- WinRing0 je zranitelný ovladač používaný mnoha aplikacemi pro monitorování a ovládání hardwaru, nikoli klasický virus.
- Microsoft Defender jej označuje jako hrozbu kvůli jeho schopnosti hlubokého přístupu k jádru a potenciálu zneužití malwarem.
- Uživatelé se mohou na vlastní nebezpečí rozhodnout aktualizovat nebo nahradit dotčené aplikace nebo přidat výjimky v Defenderu.
- Průmysl se posouvá směrem k bezpečnějším a podepsaným ovladačům, ačkoli přechod je složitý, zejména u otevřených projektů.

Pokud používáte Windows 10 nebo Windows 11 a najednou se vám zobrazí upozornění programu Microsoft Defender na něco, co se nazývá HackTool:Win32/WinRing0 nebo VulnerableDriver:WinNT/Winring0.GJe normální mít strach a myslet si, že máte v počítači vážného trojského koně. Aby toho nebylo málo, mohly náhle přestat fungovat vaše monitorovací nástroje, ventilátory nebo RGB osvětlení.
První věc, kterou byste měli vědět, je, že ve většině případů, Nejedná se o typický virus, který infikuje soubory nebo šifruje disk.Spíše se jedná o ovladač se známou zranitelností, kterou systém Windows agresivně zablokoval. To neznamená, že je zcela neškodný, ale výrazně to mění váš přístup a rozhodování, zda se vyplatí jej ponechat aktivní, či nikoli.
Co je WinRing0 a proč ho program Windows Defender detekuje jako hrozbu?
WinRing0 je a nízkoúrovňový hardwarový řadič přístupu Používá se již léta v mnoha aplikacích pro monitorování a řízení počítačů. Jedná se o knihovnu/ovladač, který umožňuje programu komunikovat téměř přímo s jádrem systému Windows a určitými komponentami základní desky, a obcházet tak mnoho obvyklých vrstev ochrany.
Díky tomuto hlubokému přístupu, WinRing0 se stal velmi populárním mezi aplikacemi třetích stran. Potřebují číst senzory, spravovat rychlost ventilátorů, ovládat RGB osvětlení nebo jemně doladit systémové parametry. Je to jedna z mála bezplatných a open-source možností, které umožňují tento druh úzké interakce s hardwarem.
Problém je v tom, že v roce 2020 byl ovladač WinRing0 uveden jako bezpečnostní zranitelnost CVE-2020-14979Tato zranitelnost umožňuje jakékoli aplikaci (i bez oprávnění správce) požádat o povolení ke čtení nebo zápisu do chráněných oblastí systémové paměti po načtení ovladače do systému, což otevírá dveře k eskalaci oprávnění nebo manipulaci s kritickými procesy.
Z tohoto důvodu se společnost Microsoft rozhodla, že Nepodepsané nebo nebezpečné ovladače WinRing0 jsou v programu Defender označeny příznakem. jako potenciálně nebezpečný software, zobrazující se v detekcích jako Hacktool:Win32/Winring0 nebo VulnerableDriver:WinNT/Winring0.G. Detekce je z technického hlediska legitimní: ovladač má skutečnou zranitelnost a může být zneužit malwarem.
To neznamená, že vaše konkrétní kopie WinRing0 je virus, ale spíše to, že Má schopnosti, které by mohl zneužít malware.Proto ten zmatek: stejný název používá jak legitimní řidič, tak i určité hrozby, které se za ním maskují, aby zůstaly nepovšimnuty.
Aplikace a nástroje, které závisí na WinRing0
Jedním z důvodů, proč tato záležitost vyvolala tolik povyku, je to, že Mnoho populárních aplikací je závislých na WinRing0. aby fungovaly správně. S přísnějšími zásadami programu Microsoft Defender se všechny tyto programy potýkají s detekcemi, blokováním a podivným chováním na počítačích uživatelů.
Mezi nejvíce postižené nástroje patří četné programy pro monitorování hardwaru, hry a nástroje pro správu RGB nebo ventilátorů. Různé zprávy a svědectví zmiňují například CapFrameX, EVGA Precision X1 (starší verze), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine nebo ZenTimings, mezi mnoha jinými.
Také některé apartmá výrobce Soubor WinRing0 se v minulosti používal ke správě periferií a herního vybavení. Příklad z praxe, který se objevil na fórech, se týká uživatele, který měl ovladač integrovaný do aplikace Razer Synapse běžící na pozadí, což zabránilo programu Windows Defender v jeho přímém smazání, protože soubor byl vždy označen jako „používaný“.
V jiném scénáři jiný uživatel vysvětlil, že WinRing0 byl nezbytné pro aplikaci pro přístupnost Potřeboval dočasně vypnout dithering z důvodu ochrany zraku. Bez tohoto ovladače by doslova nemohl používat svůj notebook a Defender by ho mazal nebo blokoval, aniž by mu dal možnost ho snadno obnovit.
To vše způsobuje náhlou, po aktualizaci definic Defenderu, Mnoho uživatelů zjistilo, že se jim jejich oblíbené nástroje přestaly spouštět.Jeho ventilátory se začnou nekontrolovatelně otáčet maximální rychlostí nebo se RGB osvětlení odkonfiguruje, protože centrální ovladač, který to všechno řídí, byl umístěn do karantény.
Skutečná bezpečnostní rizika: zranitelnost vs. virus
Je vhodné dobře oddělovat pojmy: WinRing0 není ransomware ani typický bankovní trojský kůňJedná se však o zranitelný ovladač, který může malware zneužít k převzetí kontroly nad systémem snadněji, než by mu bylo dovoleno.
Po načtení do systému nabízí WinRing0 neomezený přístup k chráněným zdrojůmTo umožňuje libovolnému procesu instruovat ovladač ke čtení nebo zápisu na kritické adresy paměti, včetně oblastí, kde se nacházejí jiné procesy, tajné klíče, dočasná hesla nebo dokonce interní struktury jádra systému Windows.
Z bezpečnostního hlediska je to obzvláště znepokojivé, protože Prolamuje jednu ze základních bariér, které chrání Windows.Oddělení uživatelského prostoru a prostoru jádra. Zneužití WinRing0 může obejít mnoho standardních obranných mechanismů, aniž by ohrozilo samotný operační systém.
Proto se společnost Microsoft rozhodla zacházet s nepodepsanými nebo zranitelnými verzemi WinRing0 jako s „hacktool“ nebo nebezpečný řidičA ze stejného důvodu mnoho odborníků doporučuje se mu vyhýbat, kdykoli je to možné, nebo ho alespoň omezit na velmi specifické a kontrolované situace, například v laboratorních strojích nebo prostředích, kde se riziko předpokládá.
Skutečnost, že Defender označuje WinRing0, však automaticky neznamená, že vaše hesla byla ukradena, byl nainstalován keylogger nebo vaše soubory byly zašifrovány.Ve většině případů k detekci dochází proto, že daný ovladač používá již nainstalovaná legitimní aplikace a změnila se kritéria společnosti Microsoft, nikoli vaše chování.
Proč to Windows teď blokuje a co s tím má CrowdStrike společného?
Mnoho lidí se divilo, proč, když je WinRing0 zranitelný už léta, Obránce to teď začal tak agresivně blokovat.Neexistuje jediná definitivní oficiální odpověď, ale existuje několik vodítek, která pomáhají pochopit kontext.
Na jedné straně Microsoft zpřísňuje svá bezpečnostní zásady pro ovladače jádraPo závažných incidentech, jako byl útok CrowdStrike, který kvůli problému v bezpečnostní aktualizaci odstavil systémy po celém světě, se zvýšil tlak na omezení typu softwaru, který lze spustit s tak hlubokými oprávněními.
Kromě toho společnost Microsoft již několik let vyžaduje, aby Ovladače, které přistupují k jádru, jsou digitálně podepsány prostřednictvím specifického certifikátu pro podpis jádra. Získání tohoto certifikátu vyžaduje být uznávanou společností a platit za podpis, což je opakující se poplatek, což je něco, co je pro velké společnosti zvládnutelné, ale pro mnoho open-source projektů komplikované.
WinRing0, což je knihovna open source a široce používanýObdržel záplaty a vylepšení, ale každá nová verze musí být zkontrolována a podepsána, aby ji systém Windows považoval za důvěryhodnou. Podle různých vývojářů byla v posledních letech několikrát opravena, ale situace se stala neudržitelnou, pokud se Microsoft rozhodne přestat podepisovat nové verze nebo pokud bude považovat základní filozofii ovladače za příliš riskantní.
Ve skutečnosti to uznal i samotný Microsoft. je si vědom zpráv o herních aplikacích a monitorování označeno jako hrozba kvůli používání nepodepsaných verzí WinRing0. I když tvrdí, že pokračují ve vyšetřování, jasně uvedli, že Defender bude i nadále nepodepsané ovladače považovat za hrozbu a že přezkoumávají logiku detekce, aby se vyhnuli falešně pozitivním výsledkům, aniž by však opustili dlouhodobou ochranu.
Dopad na uživatele: šílené ventilátory, nefunkční RGB osvětlení a aplikace, které se nespouštějí
Nejviditelnějším efektem pro průměrného uživatele je, že přes noc Mnoho nástrojů pro ovládání hardwaru přestává fungovatDefender detekuje WinRing0, umístí ho do karantény nebo ho smaže, a tím znemožní práci některých programů.
Na některých systémech, jakmile WinRing0 zmizí, se ventilátory přepnou na otáčet maximální rychlostí bez regulaceprotože aplikace, která je spravovala, již nemůže komunikovat se senzory ani s řadičem základní desky. V jiných případech RGB osvětlení zamrzne nebo se odkonfiguruje, případně se postižené aplikace jednoduše zavřou ihned po otevření.
Existují také případy uživatelů, kteří si po zhlédnutí varování Defenderu s tak alarmujícími názvy, jako je VulnerableDriver:WinNT/Winring0.G nebo Hacktool:Win32/WinRing0, mysleli, že Jeho počítač byl napaden obzvláště pokročilým trojským koněm.Někteří dokonce zvažovali přeinstalaci Windows od nuly ze strachu ze vzdáleného přístupu, keyloggerů a dalších nočních můr.
V případě hlášeném na fórech si uživatel všiml detekce v souboru propojeném se softwarem Razer a pokusil se jej smazat, ale systém Windows mu v tom zabránil, protože soubor „používal“ jiný program. Defender se jej opakovaně, ale bez úspěchu, pokusil odstranit. Teprve když Ručně jsem zavřel související proces ze Správce úloh.Antiviru se podařilo soubor smazat a problém zmizel.
V jiném svědectví se uživatel po zdánlivě zablokovaném pokusu o vzdálený přístup setkal s detekcí WinRing0 a myslel si, že má nakaženého vysoce rizikového trojského koně. Spustil počítač v nouzovém režimu a provedl úplnou kontrolu.Dokonce vážně uvažovali o formátování systému. I když je v takových případech vždy na místě opatrnost, nebylo nutně nutné zacházet do takového extrému, pokud skutečnou příčinou byl ovladač pro známý nástroj.
Možnosti, jak pokračovat v používání programů: výjimky a alternativy
Pokud některou z dotčených aplikací absolutně potřebujete (například pokročilý monitorovací nástroj, ovladač ventilátoru, software RGB nebo dokonce kritickou aplikaci pro usnadnění přístupu), máte několik možností, z nichž každá má své vlastní důsledky. Neexistuje dokonalé řešeníale různé způsoby, jak vyvážit riziko a pohodlí.
První možnost je zkontrolovat aktualizace samotné aplikaceNěkteří vývojáři začali vydávat nové verze, které WinRing0 ruší nebo jej nahrazují proprietárním či jiným ovladačem, i když v mnoha případech to zahrnuje měsíce práce a značné náklady.
Například SignalRGB vysvětlil, že V roce 2023 přestali používat WinRing0. Vyvinuli si vlastní SMBus řadič právě proto, aby se vyhnuli spoléhání na ovladač na systémové úrovni, který by mohl být zranitelný nebo konfliktovat s jinými verzemi softwaru. Sami přiznávají, že proces byl obtížný a vyžadoval značné technické prostředky.
Další možností je přejít na alternativní nástroje které již nezávisí na WinRing0. Existují nástroje pro monitorování a správu hardwaru, které se přizpůsobily novým požadavkům na podepisování jádra a migrovaly na jiné ovladače, i když někdy cestou ztratí některé pokročilé funkce.
Za třetí, někteří vývojáři a uživatelé doporučují, s mnoha výhradami, Přidání výjimky v programu Microsoft Defender aby WinRing0 mohl nadále fungovat. Tato možnost s sebou nese riziko udržování zranitelného ovladače v systému, proto by měla být pečlivě zvážena, zejména na počítačích s citlivými informacemi nebo na těch, které jsou neustále vystaveny internetu.
Jak přidat výjimku WinRing0 v programu Microsoft Defender (na vlastní nebezpečí)
Než se pustíme do podrobností, je důležité zdůraznit, co společnost Microsoft oficiálně uvádí: Jakákoli změna, která snižuje zabezpečení nebo deaktivuje ochranu, by měla být pečlivě vyhodnocena.Tato opatření mohou být užitečná jako dočasné řešení konkrétního problému, ale vždy s sebou nesou další riziko.
Pokud se rozhodnete pokračovat, protože nezbytně potřebujete aplikaci, která používá WinRing0 (například k ovládání ventilátorů v počítači, který se přehřívá, nebo z důvodu požadavku na přístupnost), můžete Přidání výjimky v antivirové službě Microsoft Defender aby přestal blokovat související soubor nebo složku.
Obecné kroky ve Windows 10 a Windows 11 jsou následující:
- Otevřete aplikaci Zabezpečení systému Windows z nabídky Start > Nastavení > Aktualizace a zabezpečení > Zabezpečení systému Windows nebo vyhledáním v nabídce Start.
- Na hlavním panelu zadejte sekci Ochrana před viry a hrozbami.
- V části Nastavení ochrany před viry a hrozbami klikněte na Spravovat nastavení.
- Posuňte se dolů, dokud se nedostanete k bloku Vyloučení a vyberte možnost „Přidat nebo odebrat výjimky“.
- Klikněte na Přidejte vyloučení Poté vyberte, zda chcete vyloučit konkrétní soubor, celou složku nebo proces. Dále vyberte položku související s WinRing0 nebo dotčenou aplikací.
Od té chvíle, Obránce přestane analyzovat a blokovat to, co jste přidali na seznam vyloučených položek. To může vyřešit provozní problémy s vašimi hardwarovými nástroji, ale také to vytváří slepé místo v zabezpečení, takže byste to měli dělat pouze tehdy, když přesně víte, co vylučujete a proč.
Pokud máte pochybnosti o tom, zda detekovaná hrozba představuje skutečně pouze zranitelný ovladač, nebo zda se ve vašem systému nachází něco jiného, je rozumné udělat spoléhat se na dodatečnou analýzu Kromě dalších antimalwarových řešení si před fyzickým otevřením dveří potenciálnímu malwaru projděte i nedávno nainstalované programy a v případě potřeby vyhledejte pomoc na specializovaných fórech.
Co dělat, když Defender neodstraní WinRing0 nebo ho neustále detekuje
V některých případech může program Windows Defender opakovaně se pokoušel odstranit WinRing0 bez úspěchu protože soubor je používán programem na pozadí. To způsobuje smyčku varování a pokusů o smazání, která nikam nevede, zatímco uživatel opakovaně vidí aktivní upozornění na hrozbu.
Nejčastější příčinou je, že aplikace používající ovladač je aktuálně otevřená nebo má rezidentní službu. V takové situaci... Program a s ním spojené procesy je nutné zavřít ručně. než antivirový program začne jednat. Můžete to provést pomocí Správce úloh:
- Otevřete Správce úloh (Ctrl+Shift+Esc nebo kliknutí pravým tlačítkem myši na hlavní panel > Správce úloh).
- Najděte hlavní proces související aplikace (např. softwaru Razer, nástrojů RGB atd.) a ukončete ji.
- Zkontrolujte také kartu Procesy na pozadí, zda existují služby propojené se stejným programem.
Jakmile zastavíte vše, co závisí na WinRing0, vraťte se k Spusťte skenování a odebrání z DefenderuV několika referencích se uvádí, že tento postup umožnil antiviru vymazat detekci, aniž by bylo nutné přeinstalovat Windows nebo provést cokoli drastičtějšího.
Pokud se detekce bude opakovat, aplikace se může vrátit k přeinstalujte nebo regenerujte ovladač při každém spuštění. V takovém případě se budete muset rozhodnout, zda chcete program úplně odinstalovat, hledat aktualizovanou verzi, která nepoužívá WinRing0, nebo se uchýlit k vyloučení (s převzetím rizika), abyste se tomuto přetrvávajícímu konfliktu vyhnuli.
Zpětná vazba pro Microsoft a postoj vývojářů
Změna v zacházení s WinRing0 vyvolala značné znepokojení mezi vývojáři a pokročilými uživateli, protože To má přímý dopad na téměř celý ekosystém monitorování a řízení hardwaru. od třetích stran, zejména od projektů s otevřeným zdrojovým kódem, které se spoléhají na ovladače tohoto typu.
Vývojáři nástrojů jako HWiNFO nebo Fan Control to vysvětlili Změna ovladačů není jednoduchá drobná aktualizace.ale zahrnuje to přepracování velké části programu, což představuje značné náklady na čas a peníze, a to vše po letech práce a reputace vybudované kolem těchto nástrojů.
Microsoft se k tomu pouze vyjádřil. Jsou si vědomi hlášení o falešně pozitivních výsledcích. Přehodnocují logiku detekce, aby ji zdokonalili, ale zároveň trvají na tom, že nepodepsané nebo potenciálně zranitelné ovladače budou i nadále považovány za hrozbu, aby se snížilo dlouhodobé riziko.
V reakci na tuto situaci vstoupil na scénu zvědavý hráč: iBuyPower, společnost známá svými předpřipravenými herními počítači. Podle jejího produktového ředitele, Snaží se získat aktualizovanou verzi WinRing0 digitálně podepsanou společností Microsoft.Jejich myšlenkou je, že pokud uspějí, budou tuto podepsanou knihovnu sdílet s komunitou vývojářů, aby mohli distribuovat verze svých aplikací s ověřeným ovladačem.
I kdyby tato podepsaná verze dorazila, základní problém by stále přetrvával: WinRing0 by si zachoval svůj základní design s velmi širokým přístupem k jádru.Proto i kdyby se malwaru podařilo jej napodobit nebo zneužít, stále by představoval riziko. Mnoho odborníků se domnívá, že jediným robustním řešením je migrace na nové ovladače navržené od nuly, s přísnějšími omezeními a modernějším bezpečnostním modelem.
Jak odesílat zpětnou vazbu a ovládat její úroveň ve Windows
Pokud se vás tyto detekce týkají a domníváte se, že by společnost Microsoft měla svůj přístup vylepšit, můžete Odesílat zpětnou vazbu přímo z WindowsSamotná společnost podporuje používání vestavěných nástrojů k hlášení problémů s Defenderem a dalšími systémovými komponentami.
Na jedné straně je systém Windows nastaven tak, aby se pravidelně automaticky ptal na vaši zpětnou vazbu. Pokud chcete toto nastavení automatické zpětné vazby zkontrolovat nebo upravit, můžete tak učinit následovně:
- Přejít na Domů > Nastavení > Soukromí a zabezpečení > Diagnostika a zpětná vazba.
- V části Frekvence zpětné vazby se ujistěte, že je nastavena možnost „Automaticky (doporučeno)“, pokud chcete, aby systém Windows pravidelně žádal o vaši zpětnou vazbu.
Na druhou stranu můžete své názory odeslat i ručně prostřednictvím Centrum názorů (Centrum zpětné vazby), kdykoli chcete, aniž byste čekali, až se vás systém zeptá:
- Do vyhledávacího pole na hlavním panelu zadejte „Centrum zpětné vazby“ a otevřete jej.
- V aplikaci přejděte do sekce Komentáře a vyberte „Přidat nový komentář“.
- Vyberte příslušnou kategorii, například „Zabezpečení, soukromí a účty > Microsoft Defender Antivirus pro Windows“.
Tímto způsobem se zaznamenávají vaše zkušenosti s WinRing0, falešně pozitivní výsledky nebo potíže se správou legitimních ovladačů a společnost Microsoft je může použít. Upravte své zásady a detekční nástroje v budoucích verzích, alespoň teoreticky.
Nastavení diagnostiky a zpětné vazby vám také umožňuje ovládat Jaká data se odesílají společnosti Microsoft A s jakou úrovní detailů, což je relevantní, pokud máte obavy o soukromí. V téže sekci nastavení si můžete prohlédnout dostupné možnosti a upravit je podle svých preferencí.
Dnešní situace s WinRing0 je výsledkem let kompromisů mezi funkčností a bezpečností: Velmi užitečný ovladač pro přístup k nízkoúrovňovému hardwaru.Tato zranitelnost, která je potenciálně zneužitelná, se nyní dostala pod drobnohled programu Microsoft Defender. Pokud jste obdrželi upozornění, s největší pravděpodobností je to způsobeno nainstalovaným monitorovacím nástrojem, softwarem pro ovládání ventilátorů nebo softwarem pro RGB osvětlení, a ne nutně nově příchozím agresivním trojským koněm. Na základě toho se rozhodnete, zda software aktualizovat nebo změnit, kdykoli je to možné, zda se vyplatí ponechat WinRing0 vytvořením výjimek a přijetím rizika, nebo jej jednoduše zcela odstranit a upřednostnit tak přísnější zabezpečení počítače.