Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung Windows Server 19.08.2026 · 3 min Lesezeit

WMIC verschwindet aus Windows 11: So migrieren Admins ihre Skripte rechtzeitig

Microsoft entfernt das seit Jahren als Living-off-the-Land-Werkzeug missbrauchte Windows Management Instrumentation Command-line (WMIC) endgültig aus Windows 11 24H2, 25H2 und aktuellen Beta-Builds. Diese Schritt-für-Schritt-Anleitung zeigt, wie Admins betroffene Skripte finden und auf PowerShell umstellen.

WMIC verschwindet aus Windows 11: Grafik zur Migration bestehender WMIC Skripte auf PowerShell mit Terminal, Windows 11 und Server Symbolen. KI-generiert

Was ändert sich?

Microsoft hat, wie BleepingComputer berichtet, das Windows Management Instrumentation Command-line-Tool (WMIC) aus Windows 11 24H2, 25H2 sowie aus aktuellen Windows-11-Beta-Builds entfernt. WMIC ist ein jahrzehntealtes Kommandozeilenwerkzeug, mit dem sich Systeminformationen abfragen und Verwaltungsaufgaben per Text-Befehl erledigen ließen – von der Prozessliste über Softwareinventur bis zum Löschen von Schattenkopien.

Der Schritt kommt nicht überraschend: Microsoft hatte WMIC bereits 2016 in Windows Server 2012 und 2021 in Windows 10 21H1 als veraltet markiert, es 2022 in eine optionale Feature-on-Demand-Komponente umgewandelt und im Januar 2024 die vollständige Entfernung angekündigt. Mit den aktuellen Builds ist dieser Prozess nun abgeschlossen: WMIC ist in Neuinstallationen von Windows 11 24H2 und 25H2 bereits standardmäßig nicht mehr vorhanden und auch nicht mehr als Feature-on-Demand nachinstallierbar.

Warum Microsoft WMIC entfernt

WMIC galt lange als klassisches LOLBIN (Living-off-the-Land Binary): ein legitimes, von Microsoft signiertes Systemwerkzeug, das Angreifer für schädliche Zwecke missbrauchen, weil es auf praktisch jedem Windows-System vorhanden und für Sicherheitssoftware schwer von normaler Admin-Tätigkeit zu unterscheiden ist. Ransomware-Verschlüsseler etwa nutzen WMIC-Befehle sehr häufig, um vor der Verschlüsselung gezielt Schattenkopien (Volume Shadow Copies) zu löschen und damit eine einfache Wiederherstellung zu verhindern.

Wichtig für die Einordnung: Nur das WMIC-Kommandozeilenwerkzeug selbst wird entfernt. Die zugrunde liegende Windows Management Instrumentation (WMI) als Systemdienst bleibt vollständig erhalten und funktionsfähig. Microsoft empfiehlt für alle bisherigen WMIC-Aufgaben den Umstieg auf PowerShell, die WMI-COM-API oder .NET-Bibliotheken.

WMIC-BefehlPowerShell-Äquivalent
wmic process list briefGet-Process
wmic os get caption,versionGet-CimInstance Win32_OperatingSystem
wmic product get name,versionGet-Package oder Get-CimInstance Win32_Product
wmic logicaldisk get size,freespace,captionGet-Volume
wmic qfe listGet-HotFix
wmic shadowcopy deleteGet-CimInstance Win32_ShadowCopy | Remove-CimInstance

Schritt für Schritt: Migration eigener Skripte

Wer selbst geschriebene Verwaltungsskripte, Login-Scripts oder Monitoring-Checks mit WMIC im Einsatz hat, sollte diese vor dem nächsten Feature-Update auf Windows 11 24H2 oder 25H2 überarbeiten. So gehen Admins am effizientesten vor:

  1. Bestand aufnehmen: Alle Skripte, Batch-Dateien, Aufgabenplanungs-Jobs und Softwareverteilungs-Pakete im Unternehmen nach dem Begriff wmic durchsuchen, zum Beispiel mit Get-ChildItem -Recurse -Include *.bat,*.cmd,*.ps1 | Select-String -Pattern "wmic"
  2. Betroffene Systeme identifizieren: Prüfen, welche Windows-11-Clients bereits auf 24H2/25H2 laufen oder demnächst darauf aktualisiert werden, zum Beispiel über Get-CimInstance Win32_OperatingSystem | Select-Object Caption,Version im Rahmen eines zentralen Inventurskripts
  3. Äquivalente PowerShell-Cmdlets zuordnen: Die Tabelle oben als Ausgangspunkt nutzen, bei komplexeren WMIC-Abfragen zusätzlich Get-CimClass -ClassName Win32_* zur Recherche passender CIM-Klassen verwenden
  4. Skripte umschreiben und in einer Testumgebung validieren, bevor sie produktiv ausgerollt werden
  5. Aufgabenplanung und Softwareverteilung anpassen: Geplante Tasks, GPO-Skripte und RMM-Jobs, die WMIC referenzieren, auf die neuen PowerShell-Skripte umstellen
  6. Alte WMIC-Aufrufe endgültig entfernen, sobald die PowerShell-Variante produktiv läuft, um Verwirrung bei zukünftigen Wartungsarbeiten zu vermeiden

Was Admins jetzt konkret prüfen sollten

Vor dem nächsten größeren Windows-11-Feature-Update lohnt sich eine gezielte Bestandsaufnahme, damit keine Automatisierung nach dem Update plötzlich stillsteht:

  1. Monitoring- und Backup-Software auf eventuelle interne WMIC-Abhängigkeiten prüfen (Hersteller-Changelogs konsultieren)
  2. Login-Skripte und Gruppenrichtlinien-Skripte gezielt nach wmic-Aufrufen durchsuchen
  3. Drittanbieter-Tools und RMM-Lösungen (Remote Monitoring and Management) auf WMIC-Nutzung prüfen, insbesondere ältere Agenten-Versionen
  4. Software-Verteilungspakete (z. B. über Intune oder SCCM) auf WMIC-Aufrufe in Installationsskripten kontrollieren
  5. Test-Rollout auf einer kleinen Gruppe von Clients mit Windows 11 24H2/25H2 durchführen, bevor die breite Migration erfolgt
  6. Dokumentation der eigenen Skript-Landschaft aktualisieren, damit künftige Deprecations schneller erkannt werden

Sicherheitsgewinn durch die Entfernung

Aus Sicherheitssicht ist die Entfernung von WMIC eine gute Nachricht: Weil das Tool häufig von Ransomware-Gruppen und anderen Angreifern missbraucht wurde, verringert sein Wegfall die Angriffsfläche auf betroffenen Systemen spürbar. Für Unternehmen, die konsequent auf PowerShell und moderne Verwaltungswerkzeuge umstellen, ergibt sich damit ein doppelter Nutzen: bessere Wartbarkeit der eigenen Skripte und gleichzeitig ein kleineres Einfallstor für Angreifer, die klassische LOLBIN-Techniken nutzen.

Passende Anleitungen auf S-EDV

  1. PowerShell-Grundlagen für Windows-Admins
  2. Windows 11 Mai-Preview: KB5089573 mit schnellerem Startmenü und Hello-Fix

Quellen

  1. BleepingComputer: Microsoft starts removing WMIC tool used by cybercriminals
  2. ComputerBase: Windows 11 – Microsoft entfernt nach Cyber-Angriffen WMIC aus dem System
  3. Microsoft Learn: Windows Management Instrumentation (WMI) Übersicht