Windows щойно видалила інструмент, яким шифрувальники стирали ваші точки відновлення
Наберіть wmic у командному рядку на комп'ютері з вересневим оновленням, і отримаєте помилку. Ця команда була у Windows від 2000 року. Від цього місяця її немає, і саме в цьому суть.
WMIC був командним інтерфейсом до Windows Management Instrumentation, механізму, який дає програмам питати Windows про саму себе: які диски під'єднані, які процеси працюють, який серійний номер. Адміністратори писали на ньому скрипти. Шифрувальники знайшли йому інше застосування. Оскільки wmic.exe - справжній компонент із підписом Microsoft, його запуск не схожий на старт невідомої програми, а один рядок видаляв усі тіньові копії тому на диску. Саме на тих копіях тримаються Попередні версії та Відновлення системи, тож їх знищення було способом переконатися, що ви не відкотите машину назад. Так робили TeslaCrypt і WannaCry, а після них чимало інших.
Microsoft оголосила інструмент застарілим у 2021 році й відтоді розбирає його поетапно. KB5124008, оновлення від 8 вересня, ставить крапку у Windows 11 24H2, 25H2 та 26H1, де його немає навіть як додаткового компонента. На сторінці підтримки Microsoft лежить скрипт для тих, чиє старе програмне забезпечення досі від нього залежить, опублікований разом із прямою порадою позбутися цієї залежності. Саме WMI не зачеплене й досі підтримується, тож нічого з того, чим ви користуєтеся щодня, не зникає.
Це зачиняє одні двері, а не всю будівлю, і варто пам'ятати, чим тіньові копії були завжди: зручністю, що живе на тому самому диску, що й файли, які вона має відновити. Мертвий диск або наполегливий зловмисник забирає і те, і те разом. Копія, яка вас рятує, лежить на окремому носії, і саме для цього в Tendvane є резервне копіювання Документів, Зображень і Робочого столу одним кліком.