Eliminación de WMIC en Windows 11
Microsoft ha comenzado a eliminar la herramienta de línea de comandos de Instrumentación de Administración de Windows (WMIC) de las versiones Windows 11 24H2 y 25H2, así como de las compilaciones beta de Windows 11 lanzadas esta semana. Esta utilidad heredada permitía interactuar con el sistema WMI mediante comandos de texto.
Esta acción forma parte de un proceso anunciado en septiembre, cuando la compañía indicó que WMIC se eliminaría tras la actualización a Windows 11 25H2 y versiones posteriores. Microsoft ya había marcado WMIC como obsoleto en Windows Server 2012 (2016) y Windows 10 21H1 (2021), convirtiéndolo en una característica bajo demanda (FoD) desde Windows 11 22H2 (2022) y anunciando en enero de 2024 su eliminación definitiva.
La herramienta de línea de comandos de Instrumentación de Administración de Windows (WMIC) se ha eliminado en esta versión. Este cambio es parte de la continua desaprobación y eliminación de WMIC de Windows.
El lunes, Microsoft confirmó la eliminación, y días antes reveló que la herramienta "ya está eliminada por defecto en nuevas instalaciones de Windows 11, versiones 24H2 y 25H2, y ya no está disponible como característica bajo demanda (FoD)". Sin embargo, estos cambios solo afectan al componente WMIC, mientras que la Instrumentación de Administración de Windows (WMI) en sí permanece sin cambios.
Microsoft ofrece orientación para administradores de TI en un documento de soporte, recomendando el uso de PowerShell y otras herramientas modernas (como la API COM de WMI, librerías .NET o lenguajes de scripting) para las tareas que antes se realizaban con WMIC.
Motivos de seguridad
La eliminación de WMIC busca mejorar la seguridad del sistema operativo al bloquear una amplia gama de malware y tácticas de ataque que dependían de esta herramienta. WMIC ha sido considerada durante mucho tiempo un "LOLBIN" (binary living-off-the-land), es decir, un ejecutable legítimo firmado por Microsoft que los actores de amenazas han abusado para diversas actividades maliciosas en ataques contra sistemas Windows.
- Los cifradores de ransomware suelen usar WMIC para eliminar las copias de sombra de volumen, impidiendo que las víctimas recuperen datos cifrados.
- Otros atacantes han utilizado WMIC para enumerar soluciones de seguridad instaladas y antivirus, y desinstalarlos.
- También se ha observado malware usando WMIC para agregar exclusiones a Microsoft Defender, facilitando la evasión de detección en sistemas comprometidos.


















Deja una respuesta