- WinRing0 je ranjivi drajver koji koriste mnoge aplikacije za nadzor i kontrolu hardvera, a ne klasični virus.
- Microsoft Defender ga označava kao prijetnju zbog njegove mogućnosti dubokog pristupa kernelu i potencijala za zloupotrebu zlonamjernog softvera.
- Korisnici mogu odabrati ažuriranje ili zamjenu pogođenih aplikacija ili dodati izuzeća u Defenderu na vlastitu odgovornost.
- Industrija se kreće prema sigurnijim i potpisanim drajverima, iako je tranzicija složena, posebno za otvorene projekte.

Ako koristite Windows 10 ili Windows 11 i iznenada ste primili upozorenje Microsoft Defendera o nečemu što se zove HackTool:Win32/WinRing0 ili VulnerableDriver:WinNT/Winring0.G , razumljivo je da ste možda zabrinuti i mislite da imate ozbiljnog trojanca na svom računaru. Da stvar bude gora, vaši alati za nadzor, ventilatori ili RGB osvjetljenje možda su iznenada prestali raditi.
Prvo što biste trebali znati je da u većini slučajeva nemate posla s tipičnim virusom koji inficira datoteke ili šifrira vaš tvrdi disk , već s upravljačkim programom s poznatom ranjivošću koju je Windows odlučio agresivno blokirati. To ne znači da je potpuno bezopasan, ali značajno mijenja način na koji mu pristupate i odlučujete isplati li ga održavati aktivnim ili ne.
Šta je WinRing0 i zašto ga Windows Defender detektuje kao prijetnju?
WinRing0 je drajver niskog nivoa za pristup hardveru koji se godinama koristi u brojnim aplikacijama za praćenje i kontrolu računara. To je biblioteka/drajver koji omogućava programu gotovo direktnu komunikaciju sa Windows kernelom i određenim komponentama matične ploče, zaobilazeći mnoge uobičajene slojeve zaštite.
Zahvaljujući ovom dubokom pristupu, WinRing0 je postao veoma popularan među aplikacijama trećih strana kojima je potrebno očitavanje senzora, upravljanje brzinama ventilatora, kontrola RGB osvjetljenja ili fino podešavanje sistemskih parametara. To je jedna od rijetkih besplatnih i otvorenih opcija koje omogućavaju ovu vrstu bliske interakcije s hardverom.
Problem je u tome što je 2020. godine drajver WinRing0 naveden kao sigurnosna ranjivost, CVE-2020-14979 . Ova ranjivost omogućava bilo kojoj aplikaciji (čak i bez administratorskih privilegija) da zatraži dozvolu za čitanje ili pisanje u zaštićena područja sistemske memorije nakon što se drajver učita u sistem, otvarajući vrata eskalaciji privilegija ili manipulaciji kritičnim procesima.
Iz tog razloga, Microsoft je odlučio da će nepotpisani ili nesigurni WinRing0 drajveri biti označeni u Defenderu kao potencijalno opasan softver, pojavljujući se pod detekcijama kao što su Hacktool:Win32/Winring0 ili VulnerableDriver:WinNT/Winring0.G. Sa tehničke tačke gledišta, detekcija je legitimna: drajver ima stvarnu ranjivost i može ga iskoristiti zlonamjerni softver.
To ne znači da je vaša specifična kopija WinRing0 virus, već da ima mogućnosti koje zlonamjerni softver može iskoristiti . Otuda i zabuna: isto ime koriste i legitimni upravljački program i određene prijetnje koje se maskiraju iza njega kako bi izbjegle otkrivanje.
Aplikacije i alati koji zavise od WinRing0
Jedan od razloga zašto je ovaj problem izazvao toliko pažnje je taj što se mnoge popularne aplikacije oslanjaju na WinRing0 da bi ispravno funkcionirale. Pooštravanjem politika Microsoft Defendera, sve ove aplikacije su pogođene detekcijama, blokadama i neobičnim ponašanjem na računarima korisnika.
Među najpogođenijim alatima su brojni programi za praćenje hardvera, igre i uslužni programi za upravljanje RGB-om ili ventilatorima. Razni izvještaji i svjedočanstva spominju, na primjer, CapFrameX, EVGA Precision X1 (starije verzije), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine i ZenTimings , između mnogih drugih.
Nadalje, neki proizvođački paketi za upravljanje perifernim uređajima i opremom za igranje koristili su WinRing0 u prošlosti. Primjer iz stvarnog svijeta viđen na forumima uključuje korisnika koji je integrirao upravljački program u aplikaciju Razer Synapse koja radi u pozadini, sprječavajući Windows Defender da ga direktno ukloni jer je datoteka uvijek bila označena kao "u upotrebi".
U drugom scenariju, drugi korisnik je objasnio da je WinRing0 bio neophodan za aplikaciju za pristupačnost koja je trebala privremeno onemogućiti zamućenje slike iz razloga zaštite vida. Bez tog drajvera, oni doslovno nisu mogli koristiti svoj laptop, a Defender bi ga izbrisao ili blokirao bez da im pruži mogućnost da ga lako obnove.
Sve ovo znači da su, iznenada, nakon ažuriranja Defenderovih definicija, mnogi korisnici otkrili da njihovi omiljeni alati prestaju da se pokreću , da im se ventilatori počinju nekontrolisano okretati maksimalnom brzinom ili da je RGB osvjetljenje pogrešno konfigurisano, jer je centralni drajver koji sve ovo orkestrira stavljen u karantin.
Pravi sigurnosni rizici: ranjivost naspram virusa
Važno je jasno razlikovati koncepte: WinRing0 nije ransomware niti tipičan bankarski trojanac , već je ranjivi kontroler koji zlonamjerni softver može iskoristiti kako bi lakše nego što bi trebalo biti dozvoljeno preuzeo kontrolu nad sistemom.
Kada se učita u sistem, WinRing0 omogućava neograničen pristup zaštićenim resursima . Ovo omogućava bilo kojem procesu da naredi drajveru da čita sa ili piše na kritične memorijske adrese, uključujući područja gdje se nalaze drugi procesi, tajne, privremene lozinke ili čak interne strukture Windows kernela.
Sa stanovišta sigurnosti, ovo je posebno zabrinjavajuće jer narušava jednu od osnovnih barijera koje štite Windows : razdvajanje korisničkog prostora i prostora kernela. Zloupotreba WinRing0 može zaobići mnoge uobičajene odbrane bez potrebe za ugrožavanje samog operativnog sistema.
Zato je Microsoft odlučio tretirati nepotpisane ili ranjive verzije WinRing0 kao "hackerski alat" ili opasan drajver . Iz istog razloga, mnogi stručnjaci preporučuju izbjegavanje istog kad god je to moguće ili barem ograničavanje njegove upotrebe na vrlo specifične i kontrolirane situacije, kao što su laboratorijske mašine ili okruženja gdje je rizik prihvatljiv.
Međutim, činjenica da Defender označava WinRing0 ne znači automatski da su vam lozinke ukradene, da je instaliran keylogger ili da su vam datoteke šifrirane . U većini slučajeva, detekcija se događa jer legitimna aplikacija koja je već bila instalirana koristi taj upravljački program, a ono što se promijenilo su Microsoftovi kriteriji, a ne vaše ponašanje.
Zašto Windows to sada blokira i kakve veze CrowdStrike ima s tim?
Mnogi ljudi su se pitali zašto, ako je WinRing0 već godinama ranjiv, Defender ga tek sada počinje tako agresivno blokirati . Ne postoji jedan definitivan službeni odgovor, ali postoji nekoliko tragova koji pomažu u razumijevanju konteksta.
S jedne strane, Microsoft već neko vrijeme pooštrava svoje sigurnosne politike za kernel drajvere . Nakon incidenata visokog utjecaja poput ranjivosti CrowdStrike, koja je paralizirala sisteme širom svijeta zbog greške u sigurnosnom ažuriranju, pritisak da se ograniči koja vrsta softvera može raditi s tako dubokim privilegijama se povećao.
Nadalje, već nekoliko godina Microsoft zahtijeva da drajveri koji pristupaju kernelu budu digitalno potpisani korištenjem specifičnog certifikata za potpisivanje kernela. Dobijanje ovog certifikata zahtijeva da budete priznata kompanija i da platite za potpis, što stvara ponavljajuće troškove - nešto što je podnošljivo za velike kompanije, ali teško za mnoge projekte otvorenog koda.
WinRing0, kao široko korištena biblioteka otvorenog koda , s vremenom je primala zakrpe i poboljšanja, ali svaka nova verzija mora biti pregledana i potpisana da bi se smatrala pouzdanom od strane Windowsa. Prema raznim programerima, posljednjih godina je nekoliko puta ažurirana zakrpa, ali situacija je postala neodrživa ako Microsoft odluči prestati potpisivati nove verzije ili smatra da je osnovna filozofija upravljačkog programa previše rizična.
U stvari, i sam Microsoft je priznao da je svjestan izvještaja o aplikacijama za igranje i praćenje koje su označene kao prijetnje zbog korištenja nepotpisanih verzija WinRing0. Iako su naveli da nastavljaju istragu, također su pojasnili da će Defender nastaviti tretirati nepotpisane upravljačke programe kao prijetnje i da preispituju logiku detekcije kako bi izbjegli lažno pozitivne rezultate, bez ugrožavanja dugoročne zaštite.
Uticaj na korisnike: ludi ventilatori, pokvareno RGB osvjetljenje i aplikacije koje se ne pokreću
Najvidljiviji efekat za prosječnog korisnika je da preko noći mnogi alati za kontrolu hardvera prestanu raditi . Defender detektuje WinRing0, stavlja ga u karantin ili briše, i time uništava ključni dio tih programa.
Na nekim sistemima, čim WinRing0 nestane, ventilatori se okreću punom brzinom bez regulacije jer aplikacija koja ih je upravljala više ne može komunicirati sa senzorima ili kontrolerom matične ploče. Na drugima se RGB osvjetljenje zamrzne ili postane nekonfigurisano, ili se pogođene aplikacije jednostavno zatvore čim se otvore.
Postoje i slučajevi korisnika koji su, nakon što su vidjeli upozorenje Defendera s alarmantnim nazivima poput VulnerableDriver:WinNT/Winring0.G ili Hacktool:Win32/WinRing0, pretpostavili da je njihov računar kompromitovan posebno sofisticiranim trojancem . Neki su čak razmišljali o ponovnoj instalaciji Windowsa od nule iz straha od udaljenog pristupa, keyloggera i drugih sličnih noćnih mora.
U slučaju prijavljenom na forumima, korisnik je uočio detekciju u datoteci povezanoj s Razer softverom, pokušao je izbrisati, a Windows mu je to spriječio jer ju je "koristio" drugi program. Defender je više puta pokušao izbrisati datoteku bezuspješno. Tek kada je ručno zatvorio povezani proces iz Upravitelja zadataka, antivirus je uspio izbrisati datoteku i problem je nestao.
U drugom slučaju, nakon očigledno blokiranog pokušaja udaljenog pristupa, korisnik je naišao na detekciju WinRing0 i posumnjao na visokonivojskog trojanca. Pokrenuli su računar u sigurnom načinu rada i pokrenuli potpuno skeniranje , čak ozbiljno razmatrajući formatiranje sistema. Iako je u takvim slučajevima uvijek preporučljiv oprez, nije bilo nužno ići u tu krajnost ako je stvarni izvor bio drajver za dobro poznati alat.
Mogućnosti za nastavak korištenja vaših programa: izuzeća i alternative
Ako vam je apsolutno potrebna bilo koja od pogođenih aplikacija (na primjer, napredni alat za nadzor, kontroler ventilatora, RGB softver ili čak kritična aplikacija za pristupačnost), imate nekoliko opcija, svaka sa svojim implikacijama. Ne postoji savršeno rješenje , već različiti načini za uravnoteženje rizika i praktičnosti.
Prva opcija je traženje ažuriranja za samu aplikaciju . Neki programeri su počeli izdavati nove verzije koje uklanjaju WinRing0 ili ga zamjenjuju vlasničkim ili drugačijim drajverom, iako u mnogim slučajevima to uključuje mjesece rada i znatne troškove.
Na primjer, SignalRGB je objasnio da su prestali koristiti WinRing0 2023. godine i razvili vlastiti SMBus drajver, upravo kako bi izbjegli oslanjanje na drajver na sistemskom nivou koji bi mogao biti ranjiv ili biti u konfliktu s drugim verzijama softvera. Sami priznaju da je proces bio težak i zahtijevao značajne inženjerske resurse.
Druga mogućnost je prelazak na alternativne alate koji više ne zavise od WinRing0. Postoje uslužni programi za praćenje i upravljanje hardverom koji su se prilagodili novim zahtjevima za potpisivanje kernela i migrirali na druge drajvere, iako ponekad u tom procesu gube neke napredne funkcije.
Treće, neki programeri i korisnici oprezno preporučuju dodavanje izuzeća u Microsoft Defender kako bi se omogućilo da WinRing0 nastavi funkcionirati. Ova opcija uključuje prihvatanje rizika zadržavanja ranjivog upravljačkog programa na sistemu, tako da je treba pažljivo razmotriti, posebno na računarima s osjetljivim podacima ili onima s kontinuiranim pristupom internetu.
Kako dodati izuzeće WinRing0 u Microsoft Defenderu (na vlastitu odgovornost)
Prije nego što se uđe u detalje, važno je naglasiti ono što Microsoft službeno navodi: svaku promjenu koja smanjuje sigurnost ili onemogućava zaštitu treba pažljivo procijeniti . Ove mjere mogu biti korisne kao privremeno rješenje za određeni problem, ali uvijek uključuju preuzimanje dodatnog rizika.
Ako odlučite nastaviti jer vam je apsolutno potrebna aplikacija koja koristi WinRing0 (na primjer, za kontrolu ventilatora na računaru koji se pregrijava ili zbog zahtjeva za pristupačnost), možete dodati izuzeće u programu Microsoft Defender Antivirus kako biste ga spriječili da blokira povezanu datoteku ili mapu.
Opći koraci u Windowsu 10 i Windowsu 11 su sljedeći:
- Otvorite aplikaciju Windows sigurnost iz Start > Postavke > Ažuriranje i sigurnost > Sigurnost sustava Windows ili pretraživanjem u izborniku Start.
- Na glavnoj ploči unesite odjeljak Zaštita od virusa i prijetnji.
- U odjeljku postavki zaštite od virusa i prijetnji kliknite na Upravljanje postavkama.
- Pomaknite se prema dolje dok ne dođete do bloka Izuzeci i odaberite "Dodaj ili ukloni izuzeća".
- Kliknite na Dodajte izuzeće Zatim odaberite želite li izuzeti određenu datoteku, cijelu mapu ili proces. Nakon toga odaberite stavku povezanu s WinRing0 ili pogođenom aplikacijom.
Od tog trenutka nadalje, Defender će prestati skenirati i blokirati sve što ste dodali na listu izuzetaka. Ovo može riješiti kvarove hardvera, ali također stvara slijepu tačku u vašoj zaštiti, tako da bi to trebalo raditi samo kada tačno znate šta isključujete i zašto.
Ako sumnjate da li je otkrivena prijetnja zaista samo ranjivi upravljački program ili možda postoji nešto drugo na vašem sistemu, mudro je pokrenuti dodatna skeniranja s drugim anti-malware rješenjima, pregledati nedavno instalirane programe i, ako je potrebno, zatražiti pomoć na specijaliziranim forumima prije nego što fizički otvorite vrata potencijalnom malwareu.
Šta učiniti ako Defender ne briše WinRing0 ili ga stalno detektuje
U nekim slučajevima, Windows Defender može više puta pokušati ukloniti WinRing0 bez uspjeha jer datoteku koristi program u pozadini. To uzrokuje petlju upozorenja i pokušaja uklanjanja koja ne vodi nikuda, dok korisnik više puta vidi upozorenje o aktivnoj prijetnji.
Najčešći uzrok je taj što je aplikacija koja koristi upravljački program trenutno otvorena ili ima rezidentnu uslugu. U ovoj situaciji morate ručno zatvoriti program i povezane procese prije nego što antivirus može djelovati. To možete učiniti pomoću Upravitelja zadataka:
- Otvorite Task Manager (Ctrl+Shift+Esc ili desni klik na traku zadataka > Upravitelj zadataka).
- Pronađite glavni proces povezane aplikacije (npr. Razer softver, RGB alati itd.) i prekinite ga.
- Također provjerite karticu pozadinskih procesa u slučaju da postoje servisi povezani s istim programom.
Nakon što zaustavite sve što ovisi o WinRing0, ponovo pokrenite skeniranje i uklanjanje iz programa Windows Defender . U više od jednog svjedočanstva, ovo je omogućilo antivirusnom programu da obriše detekciju bez potrebe za ponovnom instalacijom Windowsa ili poduzimanjem bilo kakvih drastičnijih mjera.
Ako se detekcija ponavlja, aplikacija možda ponovo instalira ili regenerira upravljački program svaki put kada se pokrene. U tom slučaju, morat ćete odlučiti hoćete li program potpuno deinstalirati, pronaći ažuriranu verziju koja ne koristi WinRing0 ili koristiti izuzeće (na vlastitu odgovornost) kako biste izbjegli ovaj stalni sukob.
Povratne informacije za Microsoft i stav programera
Promjena u tretmanu WinRing0 izazvala je znatnu nelagodu među programerima i naprednim korisnicima, jer direktno utiče na gotovo cijeli ekosistem praćenja i kontrole hardvera trećih strana, posebno na projekte otvorenog koda koji zavise od drajvera ovog tipa.
Programeri alata poput HWiNFO ili Fan Control objasnili su da promjena drajvera nije jednostavno manje ažuriranje , već uključuje ponovno izvršavanje velikog dijela programa, sa značajnim troškovima vremena i novca, a sve nakon godina rada i reputacije izgrađene oko ovih alata.
Microsoft je samo komentirao da su svjesni lažno pozitivnih izvještaja i da ponovo procjenjuju svoju logiku detekcije kako bi je usavršili, ali istovremeno insistiraju da će se nepotpisani ili potencijalno ranjivi drajveri i dalje tretirati kao prijetnja kako bi se smanjio dugoročni rizik.
Kao odgovor na ovu situaciju, na scenu se pojavio zanimljiv igrač: iBuyPower, kompanija poznata po svojim unaprijed sastavljenim računarima za igranje. Prema riječima njihovog menadžera proizvoda, pokušavaju dobiti ažuriranu verziju WinRing0 digitalno potpisanu od strane Microsofta . Njihov plan je da, ako uspiju, podijele ovu potpisanu biblioteku sa zajednicom programera kako bi mogli distribuirati verzije svojih aplikacija sa validiranim drajverom.
Čak i ako bi ta potpisana verzija stigla, osnovni problem bi ostao: WinRing0 bi zadržao svoj osnovni dizajn s vrlo širokim pristupom kernelu , tako da bi, ako bi zlonamjerni softver uspio da ga lažira ili iskoristi, i dalje predstavljao rizik. Mnogi stručnjaci vjeruju da je jedino robusno rješenje migracija na nove drajvere dizajnirane od nule, sa strožim ograničenjima i modernijim sigurnosnim modelom.
Kako poslati povratne informacije i kontrolisati nivo povratnih informacija u Windowsu
Ako ste pogođeni ovim detekcijama i smatrate da bi Microsoft trebao poboljšati svoj pristup, možete poslati povratne informacije direktno iz Windowsa . Sama kompanija potiče korištenje ugrađenih alata za prijavljivanje problema sa Defenderom i drugim sistemskim komponentama.
S jedne strane, Windows je podešen da automatski periodično traži vaše povratne informacije. Ako želite provjeriti ili prilagoditi ovu postavku automatskih povratnih informacija, to možete učiniti na sljedeći način:
- Idi na Početna > Postavke > Privatnost i sigurnost > Dijagnostika i povratne informacije.
- U odjeljku Učestalost povratnih informacija provjerite je li postavljeno na "Automatski (preporučeno)" ako želite da Windows periodično traži vaše povratne informacije.
S druge strane, povratne informacije možete poslati i ručno putem Centra za povratne informacije kad god želite, bez čekanja da vas sistem zatraži:
- U polje za pretragu na traci zadataka upišite "Centar za povratne informacije" i otvorite ga.
- Unutar aplikacije idite na odjeljak Komentari i odaberite "Dodaj novi komentar".
- Odaberite relevantnu kategoriju, na primjer "Sigurnost, privatnost i računi > Microsoft Defender Antivirus za Windows".
Na ovaj način se bilježi vaše iskustvo s WinRing0, lažno pozitivnim rezultatima ili poteškoćama u upravljanju legitimnim upravljačkim programima, što može pomoći Microsoftu da prilagodi svoje politike i alate za detekciju u budućim verzijama, barem u teoriji.
Postavke dijagnostike i povratnih informacija vam također omogućavaju da kontrolišete koji se podaci šalju Microsoftu i na kojem nivou detalja, što je važno ako ste zabrinuti za privatnost. U istom odjeljku postavki možete pregledati dostupne opcije i prilagoditi ih svojim željama.
Današnja situacija sa WinRing0 rezultat je višegodišnjih kompromisa između funkcionalnosti i sigurnosti: vrlo koristan drajver za pristup hardveru niskog nivoa , koji također predstavlja potencijalno iskoristivu ranjivost i sada je meta Microsoft Defendera. Ako ste primili upozorenje, najvjerovatnije je to zbog alata za nadzor, softvera za kontrolu ventilatora ili RGB softvera koji ste instalirali, a ne nužno zbog novopridošlog agresivnog trojanca. Nakon toga, vaša odluka će biti da ažurirate ili promijenite softver kada je to moguće, procijenite da li se isplati zadržati WinRing0 kreiranjem izuzeća i prihvatanjem rizika ili ga jednostavno uklonite kako biste dali prioritet strožoj sigurnosti na vašem sistemu.