- WinRing0 és un controlador vulnerable utilitzat per moltes aplicacions de monitorització i control de maquinari, no un virus clàssic.
- Microsoft Defender el marca com a amenaça per la seva capacitat d'accés profund al nucli i possibles abusos per codi maliciós (malware).
- Els usuaris poden optar per actualitzar o substituir les aplicacions afectades, o afegir exclusions a Defensar assumint riscos.
- La indústria es mou cap a drivers més segurs i signats, encara que la transició és complexa, sobretot per a projectes oberts.
Si utilitzes Windows 10 o Windows 11 i de sobte t'ha saltat una alerta de Microsoft Defender amb alguna cosa anomenada HackTool:Win32/WinRing0 o VulnerableDriver:WinNT/Winring0.G, és normal que t'hagis espantat i pensis que tens un troià molt seriós al teu PC. A sobre, pot ser que les teves eines de monitorització, els ventiladors o la il·luminació RGB hagin deixat de funcionar d'un dia a l'altre.
El primer que has de saber és que, en la majoria de casos, no ets davant d'un virus típic que infecta arxius o xifra el teu disc, sinó davant d'un controlador (driver) amb una vulnerabilitat coneguda que Windows ha decidit bloquejar de forma agressiva. Això no vol dir que sigui totalment inofensiu, però sí que canvia molt la manera d'afrontar-lo i de decidir si et compensa mantenir-lo actiu o no.
Què és WinRing0 i per què Windows Defender ho detecta com a amenaça
WinRing0 és un controlador d'accés de baix nivell al maquinari que es fa servir des de fa anys en multitud d'aplicacions de monitorització i control del PC. Es tracta d'una llibreria/driver que permet a un programa parlar quasi directament amb el nucli de Windows i amb certs components de la placa base, saltant moltes de les capes habituals de protecció.
Gràcies a aquest accés profund, WinRing0 s'ha tornat molt popular entre aplicacions de tercers que necessiten llegir sensors, gestionar revolucions de ventiladors, controlar il·luminació RGB o ajustar paràmetres fins del sistema. És una de les poques opcions gratuïtes i de codi obert que permeten aquest tipus dinteracció tan propera amb el maquinari.
El problema és que, el 2020, el controlador WinRing0 va ser catalogat com vulnerabilitat de seguretat CVE-2020-14979. Aquesta vulnerabilitat permet que, una vegada que el controlador està carregat al sistema, qualsevol aplicació (fins i tot sense privilegis d'administrador) pugui demanar-li que llegeixi o escrigui en zones protegides de memòria del sistema, cosa que obre la porta a escalar privilegis o manipular processos crítics.
Per aquest motiu, Microsoft ha decidit que els drivers WinRing0 sense signar o considerats insegurs es marquin a Defensar com a programari potencialment perillós, apareixent sota deteccions com Hacktool:Win32/Winring0 o VulnerableDriver:WinNT/Winring0.G. La detecció, des del punt de vista tècnic, és legítima: el controlador té una vulnerabilitat real i pot ser abusat per codi maliciós (malware).
Això no vol dir que la teva còpia concreta de WinRing0 sigui un virus, sinó que té capacitats que un malware podria aprofitar. D'aquí ve la confusió: el mateix nom el fan servir tant el driver legítim com certes amenaces que es camuflen darrere seu per passar desapercebudes.
Aplicacions i eines que depenen de WinRing0
Un dels motius pels quals aquest tema ha generat tant de soroll és que moltes aplicacions molt populars depenen de WinRing0 per funcionar correctament. Amb l'enduriment de les polítiques de Microsoft Defender, totes s'han vist esquitxades per deteccions, bloquejos i comportaments estranys als PC dels usuaris.
Entre les eines més afectades hi ha nombrosos programes de monitorització de maquinari, jocs i utilitats de gestió de RGB o ventiladors. En diferents informes i testimonis s'esmenten, per exemple, CapFrameX, EVGA Precision X1 (versions antigues), FanCtrl, HWiNFO, Lliure Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine o ZenTimings, Entre molts altres.
A més, algunes suites de fabricants per gestionar perifèrics i equips gaming han utilitzat WinRing0 en el passat. Un cas real que s'ha vist en fòrums és el d'un usuari que tenia el controlador integrat en una app de Razer Synapse funcionant en segon pla, cosa que impedia que Windows Defender l'eliminés directament perquè l'arxiu sempre estava en ús.
En un escenari diferent, un altre usuari explicava que WinRing0 era imprescindible per a una aplicació d'accessibilitat que necessitava desactivar el dithering temporal per motius de salut visual. Sense aquest driver, literalment no podia utilitzar el seu portàtil, i Defensar se'l esborrava o bloquejava sense donar-li l'opció de restaurar-lo fàcilment.
Tot això provoca que, de cop i volta, després d'una actualització de les definicions de Defensar, molts usuaris s'hagin trobat que les seves eines preferides deixen d'arrencar, els seus ventiladors passen a girar a màxima velocitat sense control o la il·luminació RGB queda desconfigurada, perquè el driver central que orquestra tot això ha estat enviat a quarantena.
Riscos reals de seguretat: vulnerabilitat vs. virus
Convé separar bé conceptes: WinRing0 no és un ransomware ni un troià bancari a l'ús, però sí que és un controlador vulnerable que pot ser explotat per malware per prendre el control del sistema amb més facilitat de la que hauria de permetre.
En estar carregat al sistema, WinRing0 ofereix un accés sense restriccions a recursos protegits. Això permet a qualsevol procés indicar al driver que llegiu o escriviu en adreces de memòria crítiques, incloent zones on resideixen altres processos, secrets, contrasenyes temporals o fins i tot estructures internes del kernel de Windows.
Des del punt de vista de la seguretat, això és especialment preocupant perquè trenca una de les barreres fonamentals que protegeix Windows: la separació entre l'espai d'usuari i l'espai del nucli. Un exploit que abusi de WinRing0 es pot saltar bona part de les defenses habituals sense necessitat de vulnerar el sistema operatiu mateix.
Per això Microsoft ha optat per tractar les versions sense signar o vulnerables de WinRing0 com hacktool o controlador perillós. I per la mateixa raó molts experts recomanen evitar-ho quan sigui possible, o almenys limitar-ho a situacions molt concretes i sota control, com ara en màquines de laboratori o entorns on s'assumeixi el risc.
Ara bé, que Defensar marqui WinRing0 no vol dir automàticament que t'hagin robat contrasenyes, instal·lat un keylogger o xifrat els teus fitxers. En la majoria de casos, la detecció es produeix perquè alguna aplicació legítima que ja estava instal·lada fa servir aquest driver, i el que ha canviat és el criteri de Microsoft, no el teu comportament.
Per què Windows ho està bloquejant ara i què hi té a veure CrowdStrike
Molta gent s'ha preguntat per què, si WinRing0 és vulnerable des de fa anys, Defender ha començat a bloquejar-ho amb tanta agressivitat just ara. No hi ha una única resposta oficial contundent, però sí diverses pistes que ajuden a entendre el context.
D'una banda, Microsoft fa temps que endureix els seus polítiques de seguretat per a controladors de nucli. Després d'incidents de gran impacte com la decisió de CrowdStrike, que va deixar fora de joc sistemes de tot el món per un problema en una actualització de seguretat, s'ha incrementat la pressió per limitar quin tipus de programari es pot executar amb privilegis tan profunds.
A més, des de fa alguns anys Microsoft exigeix que els controladors que accedeixen al nucli estiguin signats digitalment mitjançant un certificat específic de signatura de nucli. Aconseguir aquest certificat implica ser una empresa reconeguda i pagar per aquesta firma, amb un cost recurrent, una cosa assumible per a grans companyies però complicat per a molts projectes de codi obert.
WinRing0, en ser una biblioteca de codi obert i molt estesa, ha anat rebent pegats i millores, però cada nova versió ha de ser revisada i signada perquè Windows la consideri de confiança. Segons diferents desenvolupadors, en els últims anys s'ha aplicat pegats diverses vegades, però la situació s'ha tornat insostenible si Microsoft decideix deixar de signar versions noves o considera que la mateixa filosofia del driver és massa perillosa.
De fet, la mateixa Microsoft ha reconegut que és conscient dels informes sobre aplicacions de jocs i monitorització marcades com a amenaça per utilitzar versions sense signar de WinRing0. Mentre diuen seguir investigant, també han deixat clar que Defender continuarà tractant els drivers sense signar com a amenaça, i que estan revisant la lògica de detecció per evitar falsos positius, però sense renunciar a la protecció a llarg termini.
L'impacte en usuaris: ventiladors bojos, RGB trencat i apps que no arrenquen
L'efecte més visible per a l'usuari comú és que, de la nit al dia, moltes eines de control de maquinari deixen de funcionar. Defensar detecta WinRing0, el posa en quarantena o l'elimina, i amb ell s'emporta part del cor d'aquests programes.
En alguns equips, així que WinRing0 desapareix, els ventiladors passen a girar a màxima velocitat sense regulació, perquè l'aplicació que els gestionava ja no es pot comunicar amb els sensors ni amb el controlador de la placa. En altres, la il·luminació RGB es queda congelada o desconfigurada, o directament les apps afectades es tanquen només obrir-se.
Hi ha també casos d'usuaris que, en veure l'avís de Defensar amb un nom tan alarmant com VulnerableDriver: WinNT/Winring0.G o Hacktool: Win32/WinRing0, han pensat que el seu PC estava compromès per un troià especialment avançat. Alguns fins i tot han arribat a plantejar-se reinstal·lar Windows des de zero per por d'accessos remots, keyloggers i altres malsons.
En un cas relatat en fòrums, un usuari va veure la detecció en un fitxer vinculat a programari de Razer, va intentar esborrar-lo i Windows li ho va impedir perquè estava «en ús» per un altre programa. Defensar ho intentava eliminar una vegada i una altra sense èxit. Només quan va tancar manualment el procés relacionat des de l'Administrador de tasques, l'antivirus va aconseguir esborrar el fitxer, i el problema va desaparèixer.
En un altre testimoni, després d'un intent aparent d'accés remot bloquejat, un usuari es va trobar amb la detecció de WinRing0 i va pensar que tenia un troià d'alt nivell. Va iniciar l'equip en mode segur i va llançar una anàlisi completa, arribant a valorar seriosament formatar el sistema. Tot i que sempre és recomanable prudència en casos així, no calia necessàriament arribar a aquest extrem si l'origen real era un driver d'una eina coneguda.
Opcions per seguir usant els teus programes: exclusions i alternatives
Si necessites sí o sí alguna de les aplicacions afectades (per exemple, una eina de monitoratge avançat, un controlador de ventiladors, programari RGB o fins i tot una app d'accessibilitat crítica), tens diverses vies, cadascuna amb les seves implicacions. No hi ha una solució perfecta, sinó diferents maneres d'equilibrar risc i comoditat.
La primera opció és cercar actualitzacions de la pròpia aplicació. Alguns desenvolupadors han començat a llançar versions noves que prescindeixen de WinRing0 o el substitueixen per un controlador propietari o diferent, encara que en molts casos això implica mesos de feina i un cost considerable.
Per exemple, des de SignalRGB explicaven que van deixar d'usar WinRing0 el 2023 i van desenvolupar un controlador SMBus propi, precisament per evitar dependre d'un driver instal·lat a nivell de sistema que podia ser vulnerable o entrar en conflicte amb versions d'altres programes. Ells mateixos admeten que el procés va ser dur i que va necessitar molts recursos denginyeria.
Una altra possibilitat és canviar a eines alternatives que ja no depenguin de WinRing0. Hi ha utilitats de monitorització i gestió de maquinari que s'han anat adaptant als nous requisits de signatura de kernel i han migrat a altres drivers, encara que de vegades perden algunes funcions avançades al camí.
En tercer lloc, alguns desenvolupadors i usuaris recomanen, amb moltes cauteles, afegir una exclusió a Microsoft Defender per permetre que WinRing0 segueixi funcionant. Aquesta opció implica acceptar el risc de mantenir un driver vulnerable al sistema, per la qual cosa s'ha de valorar amb calma, especialment en equips amb informació sensible o exposats a internet de forma contínua.
Com afegir una exclusió de WinRing0 a Microsoft Defender (sota la teva responsabilitat)
Abans d'entrar en detalls, és important subratllar el que Microsoft indica oficialment: qualsevol canvi que redueixi la seguretat o desactivi proteccions s'ha de valorar amb cura. Aquestes mesures poden ser útils com a solució temporal per a un problema concret, però sempre impliquen assumir un risc addicional.
Si decideixes seguir endavant perquè necessites imperiosament una aplicació que fa servir WinRing0 (per exemple, per controlar ventiladors en un equip que s'escalfa massa o per un requisit d'accessibilitat), pots afegir una exclusió a Microsoft Defender Antivirus perquè deixi de bloquejar el fitxer o carpeta relacionats.
Els passos generals a Windows 10 i Windows 11 són els següents:
- Obre l'app de Seguretat de Windows des d'Inici > Configuració > Actualització i seguretat > Seguretat de Windows, o cercant-la al menú Inici.
- Al panell principal, entra a la secció Protecció contra virus i amenaces.
- A l'apartat de Configuració de protecció contra virus i amenaces, fes clic a Gestiona la configuració.
- Desplaça't cap avall fins arribar al bloc Exclusions i seleccioneu «Afegeix o suprimeix exclusions».
- Cliqueu a Afegir una exclusió i escolliu si voleu excloure un fitxer concret, una carpeta completa o un procés. A continuació, seleccioneu l'element relacionat amb WinRing0 o amb l'aplicació afectada.
A partir d'aquell moment, Defensar deixarà d'analitzar i bloquejar allò que hagis posat a la llista d'exclusions. Això pot resoldre els problemes de funcionament de les eines de maquinari, però alhora crea una zona cega en la teva protecció, per la qual cosa només s'ha de fer quan sàpigues exactament què estàs excloent i per què.
Si tens dubtes sobre si l'amenaça detectada és realment només el driver vulnerable o pot haver-hi una mica més ficat al teu sistema, el més prudent és recolzar-te en anàlisis addicionals amb altres solucions antimalware, revisar programes instal·lats recentment i, si cal, demanar ajuda en fòrums especialitzats abans d'obrir físicament la porta a un possible malware.
Què fer si Defensar no esborra WinRing0 o ho detecta contínuament
En alguns casos, Windows Defender pot intentar eliminar WinRing0 repetidament sense èxit perquè el fitxer està sent utilitzat per un programa en segon pla. Això provoca un bucle d'avisos i reintents d'eliminació que no arriba enlloc, mentre l'usuari veu una vegada i una altra l'alerta d'amenaça activa.
La causa més habitual és que l'aplicació que fa servir el driver estigui actualment oberta o tingui un servei resident. En aquesta situació, cal tancar manualment el programa i els seus processos associats abans que l'antivirus pugui actuar. Per fer-ho, podeu utilitzar l'Administrador de tasques:
- Obre el Administrador de tasques (Ctrl+Shift+Esc o clic dret a la barra de tasques > Administrador de tasques).
- Cerca el procés principal de l'aplicació relacionada (per exemple, programari de Razer, eines RGB, etc.) i finalitza'l.
- També revisa la pestanya de processos en segon pla per si hi ha serveis vinculats al mateix programa.
Quan hagis parat tot el que depengui de WinRing0, torna a executar l'anàlisi i l'eliminació des de Defensar. En més d'un testimoni, això ha permès a l'antivirus esborrar la detecció sense necessitat de reinstal·lar Windows ni fer res més dràstic.
Si la detecció reapareix constantment, és possible que l'aplicació torni a reinstal·lar o regenerar el driver cada cop que s'inicia. En aquest cas, hauràs de decidir si prefereixes desinstal·lar el programa del tot, buscar una versió actualitzada que no faci servir WinRing0 o recórrer a l'exclusió (assumint el risc) per evitar aquest conflicte permanent.
Feedback a Microsoft i posició dels desenvolupadors
El canvi en el tractament de WinRing0 ha generat força malestar entre desenvolupadors i usuaris avançats, perquè colpeja de ple gairebé tot l'ecosistema de monitorització i control de maquinari de tercers, especialment els projectes de codi obert que depenen de drivers d'aquest tipus.
Desenvolupadors d'eines com HWiNFO o Fan Control han explicat que canviar de driver no és una simple actualització menor, sinó que implica refer bona part del programa, amb un cost de temps i diners importants, tot això després d'anys de treball i reputació construïda al voltant d'aquestes eines.
Des de Microsoft s'han limitat a comentar que són conscients dels informes de falsos positius i que estan reavaluant la lògica de detecció per afinar millor, però alhora insisteixen que els drivers sense signar o potencialment vulnerables continuaran sent tractats com a amenaça per reduir el risc a llarg termini.
Davant d'aquesta situació, un actor curiós ha aparegut a escena: l'empresa iBuyPower, coneguda pels seus PCs gaming preconfigurats. Segons ha indicat el director de producte, estan intentant obtenir una versió actualitzada de WinRing0 signada digitalment per Microsoft. La seva idea és que, si ho aconsegueixen, compartiran aquesta biblioteca signada amb la comunitat de desenvolupadors perquè puguin distribuir versions de les aplicacions amb un driver validat.
Tot i així, fins i tot si arriba aquesta versió signada, el problema de fons seguiria allà: WinRing0 mantindria el disseny bàsic d'accés molt ampli al nucli, de manera que, si un codi maliciós aconseguís suplantar-lo o usar-lo, continuaria representant un risc. Molts experts opinen que l?única solució robusta passa per migrar cap a nous drivers dissenyats des de zero, amb límits més estrictes i un model de seguretat més modern.
Com enviar comentaris i controlar el nivell de feedback a Windows
Si et veus afectat per aquestes deteccions i creus que Microsoft hauria de matisar el seu enfocament, pots enviar comentaris directament des de Windows. La pròpia companyia anima a fer servir les eines integrades per reportar problemes amb Defender i altres components del sistema.
D'una banda, Windows està preparat per demanar comentaris automàticament cada cert temps. Si vols comprovar o ajustar aquesta configuració de feedback automàtic, pots fer-ho així:
- Vés a Inici > Configuració > Privadesa i seguretat > Diagnòstics i comentaris.
- A l'apartat de Freqüència de comentaris, assegureu-vos que està establert a «Automàticament (recomanat)» si vols que Windows et demani la teva opinió de forma periòdica.
D'altra banda, també pots enviar les teves opinions de forma manual mitjançant el Centre d'opinions (Feedback Hub) quan tu vulguis, sense esperar que el sistema t'ho demani:
- Escriviu «Centre d'opinions» al quadre de cerca de la barra de tasques i obriu-lo.
- Dins l'aplicació, aneu a la secció Comentaris i seleccioneu «Afegeix un comentari nou».
- Trieu com a categoria alguna cosa d'acord, per exemple «Seguretat, privadesa i comptes > Antivirus de Microsoft Defender per a Windows».
D'aquesta manera, la teva experiència amb WinRing0, els falsos positius o les dificultats per gestionar drivers legítims queda registrada i pot servir perquè Microsoft ajusteu la vostra política i eines de detecció en versions futures, almenys en teoria.
La configuració de diagnòstics i comentaris també us permet controlar quines dades s'envien a Microsoft i amb quin nivell de detall, una cosa rellevant si et preocupa la privadesa. Dins aquest mateix apartat de configuració pots revisar les opcions disponibles i adaptar-les al teu nivell de comoditat.
Avui dia, la situació amb WinRing0 és el resultat d'anys de compromisos entre funcionalitat i seguretat: un driver molt útil per accedir al maquinari a baix nivell, que alhora representa un punt feble potencialment explotable i que ara ha quedat al punt de mira de Microsoft Defender. Si t'ha aparegut l'alerta, el més probable és que sigui degut a alguna eina de monitorització, control de ventiladors o RGB que tinguis instal·lada, i no necessàriament a un troià agressiu nouvingut. A partir d'aquí, la teva decisió passarà per actualitzar o canviar de programari quan sigui possible, valorar si val la pena mantenir WinRing0 mitjançant exclusions assumint el risc, o directament prescindir-ne per prioritzar una seguretat més estricta al teu equip.