- WinRing0 er en sårbar driver, der bruges af mange hardwareovervågnings- og kontrolapps, ikke en klassisk virus.
- Microsoft Defender markerer det som en trussel på grund af dets evne til at få dyb adgang til kernen og potentiale for malwaremisbrug.
- Brugere kan vælge at opdatere eller erstatte berørte apps eller tilføje undtagelser i Defender på egen risiko.
- Branchen bevæger sig mod mere sikre og signerede chauffører, selvom overgangen er kompleks, især for åbne projekter.
Hvis du bruger Windows 10 eller Windows 11, og du pludselig har modtaget en Microsoft Defender-advarsel om noget kaldet HackTool:Win32/WinRing0 eller VulnerableDriver:WinNT/Winring0.G , er det forståeligt, at du måske er bekymret og tror, at du har en alvorlig trojaner på din pc. For at gøre tingene værre kan dine overvågningsværktøjer, blæsere eller RGB-belysning pludselig være holdt op med at virke.
Det første, du bør vide, er, at du i de fleste tilfælde ikke har at gøre med en typisk virus, der inficerer filer eller krypterer din harddisk , men snarere en driver med en kendt sårbarhed, som Windows har besluttet at blokere aggressivt. Det betyder ikke, at den er helt harmløs, men den ændrer betydeligt, hvordan du griber den an og beslutter, om det er værd at holde den aktiv eller ej.
Hvad er WinRing0, og hvorfor registrerer Windows Defender det som en trussel?
WinRing0 er en hardwareadgangsdriver på lavt niveau , der i årevis har været brugt i adskillige pc-overvågnings- og kontrolapplikationer. Det er et bibliotek/en driver, der gør det muligt for et program at kommunikere næsten direkte med Windows-kernen og visse bundkortkomponenter og dermed omgå mange af de sædvanlige beskyttelseslag.
Takket være denne dybe adgang er WinRing0 blevet meget populært blandt tredjepartsapplikationer , der skal aflæse sensorer, styre ventilatorhastigheder, styre RGB-belysning eller finjustere systemparametre. Det er en af de få gratis og open source-muligheder, der tillader denne form for tæt interaktion med hardwaren.
Problemet er, at WinRing0-driveren i 2020 blev opført som en sikkerhedssårbarhed, CVE-2020-14979 . Denne sårbarhed tillader enhver applikation (selv uden administratorrettigheder) at anmode om tilladelse til at læse fra eller skrive til beskyttede områder af systemhukommelsen, når driveren er indlæst i systemet, hvilket åbner døren for rettighedseskalering eller manipulation af kritiske processer.
Af denne grund har Microsoft besluttet, at usignerede eller usikre WinRing0-drivere vil blive markeret i Defender som potentielt farlig software, der vises under detektioner som Hacktool:Win32/Winring0 eller VulnerableDriver:WinNT/Winring0.G. Fra et teknisk synspunkt er detektionen legitim: driveren har en reel sårbarhed og kan udnyttes af malware.
Det betyder ikke, at din specifikke kopi af WinRing0 er en virus, men snarere at den har funktioner, som malware kan udnytte . Derfor forvirringen: det samme navn bruges af både den legitime driver og visse trusler, der skjuler sig bag den for at undgå at blive opdaget.
Applikationer og værktøjer, der er afhængige af WinRing0
En af grundene til, at dette problem har skabt så meget omtale, er, at mange populære programmer er afhængige af WinRing0 for at fungere korrekt. Med stramningen af Microsoft Defender-politikkerne er disse programmer alle blevet påvirket af detektioner, blokeringer og usædvanlig adfærd på brugernes pc'er.
Blandt de mest berørte værktøjer er adskillige hardwareovervågningsprogrammer, spil og RGB- eller blæserstyringsværktøjer. Diverse rapporter og udtalelser nævner for eksempel CapFrameX, EVGA Precision X1 (ældre versioner), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine og ZenTimings , blandt mange andre.
Derudover har nogle producenters pakker til administration af periferiudstyr og spiludstyr tidligere brugt WinRing0. Et eksempel fra den virkelige verden set på fora involverer en bruger, der havde driveren integreret i en Razer Synapse-app, der kørte i baggrunden, hvilket forhindrede Windows Defender i at fjerne den direkte, fordi filen altid var markeret som "i brug".
I et andet scenarie forklarede en anden bruger, at WinRing0 var afgørende for et tilgængelighedsprogram , der midlertidigt skulle deaktivere dithering af visuelle sundhedsmæssige årsager. Uden den driver kunne de bogstaveligt talt ikke bruge deres bærbare computer, og Defender ville slette eller blokere den uden at give dem mulighed for nemt at gendanne den.
Alt dette betyder, at mange brugere pludselig, efter en opdatering af Defenders definitioner, har oplevet, at deres yndlingsværktøjer holder op med at starte , deres blæsere begynder at dreje ukontrolleret med maksimal hastighed, eller at RGB-belysningen er forkert konfigureret, fordi den centrale driver, der orkestrerer alt dette, er blevet sat i karantæne.
Reelle sikkerhedsrisici: sårbarhed vs. virus
Det er vigtigt at skelne tydeligt mellem begreberne: WinRing0 er ikke ransomware eller en typisk banktrojan , men det er en sårbar controller, der kan udnyttes af malware til at tage kontrol over systemet lettere end tilladt.
Når WinRing0 indlæses i systemet, giver det ubegrænset adgang til beskyttede ressourcer . Dette giver enhver proces mulighed for at instruere driveren til at læse fra eller skrive til kritiske hukommelsesadresser, herunder områder, hvor andre processer, hemmeligheder, midlertidige adgangskoder eller endda interne Windows-kernestrukturer findes.
Fra et sikkerhedsmæssigt synspunkt er dette især bekymrende, fordi det bryder en af de grundlæggende barrierer, der beskytter Windows : adskillelsen mellem brugerområdet og kernelområdet. En angreb, der misbruger WinRing0, kan omgå mange af de sædvanlige forsvar uden at skulle kompromittere selve operativsystemet.
Derfor har Microsoft valgt at behandle usignerede eller sårbare versioner af WinRing0 som et "hacktool" eller en farlig driver . Og af samme grund anbefaler mange eksperter at undgå det, når det er muligt, eller i det mindste begrænse dets brug til meget specifikke og kontrollerede situationer, f.eks. på laboratoriemaskiner eller i miljøer, hvor risikoen er acceptabel.
At Defender markerer WinRing0 betyder dog ikke automatisk, at dine adgangskoder er blevet stjålet, en keylogger er installeret, eller dine filer er krypteret . I de fleste tilfælde sker detektionen, fordi et legitimt program, der allerede var installeret, bruger den driver, og det, der har ændret sig, er Microsofts kriterier, ikke din adfærd.
Hvorfor blokerer Windows det nu, og hvad har CrowdStrike med det at gøre?
Mange har undret sig over, hvorfor Defender først nu er begyndt at blokere WinRing0 så aggressivt, hvis den har været sårbar i årevis . Der er ikke et enkelt definitivt officielt svar, men der er flere spor, der hjælper med at forstå konteksten.
På den ene side har Microsoft i et stykke tid strammet sine sikkerhedspolitikker for kernedrivere . Efter hændelser med stor indflydelse, såsom CrowdStrike-sårbarheden, der lammede systemer verden over på grund af en fejl i en sikkerhedsopdatering, er presset for at begrænse, hvilken type software der kan køre med så dybe rettigheder, steget.
Derudover har Microsoft i flere år krævet, at drivere, der tilgår kernen, skal signeres digitalt ved hjælp af et specifikt kernelsigneringscertifikat. At opnå dette certifikat kræver, at man er en anerkendt virksomhed, og at man betaler for signaturen, hvilket medfører en tilbagevendende omkostning – noget, der er håndterbart for store virksomheder, men vanskeligt for mange open source-projekter.
WinRing0, som er et udbredt open source- bibliotek , har modtaget programrettelser og forbedringer over tid, men hver ny version skal gennemgås og signeres for at Windows kan betragtes som troværdig. Ifølge forskellige udviklere er det blevet opdateret flere gange i de senere år, men situationen er blevet uholdbar, hvis Microsoft beslutter at stoppe med at signere nye versioner eller anser driverens underliggende filosofi for at være for risikabel.
Faktisk har Microsoft selv erkendt at være opmærksom på rapporter om spil- og overvågningsapplikationer, der er markeret som trusler for at bruge usignerede versioner af WinRing0. De har angivet, at de fortsætter deres undersøgelse, men de har også præciseret, at Defender fortsat vil behandle usignerede drivere som trusler, og at de gennemgår detektionslogikken for at undgå falske positiver uden at gå på kompromis med den langsigtede beskyttelse.
Indvirkningen på brugerne: skøre blæsere, defekt RGB-belysning og apps, der ikke starter
Den mest synlige effekt for den gennemsnitlige bruger er, at mange hardwarekontrolværktøjer holder op med at virke natten over . Defender registrerer WinRing0, sætter det i karantæne eller sletter det, og dermed fjerner det en central del af disse programmer.
På nogle systemer drejer blæserne ved fuld hastighed uden regulering , så snart WinRing0 forsvinder, fordi den applikation, der administrerede dem, ikke længere kan kommunikere med sensorerne eller bundkortets controller. På andre fryser RGB-belysningen eller bliver ukonfigureret, eller de berørte apps lukker simpelthen, så snart de åbner.
Der er også tilfælde af brugere, der, efter at have set Defenders advarsel med alarmerende navne som VulnerableDriver:WinNT/Winring0.G eller Hacktool:Win32/WinRing0, har antaget, at deres pc er blevet kompromitteret af en særlig sofistikeret trojaner . Nogle har endda overvejet at geninstallere Windows fra bunden af frygt for fjernadgang, keyloggere og andre lignende mareridt.
I et tilfælde rapporteret i fora, så en bruger en detektion i en fil linket til Razer-software, forsøgte at slette den, og Windows forhindrede ham i at gøre det, fordi den var "i brug" af et andet program. Defender forsøgte at slette den gentagne gange uden held. Først da han manuelt lukkede den relaterede proces fra Jobliste, var antivirusprogrammet i stand til at slette filen, og problemet forsvandt.
I et andet tilfælde, efter et tilsyneladende blokeret forsøg på fjernadgang, stødte en bruger på WinRing0 og mistænkte en trojansk hest på højt niveau. De startede deres computer i fejlsikret tilstand og kørte en fuld scanning , og overvejede endda seriøst at formatere systemet. Selvom forsigtighed altid er tilrådeligt i sådanne tilfælde, var det ikke nødvendigvis nødvendigt at gå til den ekstreme grad, hvis den faktiske kilde var en driver til et velkendt værktøj.
Muligheder for fortsat brug af dine programmer: undtagelser og alternativer
Hvis du absolut har brug for en af de berørte applikationer (f.eks. et avanceret overvågningsværktøj, en ventilatorcontroller, RGB-software eller endda en kritisk tilgængelighedsapp), har du flere muligheder, hver med sine egne implikationer. Der er ingen perfekt løsning , men snarere forskellige måder at balancere risiko og bekvemmelighed.
Den første mulighed er at søge efter opdateringer til selve applikationen . Nogle udviklere er begyndt at udgive nye versioner, der fjerner WinRing0 eller erstatter det med en proprietær eller anden driver, selvom dette i mange tilfælde involverer måneders arbejde og en betydelig omkostning.
For eksempel forklarede SignalRGB, at de stoppede med at bruge WinRing0 i 2023 og udviklede deres egen SMBus-driver, netop for at undgå at være afhængige af en systemdriver, der kunne være sårbar eller komme i konflikt med andre softwareversioner. De indrømmer selv, at processen var vanskelig og krævede betydelige tekniske ressourcer.
En anden mulighed er at skifte til alternative værktøjer , der ikke længere er afhængige af WinRing0. Der findes hardwareovervågnings- og administrationsværktøjer, der har tilpasset sig de nye krav til kernelsignering og er migreret til andre drivere, selvom de nogle gange mister nogle avancerede funktioner i processen.
For det tredje anbefaler nogle udviklere og brugere forsigtigt at tilføje en undtagelse i Microsoft Defender for at tillade WinRing0 at fortsætte med at fungere. Denne mulighed indebærer at acceptere risikoen for at beholde en sårbar driver på systemet, så det bør overvejes nøje, især på computere med følsomme data eller dem med kontinuerlig internetadgang.
Sådan tilføjer du en WinRing0-udelukkelse i Microsoft Defender (på eget ansvar)
Før vi går i detaljer, er det vigtigt at understrege, hvad Microsoft officielt udtaler: Enhver ændring, der reducerer sikkerheden eller deaktiverer beskyttelse, bør evalueres nøje . Disse foranstaltninger kan være nyttige som en midlertidig løsning på et specifikt problem, men de indebærer altid at tage yderligere risiko.
Hvis du beslutter dig for at fortsætte, fordi du absolut har brug for et program, der bruger WinRing0 (f.eks. til at styre ventilatorer på en computer, der overopheder, eller på grund af et tilgængelighedskrav), kan du tilføje en undtagelse i Microsoft Defender Antivirus for at forhindre den i at blokere den relaterede fil eller mappe.
De generelle trin i Windows 10 og Windows 11 er som følger:
- Åbn appen Windows-sikkerhed fra Start > Indstillinger > Opdatering og sikkerhed > Windows-sikkerhed, eller ved at søge efter det i Start-menuen.
- På hovedpanelet skal du indtaste sektionen Beskyttelse mod vira og trusler.
- I afsnittet Indstillinger for virus- og trusselsbeskyttelse skal du klikke på Administrer indstillinger.
- Rul ned, indtil du når blokken udelukkelser og vælg "Tilføj eller fjern undtagelser".
- Klik på Tilføj en ekskludering Vælg derefter, om du vil udelade en bestemt fil, en hel mappe eller en proces. Vælg derefter det element, der er relateret til WinRing0 eller det berørte program.
Fra det tidspunkt vil Defender stoppe med at scanne og blokere alt, hvad du har føjet til undtagelseslisten. Dette kan løse hardwarefejl, men det skaber også en blind vinkel i din beskyttelse, så det bør kun gøres, når du ved præcis, hvad du undtager, og hvorfor.
Hvis du er i tvivl om, hvorvidt den registrerede trussel virkelig kun er den sårbare driver, eller om der muligvis er noget andet på dit system, er det klogt at køre yderligere scanninger med andre anti-malware-løsninger, gennemgå nyligt installerede programmer og om nødvendigt bede om hjælp i specialiserede fora, før du fysisk åbner døren for potentiel malware.
Hvad skal man gøre, hvis Defender ikke sletter WinRing0 eller registrerer det kontinuerligt
I nogle tilfælde kan Windows Defender gentagne gange forsøge at fjerne WinRing0 uden held, fordi filen bruges af et baggrundsprogram. Dette forårsager en løkke af advarsler og fjernelsesforsøg, der ikke fører nogen vegne, mens brugeren gentagne gange ser den aktive trusselsadvarsel.
Den mest almindelige årsag er, at programmet, der bruger driveren, i øjeblikket er åbent eller har en resident tjeneste. I denne situation skal du manuelt lukke programmet og dets tilknyttede processer, før antivirusprogrammet kan reagere. Du kan gøre dette ved hjælp af Jobliste:
- Åbn Task manager (Ctrl+Shift+Esc eller højreklik på proceslinjen > Jobliste).
- Find hovedprocessen i det relaterede program (f.eks. Razer-software, RGB-værktøjer osv.) og afslut det.
- Tjek også fanen Baggrundsprocesser, hvis der er tjenester knyttet til det samme program.
Når du har stoppet alt, der afhænger af WinRing0, skal du køre scanningen og fjernelsen igen fra Windows Defender . I mere end én anmeldelse har dette gjort det muligt for antivirusprogrammet at rydde detektionen uden at skulle geninstallere Windows eller tage mere drastiske foranstaltninger.
Hvis detektionen fortsætter, geninstallerer eller regenererer programmet muligvis driveren hver gang det starter. I så fald skal du beslutte, om du vil afinstallere programmet helt, finde en opdateret version, der ikke bruger WinRing0, eller bruge udelukkelse (på egen risiko) for at undgå denne vedvarende konflikt.
Feedback til Microsoft og udviklernes holdning
Ændringen i behandlingen af WinRing0 har skabt betydelig uro blandt udviklere og avancerede brugere, fordi den direkte påvirker næsten hele økosystemet af tredjeparts hardwareovervågning og -kontrol, især open source-projekter, der er afhængige af drivere af denne type.
Udviklere af værktøjer som HWiNFO eller Fan Control har forklaret, at ændring af driveren ikke er en simpel mindre opdatering , men involverer at lave en stor del af programmet om, med en betydelig omkostning i tid og penge, alt sammen efter mange års arbejde og et omdømme opbygget omkring disse værktøjer.
Microsoft har kun kommenteret, at de er opmærksomme på de falsk positive rapporter og revurderer deres detektionslogik for at forfine den, men samtidig insisterer de på, at usignerede eller potentielt sårbare drivere fortsat vil blive behandlet som en trussel for at reducere den langsigtede risiko.
Som svar på denne situation er en nysgerrig aktør kommet på banen: iBuyPower, en virksomhed kendt for sine præfabrikerede gaming-pc'er. Ifølge deres produktchef forsøger de at få en opdateret version af WinRing0 digitalt signeret af Microsoft . Deres plan er, at hvis det lykkes, vil de dele dette signerede bibliotek med udviklerfællesskabet, så de kan distribuere versioner af deres applikationer med en valideret driver.
Selv hvis den signerede version skulle ankomme, ville det underliggende problem forblive: WinRing0 ville beholde sit grundlæggende design med meget bred kerneadgang , så hvis malware skulle formår at forfalske eller udnytte den, ville det stadig udgøre en risiko. Mange eksperter mener, at den eneste robuste løsning er at migrere til nye drivere designet fra bunden, med strengere begrænsninger og en mere moderne sikkerhedsmodel.
Sådan sender du feedback og styrer feedbackniveauet i Windows
Hvis du er berørt af disse opdagelser og mener, at Microsoft bør forbedre sin tilgang, kan du indsende feedback direkte fra Windows . Virksomheden opfordrer selv til brugen af indbyggede værktøjer til at rapportere problemer med Defender og andre systemkomponenter.
På den ene side er Windows konfigureret til automatisk at bede om din feedback med jævne mellemrum. Hvis du vil kontrollere eller justere denne indstilling for automatisk feedback, kan du gøre det på følgende måde:
- Gå til Hjem > Indstillinger > Privatliv og sikkerhed > Diagnostik og feedback.
- I afsnittet Feedbackfrekvens skal du sørge for, at den er indstillet til "Automatisk (anbefales)", hvis du vil have, at Windows beder om din feedback med jævne mellemrum.
På den anden side kan du også indsende din feedback manuelt via Feedback Hub, når du vil, uden at vente på, at systemet beder dig om at:
- Skriv "Feedback Center" i søgefeltet på proceslinjen, og åbn det.
- Gå til afsnittet i applikationen Comentarios og vælg "Tilføj ny kommentar".
- Vælg en relevant kategori, for eksempel "Sikkerhed, privatliv og konti > Microsoft Defender Antivirus til Windows".
På denne måde registreres din oplevelse med WinRing0, falske positiver eller problemer med at administrere legitime drivere, hvilket kan hjælpe Microsoft med at justere sin politik og sine detektionsværktøjer i fremtidige versioner, i det mindste i teorien.
Indstillingerne for diagnosticering og feedback giver dig også mulighed for at kontrollere, hvilke data der sendes til Microsoft , og på hvilket detaljeringsniveau, hvilket er vigtigt, hvis du er bekymret for privatlivets fred. I samme indstillingssektion kan du gennemgå de tilgængelige muligheder og justere dem efter dine præferencer.
I dag er situationen med WinRing0 resultatet af årevis med kompromiser mellem funktionalitet og sikkerhed: en meget nyttig driver til adgang til hardware på lavt niveau , som også repræsenterer en potentielt udnyttelig sårbarhed og nu er blevet angrebet af Microsoft Defender. Hvis du har modtaget en advarsel, skyldes det højst sandsynligt et overvågningsværktøj, software til ventilatorstyring eller RGB-software, du har installeret, og ikke nødvendigvis en nyligt ankommet aggressiv trojaner. Derfra vil din beslutning være at opdatere eller ændre software, når det er muligt, vurdere, om det er værd at beholde WinRing0 ved at oprette undtagelser og acceptere risikoen, eller blot fjerne det for at prioritere strengere sikkerhed på dit system.