Beveiliging

Microsoft verwijdert WMIC definitief uit Windows 11

Microsoft verwijdert WMIC definitief uit Windows 11

Microsoft haalt een verouderd systeembeheertool definitief uit Windows 11. Vanaf de Patch Tuesday-update van augustus 2026 is de Windows Management Instrumentation Command-line, beter bekend als WMIC, niet langer beschikbaar in Windows 11 24H2 en 25H2 — ook niet meer als optionele functie. De stap is onderdeel van een bredere opschoning waarmee Microsoft de aanvalsoppervlakte van Windows wil verkleinen.

Wat is WMIC precies?

WMIC is een opdrachtregeltool waarmee IT-beheerders al sinds Windows XP systeeminstellingen, hardware en netwerkconfiguraties konden opvragen en automatiseren. Het is dus vooral bedoeld voor beheerders, maar stond standaard op vrijwel elk Windows-apparaat. Daardoor konden ook gewone thuisgebruikers ermee te maken krijgen, zonder dat ze zich daarvan bewust waren.

Waarom wordt de tool verwijderd?

WMIC geldt als een zogeheten LOLBIN (living-off-the-land binary): een legitiem, door Microsoft ondertekend programma dat aanvallers kunnen misbruiken zonder eigen malware te hoeven installeren. Beveiligingsonderzoekers zagen WMIC de afgelopen jaren herhaaldelijk terugkomen in ransomware- en malwarecampagnes, waarbij de tool werd ingezet om:

  • geïnstalleerde antivirussoftware te identificeren;
  • beveiligingsprogramma's uit te schakelen of te verwijderen;
  • systeeminformatie te verzamelen ten behoeve van vervolgstappen in een aanval.

Microsoft benadrukt dat PowerShell en moderne alternatieven, zoals de WMI COM API en .NET-bibliotheken, dezelfde functionaliteit bieden zonder de bijbehorende risico's.

Een verwijdering in fasen

De uitfasering van WMIC loopt al enkele jaren:

  1. 2021 — WMIC wordt gedeprecieerd in Windows 10 21H1.
  2. Windows 10 22H2 — de tool wordt omgezet naar een Feature on Demand (FoD), niet langer standaard geïnstalleerd.
  3. Windows 11 25H2 — WMIC staat standaard uitgeschakeld, maar kon nog worden teruggezet via Optionele functies of DISM.
  4. Augustus 2026 — de FoD zelf wordt verwijderd. Terugzetten is niet langer mogelijk.

Volgens de release notes op Microsoft Learn geldt dit voor Windows 11 24H2, 25H2 en het aankomende 26H2. Microsoft heeft de wijziging ook via het berichtencentrum (referentie MC1153657) aan beheerders gecommuniceerd.

Wat blijft er wel werken?

Belangrijk om te vermelden: alleen de opdrachtregeltool WMIC verdwijnt. De onderliggende infrastructuur, Windows Management Instrumentation (WMI), blijft gewoon bestaan en ondersteund. Scripts en toepassingen die via de WMI COM API, PowerShell-cmdlets of .NET met WMI communiceren, blijven dus functioneren. Alleen de losse wmic.exe-opdrachtregel en de bijbehorende alias-commando's zijn niet meer beschikbaar.

Context: Microsoft dringt sowieso aan op snel patchen

Deze opschoning past in een breder beveiligingsverhaal. Microsoft waarschuwde eerder deze zomer al dat aanvallers, geholpen door AI-tools, nieuwe Windows-kwetsbaarheden soms al binnen enkele uren na een patch weten te misbruiken. Het bedrijf adviseerde organisaties toen om beveiligingsupdates niet langer dan drie dagen uit te stellen. Het verwijderen van bekende, veelgebruikte aanvalsgereedschappen zoals WMIC sluit op die aanbeveling aan.

Wat betekent dit voor gebruikers en beheerders?

Voor de meeste thuisgebruikers verandert er in de praktijk niets: WMIC werd toch al nauwelijks bewust gebruikt buiten IT-omgevingen. Voor IT-beheerders en organisaties die nog scripts, inventarisatietools of monitoringoplossingen op WMIC hebben gebouwd, is actie wel nodig. Denk aan:

  • Inventariseren welke interne scripts, taken of tools nog wmic.exe aanroepen.
  • Migreren naar PowerShell-cmdlets (zoals Get-CimInstance) of de WMI COM API.
  • Documentatie bijwerken zodat nieuwe medewerkers niet per ongeluk nog naar WMIC grijpen.
  • Testen van kritieke beheerprocessen vóórdat de augustus-update organisatiebreed wordt uitgerold.

Wie dit vooraf niet controleert, loopt het risico dat geautomatiseerde beheertaken na de update stilvallen zonder duidelijke foutmelding.

Wat kun je hieruit meenemen?

Met het definitief verwijderen van WMIC zet Microsoft een volgende stap in het opschonen van Windows 11 van verouderde onderdelen die vooral aanvallers ten goede kwamen. De tool stond al enkele jaren op de nominatie en werd stapsgewijs uitgefaseerd, maar vanaf de update van augustus 2026 is terugzetten niet meer mogelijk in Windows 11 24H2, 25H2 en 26H2.

Voor de meeste gebruikers is dit een onzichtbare, positieve wijziging: een bekend aanvalsgereedschap verdwijnt uit het besturingssysteem. Organisaties die nog afhankelijk zijn van WMIC in eigen scripts of beheerprocessen doen er goed aan dit tijdig te vervangen door PowerShell of de WMI COM API, zodat beheerprocessen straks niet onverwacht stoppen met werken.

Reading next

Microsoft geeft beheerders eindelijk grip op Copilot-kosten
Microsoft smelt Copilot en Microsoft 365 Copilot samen