- WinRing0 е уязвим драйвер, използван от много приложения за наблюдение и контрол на хардуера, а не класически вирус.
- Microsoft Defender го маркира като заплаха поради способността му да осъществява дълбок достъп до ядрото и потенциала му за злоупотреба със злонамерен софтуер.
- Потребителите могат да изберат да актуализират или заменят засегнатите приложения или да добавят изключения в Defender на свой собствен риск.
- Индустрията се насочва към по-сигурни и подписани драйвери, въпреки че преходът е сложен, особено за отворени проекти.

Ако използвате Windows 10 или Windows 11 и внезапно сте получили предупреждение от Microsoft Defender за нещо, наречено HackTool:Win32/WinRing0 или VulnerableDriver:WinNT/Winring0.G , е разбираемо да се притеснявате и да смятате, че имате сериозен троянски кон на компютъра си. Нещо повече, инструментите ви за наблюдение, вентилаторите или RGB осветлението може внезапно да са спрели да работят.
Първото нещо, което трябва да знаете, е, че в повечето случаи не си имате работа с типичен вирус, който заразява файлове или криптира твърдия ви диск , а по-скоро с драйвер с известна уязвимост, която Windows е решила агресивно да блокира. Това не означава, че е напълно безобиден, но значително променя начина, по който подхождате към него и решавате дали си струва да го поддържате активен или не.
Какво е WinRing0 и защо Windows Defender го открива като заплаха?
WinRing0 е драйвер за хардуерен достъп на ниско ниво , който се използва от години в множество приложения за мониторинг и контрол на компютри. Това е библиотека/драйвер, който позволява на програма да комуникира почти директно с ядрото на Windows и определени компоненти на дънната платка, заобикаляйки много от обичайните слоеве на защита.
Благодарение на този дълбок достъп, WinRing0 стана много популярен сред приложения на трети страни , които трябва да четат сензори, да управляват скоростите на вентилаторите, да контролират RGB осветлението или да фино настройват системните параметри. Това е една от малкото безплатни опции с отворен код, които позволяват този вид тясно взаимодействие с хардуера.
Проблемът е, че през 2020 г. драйверът WinRing0 беше посочен като уязвимост в сигурността, CVE-2020-14979 . Тази уязвимост позволява на всяко приложение (дори без администраторски права) да поиска разрешение за четене или запис в защитени области на системната памет, след като драйверът бъде зареден в системата, което отваря вратата за ескалация на привилегиите или манипулиране на критични процеси.
Поради тази причина Microsoft реши, че неподписаните или опасни драйвери WinRing0 ще бъдат маркирани в Defender като потенциално опасен софтуер, появявайки се при откриване на уязвимости като Hacktool:Win32/Winring0 или VulnerableDriver:WinNT/Winring0.G. От техническа гледна точка, откриването е легитимно: драйверът има реална уязвимост и може да бъде използван от зловреден софтуер.
Това не означава, че вашето конкретно копие на WinRing0 е вирус, а по-скоро, че има възможности, които злонамерен софтуер може да използва . Оттук и объркването: едно и също име се използва както от легитимния драйвер, така и от определени заплахи, които се маскират зад него, за да избегнат откриването.
Приложения и инструменти, които зависят от WinRing0
Една от причините, поради които този проблем е предизвикал толкова много шум, е, че много популярни приложения разчитат на WinRing0, за да функционират правилно. С затягането на политиките на Microsoft Defender, всички тези приложения са засегнати от откривания, блокирания и необичайно поведение на компютрите на потребителите.
Сред най-засегнатите инструменти са множество програми за мониторинг на хардуера, игри и помощни програми за управление на RGB или вентилатори. Различни доклади и препоръки споменават например CapFrameX, EVGA Precision X1 (по-стари версии), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine и ZenTimings , както и много други.
Освен това, някои пакети на производители за управление на периферни устройства и игрално оборудване са използвали WinRing0 в миналото. Пример от реалния свят, наблюдаван във форуми, е потребител, който е интегрирал драйвера в приложение Razer Synapse, работещо във фонов режим, което е попречило на Windows Defender да го премахне директно, тъй като файлът винаги е бил маркиран като „в употреба“.
В различен сценарий, друг потребител обясни, че WinRing0 е от съществено значение за приложение за достъпност , което трябва временно да деактивира трептенето от съображения за визуално здраве. Без този драйвер, те буквално не биха могли да използват лаптопа си, а Defender би го изтрил или блокирал, без да им дава възможност лесно да го възстановят.
Всичко това означава, че изведнъж, след актуализация на дефинициите на Defender, много потребители са установили, че любимите им инструменти спират да се стартират , вентилаторите им започват да се въртят неконтролируемо с максимална скорост или RGB осветлението е неправилно конфигурирано, защото централният драйвер, който оркестрира всичко това, е поставен под карантина.
Реални рискове за сигурността: уязвимост срещу вирус
Важно е ясно да се прави разлика между понятията: WinRing0 не е ransomware или типичен банков троянски кон , а е уязвим контролер, който може да бъде използван от зловреден софтуер, за да поеме контрола над системата по-лесно, отколкото би трябвало да бъде позволено.
Когато се зареди в системата, WinRing0 предоставя неограничен достъп до защитени ресурси . Това позволява на всеки процес да инструктира драйвера да чете от или записва на критични адреси в паметта, включително области, където се намират други процеси, тайни, временни пароли или дори вътрешни структури на ядрото на Windows.
От гледна точка на сигурността, това е особено обезпокоително, защото нарушава една от основните бариери, защитаващи Windows : разделението между потребителското пространство и пространството на ядрото. Експлойт, който злоупотребява с WinRing0, може да заобиколи много от обичайните защити, без да е необходимо да компрометира самата операционна система.
Ето защо Microsoft е избрала да третира неподписаните или уязвими версии на WinRing0 като „хакерски инструмент“ или опасен драйвер . И по същата причина много експерти препоръчват да се избягва, когато е възможно, или поне да се ограничи употребата му до много специфични и контролирани ситуации, като например на лабораторни машини или в среди, където рискът е приемлив.
Фактът обаче, че Defender маркира WinRing0, не означава автоматично, че паролите ви са били откраднати, че е инсталиран кейлогър или че файловете ви са криптирани . В повечето случаи откриването се случва, защото вече инсталирано легитимно приложение използва този драйвер и това, което се е променило, са критериите на Microsoft, а не вашето поведение.
Защо Windows го блокира сега и какво общо има CrowdStrike с това?
Много хора се чудят защо, ако WinRing0 е уязвим от години, Defender едва сега е започнал да го блокира толкова агресивно . Няма един-единствен окончателен официален отговор, но има няколко улики, които помагат да се разбере контекстът.
От една страна, Microsoft от известно време затяга политиките си за сигурност за драйверите на ядрото . След инциденти с голямо въздействие, като например уязвимостта CrowdStrike, която парализира системи по целия свят поради недостатък в актуализация за сигурност, натискът за ограничаване на типа софтуер, който може да работи с толкова дълбоки привилегии, се увеличи.
Освен това, от няколко години Microsoft изисква драйверите, осъществяващи достъп до ядрото, да бъдат цифрово подписани с помощта на специфичен сертификат за подписване на ядрото. Получаването на този сертификат изисква да сте призната компания и да плащате за подписа, което води до повтарящи се разходи – нещо, което е поносимо за големи компании, но е трудно за много проекти с отворен код.
WinRing0, като широко използвана библиотека с отворен код , е получавала корекции и подобрения с течение на времето, но всяка нова версия трябва да бъде прегледана и подписана, за да може Windows да я счита за надеждна. Според различни разработчици, тя е била актуализирана няколко пъти през последните години, но ситуацията става несъстоятелна, ако Microsoft реши да спре да подписва нови версии или сметне основната философия на драйвера за твърде рискована.
Всъщност, самата Microsoft потвърди, че е запозната с доклади за приложения за игри и мониторинг, маркирани като заплахи за използване на неподписани версии на WinRing0. Въпреки че заявява, че продължава разследването си, те също така уточниха, че Defender ще продължи да третира неподписаните драйвери като заплахи и че преглежда логиката за откриване, за да избегне фалшиви положителни резултати, без да се прави компромис с дългосрочната защита.
Въздействието върху потребителите: луди вентилатори, счупено RGB осветление и приложения, които не се стартират
Най-видимият ефект за средностатистическия потребител е, че много инструменти за контрол на хардуера спират да работят за една нощ . Defender открива WinRing0, поставя го под карантина или го изтрива и по този начин премахва основна част от тези програми.
В някои системи, веднага щом WinRing0 изчезне, вентилаторите се въртят с пълна скорост без регулиране, защото приложението, което ги е управлявало, вече не може да комуникира със сензорите или контролера на дънната платка. В други RGB осветлението замръзва или се деконфигурира, или засегнатите приложения просто се затварят веднага щом се отворят.
Има и случаи на потребители, които, след като са видели предупреждението на Defender с тревожни имена като VulnerableDriver:WinNT/Winring0.G или Hacktool:Win32/WinRing0, са предположили, че компютърът им е компрометиран от особено сложен троянски кон . Някои дори са обмисляли преинсталиране на Windows от нулата от страх от отдалечен достъп, кейлогъри и други подобни кошмари.
В случай, докладван във форуми, потребител е видял забелязано нещо във файл, свързан със софтуер на Razer, опитал се е да го изтрие, но Windows му е попречил да го направи, защото е бил „използван“ от друга програма. Defender се е опитал да го изтрие многократно, но без успех. Едва когато е затворил ръчно свързания процес от диспечера на задачите, антивирусната програма е успяла да изтрие файла и проблемът е изчезнал.
В друг случай, след очевидно блокиран опит за отдалечен достъп, потребител се натъкнал на откриването на WinRing0 и заподозрял троянски кон от високо ниво. Той стартирал компютъра си в безопасен режим и извършил пълно сканиране , като дори сериозно обмислял форматиране на системата. Макар че в такива случаи винаги е препоръчително да се внимава, не е било задължително да се стига до тази крайност, ако действителният източник е бил драйвер за добре познат инструмент.
Опции за продължаване на използването на вашите програми: изключения и алтернативи
Ако абсолютно се нуждаете от някое от засегнатите приложения (например, усъвършенстван инструмент за наблюдение, контролер за вентилатори, RGB софтуер или дори приложение за критична достъпност), имате няколко опции, всяка със своите собствени последици. Няма перфектно решение , а по-скоро различни начини за балансиране на риска и удобството.
Първият вариант е да потърсите актуализации за самото приложение . Някои разработчици са започнали да пускат нови версии, които премахват WinRing0 или го заменят със собствен или различен драйвер, въпреки че в много случаи това е свързано с месеци работа и значителни разходи.
Например, SignalRGB обясниха, че са спрели да използват WinRing0 през 2023 г. и са разработили собствен SMBus драйвер, именно за да избегнат зависимостта от драйвер на системно ниво, който би могъл да бъде уязвим или да конфликтира с други версии на софтуера. Самите те признават, че процесът е бил труден и е изисквал значителни инженерни ресурси.
Друга възможност е да преминете към алтернативни инструменти , които вече не зависят от WinRing0. Съществуват помощни програми за наблюдение и управление на хардуер, които са се адаптирали към новите изисквания за подписване на ядрото и са мигрирали към други драйвери, въпреки че понякога губят някои разширени функции в процеса.
Трето, някои разработчици и потребители предпазливо препоръчват добавянето на изключение в Microsoft Defender, за да се позволи на WinRing0 да продължи да функционира. Тази опция включва приемане на риска от запазване на уязвим драйвер в системата, така че трябва да се обмисли внимателно, особено на компютри с чувствителни данни или такива с постоянен достъп до интернет.
Как да добавите изключение WinRing0 в Microsoft Defender (на ваш собствен риск)
Преди да навлезем в подробности, е важно да подчертаем официалното заявление на Microsoft: всяка промяна, която намалява сигурността или деактивира защитите, трябва да бъде внимателно оценена . Тези мерки могат да бъдат полезни като временно решение на конкретен проблем, но винаги включват поемане на допълнителен риск.
Ако решите да продължите, защото абсолютно ви е необходимо приложение, което използва WinRing0 (например, за да контролира вентилатори на компютър, който прегрява, или поради изискване за достъпност), можете да добавите изключение в Microsoft Defender Antivirus, за да му попречите да блокира свързания файл или папка.
Общите стъпки в Windows 10 и Windows 11 са следните:
- Отворете приложението Защита на Windows от Старт > Настройки > Актуализиране и защита > Защита на Windows или като го потърсите в менюто „Старт“.
- На главния панел въведете секцията Защита срещу вируси и заплахи.
- В секцията „Настройки за защита от вируси и заплахи“ щракнете върху Управление на настройките.
- Превъртете надолу, докато стигнете до блока изключвания и изберете „Добавяне или премахване на изключения“.
- Кликнете върху Добавете изключване След това изберете дали искате да изключите конкретен файл, цяла папка или процес. След това изберете елемента, свързан с WinRing0 или засегнатото приложение.
От този момент нататък Defender ще спре да сканира и блокира всичко, което сте добавили към списъка с изключения. Това може да разреши хардуерни неизправности, но също така създава „сляпо петно“ във вашата защита, така че трябва да се прави само когато знаете точно какво изключвате и защо.
Ако имате съмнения дали откритата заплаха е наистина само уязвимият драйвер или може да има нещо друго във вашата система, е разумно да извършите допълнителни сканирания с други антивирусни решения, да прегледате наскоро инсталираните програми и, ако е необходимо, да потърсите помощ в специализирани форуми, преди физически да отворите вратата за потенциален зловреден софтуер.
Какво да направите, ако Defender не изтрие WinRing0 или го открива непрекъснато
В някои случаи Windows Defender може многократно да се опитва да премахне WinRing0 без успех, защото файлът се използва от фонова програма. Това води до цикъл от предупреждения и опити за премахване, който не води доникъде, докато потребителят многократно вижда активното предупреждение за заплаха.
Най-честата причина е, че приложението, използващо драйвера, е отворено в момента или има резидентна услуга. В тази ситуация трябва ръчно да затворите програмата и свързаните с нея процеси, преди антивирусната програма да може да действа. Можете да направите това с помощта на диспечера на задачите:
- Отворете Управление на задачите (Ctrl+Shift+Esc или щракнете с десния бутон върху лентата на задачите > Диспечер на задачите).
- Намерете основния процес на свързаното приложение (напр. софтуер на Razer, RGB инструменти и др.) и го прекратете.
- Проверете и раздела „Фонови процеси“, в случай че има услуги, свързани със същата програма.
След като спрете всичко, което зависи от WinRing0, стартирайте сканирането и премахването отново от Windows Defender . В повече от един отзив, това е позволило на антивирусната програма да изчисти откриването, без да е необходимо преинсталиране на Windows или предприемане на по-драстични мерки.
Ако откриването продължава да се повтаря, приложението може да преинсталира или регенерира драйвера всеки път, когато се стартира. В този случай ще трябва да решите дали да деинсталирате програмата напълно, да намерите актуализирана версия, която не използва WinRing0, или да използвате изключване (на ваш собствен риск), за да избегнете този постоянен конфликт.
Обратна връзка към Microsoft и позицията на разработчиците
Промяната в третирането на WinRing0 предизвика значително безпокойство сред разработчиците и напредналите потребители, тъй като тя пряко засяга почти цялата екосистема от мониторинг и контрол на хардуер от трети страни, особено проектите с отворен код, които зависят от драйвери от този тип.
Разработчици на инструменти като HWiNFO или Fan Control обясниха, че промяната на драйвера не е просто незначителна актуализация , а включва преработване на голяма част от програмата, със значителни разходи за време и пари, всичко това след години работа и изградена репутация около тези инструменти.
Microsoft само коментира, че са наясно с фалшиво положителните доклади и преоценяват логиката си за откриване, за да я усъвършенстват, но същевременно настояват, че неподписаните или потенциално уязвими драйвери ще продължат да се третират като заплаха, за да се намали дългосрочният риск.
В отговор на тази ситуация, на сцената се появи любопитен играч: iBuyPower, компания, известна със своите предварително сглобени геймърски компютри. Според техния продуктов мениджър, те се опитват да получат актуализирана версия на WinRing0, цифрово подписана от Microsoft . Планът им е, ако успеят, да споделят тази подписана библиотека с общността на разработчиците, за да могат те да разпространяват версии на своите приложения с валидиран драйвер.
Дори и тази подписана версия да се появи, основният проблем ще остане: WinRing0 ще запази основния си дизайн с много широк достъп до ядрото , така че ако злонамерен софтуер успее да го фалшифицира или използва, той все още ще представлява риск. Много експерти смятат, че единственото надеждно решение е мигрирането към нови драйвери, проектирани от нулата, с по-строги ограничения и по-модерен модел за сигурност.
Как да изпращате обратна връзка и да контролирате нивото на обратна връзка в Windows
Ако сте засегнати от тези открития и смятате, че Microsoft трябва да усъвършенства подхода си, можете да изпратите обратна връзка директно от Windows . Самата компания насърчава използването на вградени инструменти за докладване на проблеми с Defender и други системни компоненти.
От една страна, Windows е настроен автоматично да иска вашата обратна връзка периодично. Ако искате да проверите или коригирате тази настройка за автоматична обратна връзка, можете да го направите по следния начин:
- Отидете на Начало > Настройки > Поверителност и сигурност > Диагностика и обратна връзка.
- В секцията „Честота на обратната връзка“ се уверете, че е зададено на „Автоматично (препоръчително)“, ако искате Windows периодично да иска вашата обратна връзка.
От друга страна, можете също да изпратите обратната си връзка ръчно чрез Центъра за обратна връзка , когато пожелаете, без да чакате системата да ви помоли да:
- Въведете „Център за обратна връзка“ в полето за търсене в лентата на задачите и го отворете.
- В приложението отидете на раздела коментари и изберете „Добавяне на нов коментар“.
- Изберете подходяща категория, например „Сигурност, поверителност и акаунти > Microsoft Defender Antivirus за Windows“.
По този начин вашият опит с WinRing0, фалшиви положителни резултати или трудности при управлението на легитимни драйвери се записва и може да помогне на Microsoft да коригира своите правила и инструменти за откриване в бъдещи версии, поне на теория.
Настройките за диагностика и обратна връзка ви позволяват също да контролирате какви данни се изпращат на Microsoft и с какво ниво на детайлност, което е важно, ако сте загрижени за поверителността. В същия този раздел с настройки можете да прегледате наличните опции и да ги коригирате според предпочитанията си.
Днес ситуацията с WinRing0 е резултат от години компромиси между функционалност и сигурност: много полезен драйвер за достъп до ниско ниво на хардуер , който също представлява потенциално експлоатируема уязвимост и вече е обект на атаки от Microsoft Defender. Ако сте получили предупреждение, най-вероятно то се дължи на инструмент за наблюдение, софтуер за управление на вентилатори или RGB софтуер, който сте инсталирали, а не непременно на новопоявил се агресивен троянски кон. Оттам нататък вашето решение ще бъде да актуализирате или промените софтуера, когато е възможно, да прецените дали си струва да запазите WinRing0, като създадете изключения и приемете риска, или просто да го премахнете, за да дадете приоритет на по-строгата сигурност на вашата система.