工具之一。当攻击者把系统自带的合法工具变成“万能钥匙”,防御方就必须把这把钥匙熔掉——即使这意味着要同时换掉所有门锁。
迁移阵痛:谁在为此买单?
WMIC移除的真正冲击,不在普通用户,而在企业IT运维体系。
过去二十多年,无数系统管理员编写了依赖wmic.exe的批处理脚本和自动化任务。从查询操作系统信息(wmic os)、获取BIOS版本(wmic bios)、列出进程清单(wmic process)、检查已安装补丁(wmic qfe),到批量管理远程服务器——这些操作很多企业跑了超过10年,有的甚至超过15年。
微软给出的替代路径是PowerShell下的Get-CimInstance系列命令。例如:
wmic os→Get-CimInstance -ClassName Win32_OperatingSystemwmic cpu→Get-CimInstance -ClassName Win32_Processorwmic logicaldisk→Get-CimInstance -ClassName Win32_LogicalDiskwmic process→Get-CimInstance -ClassName Win32_Process
但“兼容”不等于“等价”。WMIC默认使用DCOM协议进行远程通信,而PowerShell的CIM cmdlet默认走WinRM(WS-Management协议)。这意味着IT管理员不仅要改写脚本语法,还需要重新配置远程管理基础设施——防火墙规则、认证机制、端口策略都可能需要调整。对于管理着几百上千台服务器的大型企业,这是一笔不菲的迁移成本。
“如果你有调用WMIC的批处理文件或脚本,建议使用PowerShell cmdlet重写它们,”微软在官方文档中写道,“如果需要,可以用CMD提示符下powershell -c ''的语法执行PowerShell。”——潜台词不言自明。
更值得注意的是,底层WMI(Windows Management Instrumentation)框架本身并未被移除,也不会被移除。微软反复强调:“只有wmic.exe命令行包装器被移除,而非WMI服务本身。”但问题在于,过去大量依赖WMIC的自动化工具链可能并未预留纯PowerShell接口。对于一些老旧的内部运维工具,迁移意味着代码级重构。GitHub上MeshAgent等开源项目的issue区已经出现了一批因Windows 11 24H2默认禁用WMIC而导致功能异常的反馈——“chickens are finally coming home to roost”(因果报应终将降临),一位开发者这样评论。
这也揭示了WMIC移除事件的核心矛盾:一个命令行工具的存废,影响的不仅是IT管理员个人的操作习惯,而是企业运维生态链底层的工程惯性。
安全的下一个边界
从更宏观的视角看,WMIC的移除并非孤例。它是微软过去几年“安全大于兼容”战略在Windows客户端上的又一次落地。
VBScript正在被逐步淘汰,Windows 10的经典右键菜单正在被改造,SMB 1.0协议早已默认关闭——每一条决策的逻辑红线都是安全。微软在技术社区公告中如此解释:“我们过去几年一直在大力投入PowerShell。新的工具提供了更高效的WMI查询方式。移除一个弃用的组件有助于在降低复杂性的同时保障安全与生产力。”
但安全从来不是免费的午餐。每一次安全加固,都伴随着兼容性成本和工作流断裂。WMIC移除的背后是更深层的结构性选择:微软宁可让IT管理员在迁移中承受短痛,也不愿继续容忍WMIC作为一个“敞开后门”永远存在于操作系统之中。
站在攻防博弈的角度,这个决定是正确的。它关闭了一个已被攻击者验证超过10年的入口。攻击者如果想实现相同的远程执行和信息收集效果,将不得不投入更多资源开发定制化工具或寻找新的LOLBins——这本身就提高了攻击成本。这不是万能的解法,但在安全领域,每多加一道屏障,就多一次让攻击者绕路或暴露的机会。
然而,真正的挑战在于:PowerShell本身也是LOLBins目录中的常客。攻击者同样在大量使用PowerShell进行脚本化攻击。关闭WMIC大门的同时,微软也在持续加固PowerShell的安全策略——AppLocker、Constrained Language Mode、AMSI(反恶意软件扫描接口)、Script Block Logging——但这些措施能否真正堵住新的攻击路径,还有待攻防双方的长期博弈来回答。
微软正在打一场关于“合法工具”的博弈:它无法剥夺系统管理员的效率,又必须防止这些效率被攻击者借用。WMIC是它选择牺牲的第一个具有系统级影响力的效率工具,但不会是最后一个。
对于仍在使用WMIC的企业IT团队,时间窗口正在关闭。距离9月补丁星期二还剩不到一个月——那些还没有完成脚本迁移的运维团队,需要排好优先级,立即启动验证工作。在微软的时间表上,2026年9月没有延期选项。
一个命令行工具的消亡,从来不是一个无关痛痒的技术删减。当微软决定熔掉攻击者手中那把最顺手的“合法钥匙”,它同时也熔掉了IT管理员的一部分肌肉记忆。未来,系统管理员走进机房敲过的命令会变得更长,但安全也变得更重了。这就是安全的代价——从不廉价,但或许值得。






快报