ابزار قدیمی WMIC (Windows Management Instrumentation Command-line) که دههها به عنوان یکی از ابزارهای مدیریتی اصلی در ویندوز مورد استفاده قرار میگرفت، به پایان عمر خود نزدیک میشود. مایکروسافت تصمیم گرفته است تا سال ۲۰۲۶ این ابزار تحت خط فرمان را بهطور کامل از ویندوز ۱۱ حذف کند. از آنجا که هکرها و باجافزارها در سالهای اخیر از WMIC برای انجام فعالیتهای مخربی مانند شناسایی آنتیویروسها یا تغییر تنظیمات امنیتی سوءاستفاده کردهاند، انتقال به ابزارهای مدرنتر به یک ضرورت تبدیل شده است. در این راهنما، شیوه جایگزین کردن دستورات قدیمی WMIC با اسکریپتهای امن پاورشل را به صورت گامبهگام بررسی میکنیم.
مرحله ۱: شناسایی فایلها و اسکریپتهای وابسته به WMIC. در اولین قدم باید تمامی اسکریپتهای مدیریتی، فایلهای دستهای با پسوندهای .bat یا .cmd و ابزارهای نظارتی سازمان خود را بررسی کنید. به دنبال هرگونه فراخوانی مستقیم فایل اجرایی wmic.exe بگردید. از آنجا که در نسخههای جدید ویندوز ۱۱ (مانند 24H2 و 25H2) این ابزار به صورت پیشفرض غیرفعال شده و به زودی کاملاً حذف خواهد شد، این اسکریپتها در بهروزرسانیهای بعدی ویندوز دیگر کار نخواهند کرد.
مرحله ۲: جایگزینی دستورات پایه با کلاسهای CIM در پاورشل. مستندات پایگاه داده MITRE ATT&CK به وضوح نشان میدهند که چگونه گروههای باجافزاری از دستورات WMIC برای اهداف مخرب استفاده کردهاند. برای مسدود کردن این مسیرهای نفوذ، باید به سراغ پاورشل بروید. زیرساخت اصلی WMI همچنان در ویندوز باقی میماند و فقط رابط خط فرمان قدیمی آن یعنی wmic.exe بازنشسته میشود. شما میتوانید از دستور پیشرفته Get-CimInstance در پاورشل برای دسترسی به همان کلاسهای اطلاعاتی قبلی استفاده کنید.
مرحله ۳: تغییر دستورات مربوط به دریافت اطلاعات فرآیندها و سیستمعامل. برای نمونه، اگر پیش از این از دستورات WMIC برای خواندن نام فرآیندهای در حال اجرا یا مشخصات سختافزاری استفاده میکردید، شرکت مایکروسافت توصیه میکند که این دستورات را با نمونههای معادل در پاورشل جایگزین کنید. با بهکارگیری Get-CimInstance در کدهای خود، نهتنها به اطلاعات دقیقتری دسترسی خواهید داشت، بلکه امنیت اجرای اسکریپتها را نیز بهبود میبخشید.
مرحله ۴: تست و بهروزرسانی ابزارهای مانیتورینگ و استقرار. بر اساس گزارشهایی که پیشتر در وبسایت بلیپینگکامپیوتر منتشر شده بود، مهاجمان سایبری معمولاً با استفاده از دستورات این ابزار قدیمی اقدام به حذف نسخههای پشتیبان سایه (Shadow Copies) میکردند تا قربانیان نتوانند فایلهای خود را بازیابی کنند. پس از بازنویسی کدهای قدیمی، حتماً سیستمهای مانیتورینگ و ابزارهای خودکارسازی خود را در محیطهای آزمایشی تست کنید تا مطمئن شوید فرآیندهای حیاتی شما بدون نیاز به ابزار قدیمی و حذفشده کار میکنند.
حذف ابزار قدیمی WMIC بخشی از تلاشهای مستمر برای مقاومسازی ویندوز ۱۱ و کاهش پیچیدگیهای غیرضروری سیستمعامل است. اگرچه این تغییر برای سیستمهای قدیمیتر نیازمند بهروزرسانی اسکریپتها است، اما مهاجرت به پاورشل امنیت زیرساخت شما را در برابر تهدیدات مدرن به شکل چشمگیری افزایش میدهد.










