Jak odstranit WinRing0 z Windows a zjistit, zda se skutečně jedná o virus

Poslední aktualizace: Květen 26 2026
  • WinRing0 je zranitelný ovladač používaný mnoha aplikacemi pro monitorování a ovládání hardwaru, nikoli klasický virus.
  • Microsoft Defender jej označuje jako hrozbu kvůli jeho schopnosti hlubokého přístupu k jádru a potenciálu zneužití malwarem.
  • Uživatelé se mohou na vlastní nebezpečí rozhodnout aktualizovat nebo nahradit dotčené aplikace nebo přidat výjimky v Defenderu.
  • Průmysl se posouvá směrem k bezpečnějším a podepsaným ovladačům, ačkoli přechod je složitý, zejména u otevřených projektů.

WinRing0 v programu Windows Defender

Pokud používáte Windows 10 nebo Windows 11 a náhle se vám zobrazilo upozornění programu Microsoft Defender na soubor s názvem HackTool:Win32/WinRing0 nebo VulnerableDriver:WinNT/Winring0.G , je pochopitelné, že máte obavy a myslíte si, že máte v počítači vážného trojského koně. Aby toho nebylo málo, vaše monitorovací nástroje, ventilátory nebo RGB osvětlení mohly náhle přestat fungovat.

První věc, kterou byste měli vědět, je, že ve většině případů nemáte co do činění s typickým virem, který infikuje soubory nebo šifruje váš pevný disk , ale spíše s ovladačem se známou zranitelností, kterou se systém Windows rozhodl agresivně blokovat. To neznamená, že je zcela neškodný, ale výrazně to mění váš přístup a rozhodování, zda se vyplatí jej ponechat aktivní, či nikoli.

Co je WinRing0 a proč ho program Windows Defender detekuje jako hrozbu?

WinRing0 je nízkoúrovňový ovladač pro přístup k hardwaru , který se již léta používá v mnoha aplikacích pro monitorování a ovládání počítačů. Je to knihovna/ovladač, který umožňuje programu komunikovat téměř přímo s jádrem systému Windows a určitými komponentami základní desky, a obcházet tak mnoho obvyklých vrstev ochrany.

Díky tomuto hlubokému přístupu se WinRing0 stal velmi populárním mezi aplikacemi třetích stran , které potřebují číst senzory, spravovat rychlost ventilátorů, ovládat RGB osvětlení nebo jemně ladit systémové parametry. Je to jedna z mála bezplatných a open-source možností, které umožňují tento druh úzké interakce s hardwarem.

Problém je v tom, že v roce 2020 byl ovladač WinRing0 uveden jako bezpečnostní zranitelnost s označením CVE-2020-14979 . Tato zranitelnost umožňuje jakékoli aplikaci (i bez administrátorských oprávnění) požádat o povolení ke čtení nebo zápisu do chráněných oblastí systémové paměti po načtení ovladače do systému, což otevírá dveře k eskalaci oprávnění nebo manipulaci s kritickými procesy.

Z tohoto důvodu se společnost Microsoft rozhodla, že nepodepsané nebo nebezpečné ovladače WinRing0 budou v programu Defender označeny jako potenciálně nebezpečný software a budou se zobrazovat v detekcích, jako je Hacktool:Win32/Winring0 nebo VulnerableDriver:WinNT/Winring0.G. Z technického hlediska je detekce legitimní: ovladač má skutečnou zranitelnost a může být zneužit malwarem.

To neznamená, že vaše konkrétní kopie WinRing0 je virus, ale spíše to, že má schopnosti, které by mohl malware zneužít . Proto ten zmatek: stejný název používá jak legitimní ovladač, tak i určité hrozby, které se za něj maskují, aby se vyhnuly odhalení.

Aplikace a nástroje, které závisí na WinRing0

Jedním z důvodů, proč tento problém vyvolal tolik rozruchu, je to, že mnoho populárních aplikací se pro správné fungování spoléhá na WinRing0. S přísnějšími zásadami programu Microsoft Defender byly všechny tyto aplikace ovlivněny detekcí, blokováním a neobvyklým chováním na počítačích uživatelů.

Mezi nejvíce postižené nástroje patří řada programů pro monitorování hardwaru, her a nástrojů pro správu RGB nebo ventilátorů. Různé zprávy a reference zmiňují například CapFrameX, EVGA Precision X1 (starší verze), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine a ZenTimings a mnoho dalších.

Navíc některé sady výrobců pro správu periferií a herního vybavení v minulosti používaly WinRing0. Příklad z praxe, který se objevil na fórech, se týká uživatele, který měl ovladač integrovaný do aplikace Razer Synapse běžící na pozadí, což zabránilo programu Windows Defender v jeho přímém odstranění, protože soubor byl vždy označen jako „používaný“.

V jiném scénáři jiný uživatel vysvětlil, že WinRing0 byl nezbytný pro aplikaci pro usnadnění přístupu , která potřebovala dočasně zakázat dithering z důvodu vizuálního zdraví. Bez tohoto ovladače by uživatelé doslova nemohli používat svůj notebook a Defender by jej smazal nebo zablokoval, aniž by jim dal možnost jej snadno obnovit.

To vše znamená, že po aktualizaci definic Defenderu mnoho uživatelů náhle zjistilo, že se jejich oblíbené nástroje přestaly spouštět , ventilátory se začaly nekontrolovatelně otáčet maximální rychlostí nebo je RGB osvětlení špatně nakonfigurované, protože centrální ovladač, který to vše řídí, byl umístěn do karantény.

Skutečná bezpečnostní rizika: zranitelnost vs. virus

Je důležité jasně rozlišovat mezi pojmy: WinRing0 není ransomware ani typický bankovní trojský kůň , ale jedná se o zranitelný kontrolér, který může malware zneužít k převzetí kontroly nad systémem snadněji, než by mělo být povoleno.

  Jak krok za krokem naklonovat telefon s Androidem bez ztráty dat

Po načtení do systému poskytuje WinRing0 neomezený přístup k chráněným zdrojům . To umožňuje libovolnému procesu dát ovladači pokyn ke čtení nebo zápisu na kritické adresy paměti, včetně oblastí, kde se nacházejí jiné procesy, tajné klíče, dočasná hesla nebo dokonce interní struktury jádra systému Windows.

Z bezpečnostního hlediska je to obzvláště znepokojivé, protože to narušuje jednu ze základních bariér chránících Windows : oddělení mezi uživatelským prostorem a prostorem jádra. Zneužití WinRing0 může obejít mnoho obvyklých obranných mechanismů, aniž by muselo ohrozit samotný operační systém.

Proto se společnost Microsoft rozhodla zacházet s nepodepsanými nebo zranitelnými verzemi WinRing0 jako s „hackovacím nástrojem“ nebo nebezpečným ovladačem . A ze stejného důvodu mnoho odborníků doporučuje vyhýbat se mu, kdykoli je to možné, nebo alespoň omezit jeho používání na velmi specifické a kontrolované situace, například na laboratorních počítačích nebo v prostředích, kde je riziko přijatelné.

Skutečnost, že Defender označí WinRing0, však automaticky neznamená, že vám byla ukradena hesla, nainstalován keylogger nebo že vaše soubory byly zašifrovány . Ve většině případů k detekci dochází proto, že daný ovladač používá již nainstalovaná legitimní aplikace a změnila se kritéria společnosti Microsoft, nikoli vaše chování.

Proč to Windows teď blokuje a co s tím má CrowdStrike společného?

Mnoho lidí se divilo, proč, když je WinRing0 zranitelný už léta, Defender ho teprve nyní začal tak agresivně blokovat . Neexistuje jediná definitivní oficiální odpověď, ale existuje několik vodítek, která pomáhají pochopit kontext.

Na jedné straně společnost Microsoft již nějakou dobu zpřísňuje svá bezpečnostní pravidla pro ovladače jádra . Po závažných incidentech, jako byla zranitelnost CrowdStrike, která ochromila systémy po celém světě kvůli chybě v bezpečnostní aktualizaci, se zvýšil tlak na omezení typu softwaru, který lze spustit s tak hlubokými oprávněními.

Společnost Microsoft navíc již několik let vyžaduje, aby ovladače přistupující k jádru byly digitálně podepsány pomocí specifického certifikátu pro podpis jádra. Získání tohoto certifikátu vyžaduje, abyste byli uznávanou společností a za podpis platili, což s sebou nese opakující se náklady – něco, co je pro velké společnosti zvládnutelné, ale pro mnoho open-source projektů obtížné.

WinRing0, široce používaná open-source knihovna , v průběhu času obdržela záplaty a vylepšení, ale každá nová verze musí být zkontrolována a podepsána, aby ji systém Windows považoval za důvěryhodnou. Podle různých vývojářů byla v posledních letech několikrát opravena, ale situace se stala neudržitelnou, pokud se Microsoft rozhodne přestat podepisovat nové verze nebo pokud považuje základní filozofii ovladače za příliš riskantní.

Společnost Microsoft dokonce sama potvrdila, že si je vědoma zpráv o herních a monitorovacích aplikacích označených jako hrozby kvůli používání nepodepsaných verzí WinRing0. I když uvedla, že ve vyšetřování pokračuje, také objasnila, že Defender bude i nadále nepodepsané ovladače považovat za hrozby a že přezkoumává logiku detekce, aby se předešlo falešným poplachům, aniž by byla ohrožena dlouhodobá ochrana.

Dopad na uživatele: šílené ventilátory, nefunkční RGB osvětlení a aplikace, které se nespouštějí

Nejviditelnějším důsledkem pro průměrného uživatele je, že mnoho nástrojů pro kontrolu hardwaru přes noc přestane fungovat . Defender detekuje WinRing0, umístí ho do karantény nebo ho smaže, a tím zastaví klíčovou část těchto programů.

Na některých systémech, jakmile WinRing0 zmizí, se ventilátory otáčejí plnou rychlostí bez regulace, protože aplikace, která je spravovala, již nemůže komunikovat se senzory nebo řadičem základní desky. Na jiných se RGB osvětlení zamrzne nebo se odkonfiguruje, případně se postižené aplikace jednoduše zavřou ihned po spuštění.

Existují také případy uživatelů, kteří po zhlédnutí varování Defenderu s alarmujícími názvy jako VulnerableDriver:WinNT/Winring0.G nebo Hacktool:Win32/WinRing0 předpokládali, že jejich počítač byl napaden obzvláště sofistikovaným trojským koněm . Někteří dokonce zvažovali přeinstalaci Windows od nuly ze strachu ze vzdáleného přístupu, keyloggerů a dalších podobných nočních můr.

V případě hlášeném na fórech uživatel narazil na detekci v souboru propojeném se softwarem Razer a pokusil se jej smazat, ale systém Windows mu v tom zabránil, protože soubor „používal“ jiný program. Defender se jej opakovaně pokoušel smazat, ale neúspěšně. Teprve když uživatel ručně ukončil související proces ve Správci úloh, antivirový program dokázal soubor smazat a problém zmizel.

V jiném případě, po zdánlivě zablokovaném pokusu o vzdálený přístup, uživatel narazil na detekci WinRing0 a měl podezření na vysoce rizikového trojského koně. Spustil počítač v nouzovém režimu a spustil úplnou kontrolu , dokonce vážně zvažoval formátování systému. I když je v takových případech vždy vhodná opatrnost, nebylo nutně nutné zacházet do takového extrému, pokud skutečným zdrojem byl ovladač pro známý nástroj.

  Jak bezpečně a krok za krokem nainstalovat APK soubory na Android

Možnosti, jak pokračovat v používání programů: výjimky a alternativy

Pokud některou z dotčených aplikací absolutně potřebujete (například pokročilý monitorovací nástroj, ovladač ventilátoru, software RGB nebo dokonce kritickou aplikaci pro usnadnění přístupu), máte několik možností, z nichž každá má své vlastní důsledky. Neexistuje dokonalé řešení , ale spíše různé způsoby, jak vyvážit riziko a pohodlí.

První možností je hledat aktualizace samotné aplikace . Někteří vývojáři začali vydávat nové verze, které WinRing0 odstraňují nebo jej nahrazují proprietárním či jiným ovladačem, i když v mnoha případech to zahrnuje měsíce práce a značné náklady.

Například společnost SignalRGB vysvětlila, že v roce 2023 přestala používat WinRing0 a vyvinula vlastní ovladač SMBus, a to právě proto, aby se vyhnula spoléhání na ovladač na systémové úrovni, který by mohl být zranitelný nebo konfliktovat s jinými verzemi softwaru. Sami přiznávají, že proces byl obtížný a vyžadoval značné technické prostředky.

Další možností je přejít na alternativní nástroje , které již nezávisí na WinRing0. Existují nástroje pro monitorování a správu hardwaru, které se přizpůsobily novým požadavkům na podepisování jádra a migrovaly na jiné ovladače, i když v tomto procesu někdy ztratí některé pokročilé funkce.

Za třetí, někteří vývojáři a uživatelé opatrně doporučují přidat do programu Microsoft Defender výjimku , která by umožnila fungování WinRing0. Tato možnost s sebou nese riziko ponechání zranitelného ovladače v systému, proto by měla být pečlivě zvážena, zejména v počítačích s citlivými daty nebo s nepřetržitým přístupem k internetu.

Jak přidat výjimku WinRing0 v programu Microsoft Defender (na vlastní nebezpečí)

Než se pustíme do podrobností, je důležité zdůraznit, co společnost Microsoft oficiálně uvádí: jakákoli změna, která snižuje zabezpečení nebo deaktivuje ochranu, by měla být pečlivě vyhodnocena . Tato opatření mohou být užitečná jako dočasné řešení konkrétního problému, ale vždy s sebou nesejí další riziko.

Pokud se rozhodnete pokračovat, protože nezbytně potřebujete aplikaci, která používá WinRing0 (například k ovládání ventilátorů v počítači, který se přehřívá, nebo z důvodu požadavku na přístupnost), můžete v antivirovém programu Microsoft Defender přidat výjimku , která zabrání blokování souvisejícího souboru nebo složky.

Obecné kroky ve Windows 10 a Windows 11 jsou následující:

  • Otevřete aplikaci Zabezpečení systému Windows z nabídky Start > Nastavení > Aktualizace a zabezpečení > Zabezpečení systému Windows nebo vyhledáním v nabídce Start.
  • Na hlavním panelu zadejte sekci Ochrana před viry a hrozbami.
  • V části Nastavení ochrany před viry a hrozbami klikněte na Spravovat nastavení.
  • Posuňte se dolů, dokud se nedostanete k bloku Vyloučení a vyberte možnost „Přidat nebo odebrat výjimky“.
  • Klikněte na Přidejte vyloučení Poté vyberte, zda chcete vyloučit konkrétní soubor, celou složku nebo proces. Dále vyberte položku související s WinRing0 nebo dotčenou aplikací.

Od tohoto okamžiku Defender přestane skenovat a blokovat vše, co jste přidali do seznamu vyloučených položek. To může vyřešit poruchy hardwaru, ale také to vytváří slepé místo ve vaší ochraně, takže byste to měli dělat pouze tehdy, když přesně víte, co vylučujete a proč.

Pokud máte pochybnosti o tom, zda je zjištěnou hrozbou skutečně pouze zranitelný ovladač, nebo zda se ve vašem systému nachází něco jiného, ​​je moudré spustit další kontroly s jinými antivirovými řešeními, zkontrolovat nedávno nainstalované programy a v případě potřeby požádat o pomoc na specializovaných fórech, než fyzicky otevřete dveře potenciálnímu malwaru.

Co dělat, když Defender neodstraní WinRing0 nebo ho neustále detekuje

V některých případech se program Windows Defender může opakovaně pokoušet o odstranění souboru WinRing0 bez úspěchu , protože soubor používá program na pozadí. To způsobuje smyčku varování a pokusů o odstranění, která nikam nevede, zatímco uživatel opakovaně vidí upozornění na aktivní hrozbu.

Nejčastější příčinou je, že aplikace používající ovladač je aktuálně otevřená nebo má rezidentní službu. V takovém případě musíte program a s ním spojené procesy ručně zavřít, než bude antivirový program moci reagovat. To můžete provést pomocí Správce úloh:

  • Otevřete Správce úloh (Ctrl+Shift+Esc nebo kliknutí pravým tlačítkem myši na hlavní panel > Správce úloh).
  • Najděte hlavní proces související aplikace (např. softwaru Razer, nástrojů RGB atd.) a ukončete ji.
  • Zkontrolujte také kartu Procesy na pozadí, zda existují služby propojené se stejným programem.
  Jak zadat symbol čtverečního metru na jakémkoli zařízení

Jakmile zastavíte vše, co závisí na WinRing0, spusťte skenování a odebrání znovu v programu Windows Defender . V několika referencích se ukázalo, že tento postup umožnil antiviru vymazat detekci, aniž by bylo nutné přeinstalovat systém Windows nebo podniknout nějaká drastičtější opatření.

Pokud se detekce opakuje, aplikace pravděpodobně při každém spuštění přeinstaluje nebo regeneruje ovladač . V takovém případě se budete muset rozhodnout, zda program zcela odinstalovat, najít aktualizovanou verzi, která nepoužívá WinRing0, nebo použít vyloučení (na vlastní nebezpečí), abyste se tomuto přetrvávajícímu konfliktu vyhnuli.

Zpětná vazba pro Microsoft a postoj vývojářů

Změna v zacházení s WinRing0 vyvolala značné znepokojení mezi vývojáři a pokročilými uživateli, protože přímo ovlivňuje téměř celý ekosystém monitorování a řízení hardwaru třetích stran, zejména projekty s otevřeným zdrojovým kódem, které jsou na ovladačích tohoto typu závislé.

Vývojáři nástrojů jako HWiNFO nebo Fan Control vysvětlili, že změna ovladače není jednoduchá drobná aktualizace , ale zahrnuje přepracování velké části programu se značnými náklady na čas a peníze, a to vše po letech práce a reputace vybudované kolem těchto nástrojů.

Společnost Microsoft pouze uvedla, že si je vědoma falešně pozitivních hlášení a přehodnocuje svou detekční logiku, aby ji vylepšila, ale zároveň trvá na tom, že nepodepsané nebo potenciálně zranitelné ovladače budou i nadále považovány za hrozbu, aby se snížilo dlouhodobé riziko.

V reakci na tuto situaci vstoupil na scénu zvědavý hráč: iBuyPower, společnost známá svými předpřipravenými herními počítači. Podle jejich produktového manažera se pokoušejí získat aktualizovanou verzi WinRing0 digitálně podepsanou společností Microsoft . Jejich plán je, že pokud budou úspěšní, budou tuto podepsanou knihovnu sdílet s komunitou vývojářů, aby mohli distribuovat verze svých aplikací s ověřeným ovladačem.

I kdyby tato podepsaná verze dorazila, základní problém by přetrvával: WinRing0 by si zachoval svůj základní design s velmi širokým přístupem k jádře , takže pokud by se malwaru podařilo jej zfalšovat nebo zneužít, stále by představoval riziko. Mnoho odborníků se domnívá, že jediným robustním řešením je migrace na nové ovladače navržené od nuly, s přísnějšími omezeními a modernějším bezpečnostním modelem.

Jak odesílat zpětnou vazbu a ovládat její úroveň ve Windows

Pokud se vás tyto detekce dotýkají a domníváte se, že by Microsoft měl svůj přístup vylepšit, můžete odeslat zpětnou vazbu přímo z Windows . Samotná společnost doporučuje používání vestavěných nástrojů k hlášení problémů s programem Defender a dalšími systémovými komponentami.

Na jedné straně je systém Windows nastaven tak, aby se pravidelně automaticky ptal na vaši zpětnou vazbu. Pokud chcete toto nastavení automatické zpětné vazby zkontrolovat nebo upravit, můžete tak učinit následovně:

  • Přejít na Domů > Nastavení > Soukromí a zabezpečení > Diagnostika a zpětná vazba.
  • V části Frekvence zpětné vazby se ujistěte, že je nastavena možnost „Automaticky (doporučeno)“, pokud chcete, aby systém Windows pravidelně žádal o vaši zpětnou vazbu.

Na druhou stranu můžete také kdykoli odeslat zpětnou vazbu ručně prostřednictvím Centra zpětné vazby , aniž byste čekali, až vás systém požádá o:

  • Do vyhledávacího pole na hlavním panelu zadejte „Centrum zpětné vazby“ a otevřete jej.
  • V aplikaci přejděte do sekce Komentáře a vyberte „Přidat nový komentář“.
  • Vyberte příslušnou kategorii, například „Zabezpečení, soukromí a účty > Microsoft Defender Antivirus pro Windows“.

Tímto způsobem se zaznamenávají vaše zkušenosti s WinRing0, falešně pozitivními výsledky nebo potížemi se správou legitimních ovladačů a mohou společnosti Microsoft pomoci upravit její zásady a detekční nástroje v budoucích verzích, alespoň teoreticky.

Nastavení diagnostiky a zpětné vazby vám také umožňuje ovládat, jaká data se odesílají společnosti Microsoft a s jakou úrovní podrobností, což je důležité, pokud vám záleží na soukromí. V téže sekci nastavení si můžete prohlédnout dostupné možnosti a upravit je podle svých preferencí.

Dnešní situace s WinRing0 je výsledkem let kompromisů mezi funkčností a zabezpečením: velmi užitečný ovladač pro přístup k nízkoúrovňovému hardwaru , který zároveň představuje potenciálně zneužitelné zranitelnosti a nyní se stal cílem programu Microsoft Defender. Pokud jste obdrželi upozornění, je to s největší pravděpodobností způsobeno nainstalovaným monitorovacím nástrojem, softwarem pro ovládání ventilátorů nebo softwarem RGB, a ne nutně nově příchozím agresivním trojským koněm. Na základě toho se rozhodnete, zda aktualizovat nebo změnit software, kdykoli je to možné, posoudit, zda se vyplatí WinRing0 ponechat vytvořením výjimek a přijetím rizika, nebo jej jednoduše odebrat, abyste upřednostnili přísnější zabezpečení systému.