Windows 11 konečně odstranil nástroj, který zneužíval ransomware. Microsoft varuje: „Zpět ho neinstalujte“
Zářijová aktualizace Windows 11 definitivně odstranila utilitu WMIC, kterou ransomware roky používal k mazání záloh a obcházení antivirové ochrany.
Obsah článku
Pět let trvalo, než Microsoft dotáhl do konce to, co oznámil už v roce 2021. Utilita WMIC, příkazový nástroj pro správu systému přes rozhraní Windows Management Instrumentation, zmizela z Windows 11 s kumulativní aktualizací KB5124008 z 8. září 2026. Nejde o žádný mimořádný nouzový patch, ale o standardní měsíční bezpečnostní aktualizaci, která navazuje na změny nasazené už na konci srpna. Microsoft přitom ve své dokumentaci k odstranění WMIC výslovně varuje: i když existuje dočasný balíček pro návrat utility, nejde o bezpečné dlouhodobé řešení a správnou cestou je migrace na moderní alternativy. Jinými slovy, zpět ho neinstalujte, pokud to není nezbytně nutné.
Proč byl WMIC pro ransomware tak cenný
WMIC nebyl sám o sobě škodlivý. Šlo o legitimní systémový nástroj, předinstalovaný ve Windows po dvě desetiletí. Právě to z něj dělalo ideální nástroj pro zneužití. Bezpečnostní komunita pro tento typ útoku používá termín „living off the land“, kdy útočník nepotřebuje stahovat vlastní malware, ale stačí mu využít to, co v systému už je.
Ransomwarové rodiny přes WMIC typicky spouštěly příkaz wmic shadowcopy delete, který smazal takzvané stínové kopie svazků. Ty fungují jako časové snímky dat vytvářené službou Volume Shadow Copy Service a představují jednu z nejrychlejších cest, jak po útoku obnovit soubory bez placení výkupného. Když je ransomware smazal ještě před zašifrováním disku, oběť přišla o záchrannou síť.
Konkrétních příkladů je celá řada:
- WannaCry podle databáze MITRE ATT&CK kombinoval wmic s nástroji vssadmin, wbadmin a bcdedit k systematickému ničení mechanismů obnovy.
- TeslaCrypt 4.1b spouštěl přímo WMIC.exe shadowcopy delete /nointeractive.
- Serpent, WhiteRose, Zenis a Saturn (čtyři další rodiny zdokumentované analytiky BleepingComputer a MalwareHunterTeam) používaly prakticky totožný příkaz, často doplněný o mazání systémových logů a vypnutí opravy při startu.
- DeroHE šel ještě dál: přes WMIC nepřidával výjimky do stínových kopií, ale přímo do Microsoft Defenderu, čímž si zajistil, že ho antivir přehlédne.
Nejde tedy o jednu díru v jednom programu. WMIC umožňoval celou třídu útočných technik, které spoléhaly na důvěryhodnost nástroje dodávaného přímo Microsoftem.
Pět let od deprecace k definitivnímu odstranění
Proč to trvalo tak dlouho? Microsoft zvolil postupný přechod kvůli zpětné kompatibilitě; tisíce firemních skriptů, monitorovacích nástrojů a nasazovacích procesů na WMIC stále závisely.
| Rok | Co se stalo |
|---|---|
| 2021 | Microsoft označil WMIC za zastaralý (deprecated) ve Windows 10 i 11 |
| 2022 | Ve Windows 11 22H2 zůstal jako volitelná funkce (Feature on Demand), ale stále předinstalovaný a zapnutý |
| 2024 | Ve verzích 23H2 a 24H2 už byl ve výchozím stavu vypnutý |
| 2025 | Při upgradu na 25H2 odstraněn, ale ještě šel ručně vrátit jako FoD |
| Srpen 2026 | Úplné odstranění; WMIC už není dostupný ani jako volitelná funkce |
| Září 2026 | Změna se dostává do povinné aktualizace KB5124008 |
Dne 27. srpna 2026 Microsoft ve Windows Message Center oficiálně oznámil, že WMIC byl odstraněn z Windows 11 24H2 a novějších. Nešlo o tichou změnu, firmy dostaly explicitní výzvu k přípravě.
Co to znamená pro běžného uživatele, a co pro firmy
Domácí uživatel změnu s největší pravděpodobností vůbec nepozná. WMIC neměl grafické rozhraní, neobjevoval se v nabídce Start a běžný člověk ho nikdy vědomě nespustil. Pokud jste někdy kopírovali příkazy ze starších návodů na internetu, je možné, že některé z nich přestanou fungovat. Řešení je jednoduché: hledejte novější návod s PowerShellem.
Pro firemní IT je situace složitější. Microsoft výslovně upozorňuje, že organizace mají projít své aplikace, skripty, nasazovací nástroje, monitoring a interní dokumentaci a všechny závislosti na WMIC přepsat. Jako doporučenou náhradu uvádí PowerShell cmdlety Get-CimInstance, Get-WmiObject a Invoke-CimMethod. Místo starého wmic path win32_process get Name tak stačí napsat Get-CimInstance Win32_Process | Select-Object Name.
Pro organizace, kterým aktualizace rozbila kritický workflow, Microsoft nabízí ke stažení dočasný balíček wmic_dlc.zip. Zároveň ale důrazně upozorňuje, že jde pouze o přechodnou mitigaci, nikoli o bezpečné dlouhodobé řešení. Správná reakce na rozbitý skript není návrat staré utility, ale její nahrazení.
Ransomware v Česku: proč aktualizovat hned
Ransomware není abstraktní hrozba ze zahraničních zpráv. NÚKIB už v květnu 2017 vydal varování ke WannaCry, v červnu 2023 upozornil na zvýšené riziko ransomwarových útoků cílených přímo na Českou republiku a ve výroční zprávě za rok 2024 eviduje 27 ransomwarových incidentů. Konkrétní český případ s prokazatelným zneužitím právě WMIC se ve veřejných zdrojích nepodařilo dohledat, ale logika je prostá: české počítače běžely na stejných verzích Windows se stejným předinstalovaným nástrojem jako kdekoli jinde na světě.
Jak ověřit, že máte aktualizaci nainstalovanou? Otevřete Nastavení → Windows Update → Historie aktualizací a hledejte KB5124008. Případně spusťte příkaz winver; build by měl odpovídat číslu 26200.9445 (pro 25H2) nebo 26100.9445 (pro 24H2). A pokud chcete mít jistotu, že WMIC je skutečně pryč, otevřete Terminál a zkuste napsat wmic. Po správně nainstalované aktualizaci by systém neměl příkaz rozpoznat.
Bezpečnější ano, neprůstřelní ne
Odstranění WMIC neznamená konec ransomwaru. Útočníci mají k dispozici další systémové nástroje (vssadmin, bcdedit, wbadmin) a nové techniky přibývají. Přínos zářijové aktualizace spočívá v tom, že zužuje útočný povrch a odstraňuje jeden z rozšířených a dobře zdokumentovaných způsobů zneužití. Je to jako zamknout dveře, které byly dvacet let otevřené: nezaručí to, že se nikdo nedostane oknem, ale je absurdní je nechávat dokořán.