Windows właśnie usunął narzędzie, którym ransomware kasował punkty przywracania
Wpisz wmic w wierszu poleceń na komputerze z wrześniową aktualizacją, a dostaniesz błąd. To polecenie było w Windows od 2000 roku. Od tego miesiąca go nie ma i o to właśnie chodziło.
WMIC był konsolową nakładką na Windows Management Instrumentation, mechanizm pozwalający oprogramowaniu pytać Windows o niego samego: jakie dyski są podłączone, jakie procesy działają, jaki jest numer seryjny. Administratorzy pisali w nim skrypty. Ransomware znalazł inne zastosowanie. Ponieważ wmic.exe jest prawdziwym, podpisanym przez Microsoft składnikiem systemu, jego uruchomienie nie wygląda jak start nieznanego programu, a jedna linijka kasowała wszystkie kopie w tle woluminu na dysku. Na tych kopiach opierają się Poprzednie wersje i Przywracanie systemu, więc ich skasowanie było sposobem, w jaki szyfrujące szkodniki upewniały się, że nie cofniesz komputera do wcześniejszego stanu. Robiły tak TeslaCrypt i WannaCry, a po nich wiele innych.
Microsoft uznał narzędzie za przestarzałe w 2021 roku i od tego czasu rozbiera je etapami. KB5124008, aktualizacja z 8 września, kończy sprawę w Windows 11 24H2, 25H2 i 26H1, gdzie nie jest już dostępne nawet jako funkcja opcjonalna. Na stronie pomocy Microsoftu jest skrypt dla tych, których stare oprogramowanie wciąż tego wymaga, opublikowany razem z dobitną sugestią, żeby przestać tego wymagać. Samo WMI pozostaje nietknięte i nadal wspierane, więc nic, czego używasz na co dzień, nie znika.
To zamyka jedne drzwi, a nie cały budynek, i warto pamiętać, czym kopie w tle zawsze były: wygodą mieszkającą na tym samym dysku co pliki, które mają przywrócić. Padnięty dysk albo zdeterminowany napastnik zabiera jedno i drugie naraz. Kopia, która cię ratuje, leży na osobnym sprzęcie, i po to jest kopia zapasowa Dokumentów, Obrazów i Pulpitu jednym kliknięciem w Tendvane.