WMIC verschwindet aus Windows 11: So migrieren Admins ihre Skripte rechtzeitig
Microsoft hat WMIC aus Windows 11 24H2, 25H2 und 26H1 entfernt, auch als Feature on Demand. Die Anleitung zeigt, wie Admins betroffene Skripte finden und auf PowerShell mit Get-CimInstance umstellen.
Geprüft am 29.09.2026

Microsoft hat das Kommandozeilenwerkzeug WMIC (Windows Management Instrumentation Command-line) aus den unterstützten Versionen von Windows 11 entfernt. Diese Anleitung zeigt, wie Sie betroffene Skripte finden und auf PowerShell umstellen.
Voraussetzungen
- Windows PowerShell 5.1 (in Windows 10/11 enthalten) oder PowerShell 7
- Lesezugriff auf Skriptablagen, Gruppenrichtlinien-Skripte (SYSVOL) und Softwareverteilungspakete
- Ein Testrechner mit Windows 11 24H2 oder 25H2 und aktuellem kumulativem Update
Was ändert sich?
Microsoft hat das Windows Management Instrumentation Command-line-Tool (WMIC) aus den unterstützten Versionen von Windows 11 entfernt (KB5067470). Die Entfernung ist Teil des Preview-Updates vom August 2026 für Windows 11 24H2 und 25H2 und gilt auch für Windows 11 26H1. WMIC ist ein jahrzehntealtes Kommandozeilenwerkzeug, mit dem sich Systeminformationen abfragen und Verwaltungsaufgaben per Text-Befehl erledigen ließen – von der Prozessliste über Softwareinventur bis zum Löschen von Schattenkopien.
Der Schritt kommt nicht überraschend: Microsoft hatte WMIC 2016 in Windows Server 2012 und 2021 in Windows 10 21H2 als veraltet markiert. Seit Windows 11 22H2 war es ein vorinstalliertes Feature on Demand, ab 23H2 und 24H2 standardmäßig deaktiviert, beim Upgrade auf 25H2 wurde es entfernt, ließ sich aber nachinstallieren. Seit August 2026 ist auch das nicht mehr möglich.
Windows Server ist davon nicht betroffen: Microsoft hat Windows Server 2025 im August 2026 ausdrücklich aus der Liste der betroffenen Systeme genommen.
Warum Microsoft WMIC entfernt
WMIC galt lange als klassisches LOLBIN (Living-off-the-Land Binary): ein legitimes, von Microsoft signiertes Systemwerkzeug, das Angreifer für schädliche Zwecke missbrauchen, weil es auf praktisch jedem Windows-System vorhanden und für Sicherheitssoftware schwer von normaler Admin-Tätigkeit zu unterscheiden ist. Ransomware-Verschlüsseler etwa nutzen WMIC-Befehle sehr häufig, um vor der Verschlüsselung gezielt Schattenkopien (Volume Shadow Copies) zu löschen und damit eine einfache Wiederherstellung zu verhindern.
Wichtig für die Einordnung: Nur das WMIC-Kommandozeilenwerkzeug selbst wird entfernt. Die zugrunde liegende Windows Management Instrumentation (WMI) als Systemdienst bleibt vollständig erhalten und funktionsfähig. Microsoft empfiehlt für alle bisherigen WMIC-Aufgaben den Umstieg auf PowerShell, die WMI-COM-API oder .NET-Bibliotheken.
| WMIC-Befehl | PowerShell-Äquivalent |
|---|---|
wmic process list brief | Get-Process |
wmic os get caption,version | Get-CimInstance Win32_OperatingSystem |
wmic product get name,version | Get-Package (Win32_Product meiden, die Abfrage löst eine Konsistenzprüfung aller MSI-Pakete aus) |
wmic logicaldisk get size,freespace,caption | Get-CimInstance Win32_LogicalDisk | Select-Object DeviceID,Size,FreeSpace |
wmic qfe list | Get-HotFix |
wmic shadowcopy delete | Get-CimInstance Win32_ShadowCopy | Remove-CimInstance |
Schritt für Schritt: Migration eigener Skripte
Überarbeiten Sie eigene Verwaltungsskripte, Anmeldeskripte und Monitoring-Checks mit WMIC, bevor das Update auf Ihre Clients kommt. Vorgehen:
- Bestand aufnehmen: Alle Skripte, Batch-Dateien, Aufgabenplanungs-Jobs und Softwareverteilungs-Pakete im Unternehmen nach dem Begriff
wmicdurchsuchen, zum Beispiel mitGet-ChildItem -Path D:\Skripte -Recurse -Include *.bat,*.cmd,*.ps1,*.vbs | Select-String -Pattern "wmic"(Pfad anpassen) - Betroffene Systeme identifizieren: Prüfen, welche Windows-11-Clients bereits auf 24H2/25H2 laufen oder demnächst darauf aktualisiert werden, zum Beispiel über
Get-CimInstance Win32_OperatingSystem | Select-Object Caption,Versionim Rahmen eines zentralen Inventurskripts - Äquivalente PowerShell-Cmdlets zuordnen: Die Tabelle oben als Ausgangspunkt nutzen, bei komplexeren WMIC-Abfragen zusätzlich
Get-CimClass -ClassName Win32_*zur Recherche passender CIM-Klassen verwenden - Skripte umschreiben und in einer Testumgebung validieren, bevor sie produktiv ausgerollt werden
- Aufgabenplanung und Softwareverteilung anpassen: Geplante Tasks, GPO-Skripte und RMM-Jobs, die WMIC referenzieren, auf die neuen PowerShell-Skripte umstellen
- Alte WMIC-Aufrufe endgültig entfernen, sobald die PowerShell-Variante produktiv läuft, um Verwirrung bei zukünftigen Wartungsarbeiten zu vermeiden
In Batch-Dateien rufen Sie PowerShell direkt auf, zum Beispiel powershell -NoProfile -Command "Get-CimInstance Win32_Process | Select-Object Name" statt wmic path win32_process get Name.
Verifizieren: Die Suche aus Punkt 1 liefert keine Treffer mehr, und auf dem Testrechner meldet Get-Command wmic -ErrorAction SilentlyContinue nichts, während die umgestellten Skripte ohne Fehler laufen.
Was Admins jetzt konkret prüfen sollten
Vor dem nächsten größeren Windows-11-Feature-Update lohnt sich eine gezielte Bestandsaufnahme, damit keine Automatisierung nach dem Update plötzlich stillsteht:
- Monitoring- und Backup-Software auf eventuelle interne WMIC-Abhängigkeiten prüfen (Hersteller-Changelogs konsultieren)
- Login-Skripte und Gruppenrichtlinien-Skripte gezielt nach
wmic-Aufrufen durchsuchen - Drittanbieter-Tools und RMM-Lösungen (Remote Monitoring and Management) auf WMIC-Nutzung prüfen, insbesondere ältere Agenten-Versionen
- Software-Verteilungspakete (z. B. über Intune oder SCCM) auf WMIC-Aufrufe in Installationsskripten kontrollieren
- Test-Rollout auf einer kleinen Gruppe von Clients mit Windows 11 24H2/25H2 durchführen, bevor die breite Migration erfolgt
- Dokumentation der eigenen Skript-Landschaft aktualisieren, damit künftige Deprecations schneller erkannt werden
Sicherheitsgewinn durch die Entfernung
Ohne WMIC fällt ein häufig missbrauchtes Werkzeug weg. Angreifer können dieselben Aktionen weiterhin über PowerShell und WMI ausführen, dort greifen aber Protokollierung (Script Block Logging) und AMSI besser.
Braucht eine Fachanwendung WMIC zwingend, stellt Microsoft in KB5067470 das Paket wmic_dlc.zip bereit, das wmic.exe nach C:\Windows\System32\wbem zurückkopiert. Microsoft bezeichnet es ausdrücklich als nicht sichere, nur vorübergehende Lösung. Setzen Sie es nur befristet ein und drängen Sie beim Hersteller auf ein Update.
Passende Anleitungen auf S-EDV
- PowerShell-Grundlagen für Windows-Admins
- Windows 11 Mai-Preview: KB5089573 mit schnellerem Startmenü und Hello-Fix


