Sådan fjerner du WinRing0 fra Windows og afgør, om det rent faktisk er en virus

Sidste ændring: Maj 26 2026
  • WinRing0 er en sårbar driver, der bruges af mange hardwareovervågnings- og kontrolapps, ikke en klassisk virus.
  • Microsoft Defender markerer det som en trussel på grund af dets evne til at få dyb adgang til kernen og potentiale for malwaremisbrug.
  • Brugere kan vælge at opdatere eller erstatte berørte apps eller tilføje undtagelser i Defender på egen risiko.
  • Branchen bevæger sig mod mere sikre og signerede chauffører, selvom overgangen er kompleks, især for åbne projekter.

WinRing0 i Windows Defender

Hvis du bruger Windows 10 eller Windows 11, og du pludselig får en Microsoft Defender-advarsel om noget, der hedder HackTool: Win32/WinRing0 eller sårbar driver: WinNT/Winring0.GDet er normalt at være bange og tro, at du har en alvorlig trojaner på din pc. Og hvad værre er, kan dine overvågningsværktøjer, blæsere eller RGB-belysning pludselig være holdt op med at virke.

Det første du bør vide er, at i de fleste tilfælde, Dette er ikke en typisk virus, der inficerer filer eller krypterer din disk.Det er snarere en driver med en kendt sårbarhed, som Windows aggressivt har blokeret. Det betyder ikke, at den er helt harmløs, men den ændrer markant, hvordan du griber den an og beslutter, om det er værd at holde den aktiv eller ej.

Hvad er WinRing0, og hvorfor registrerer Windows Defender det som en trussel?

WinRing0 er en lavniveau hardwareadgangscontroller Det har været brugt i årevis i adskillige pc-overvågnings- og kontrolapplikationer. Det er et bibliotek/en driver, der gør det muligt for et program at kommunikere næsten direkte med Windows-kernen og visse bundkortkomponenter og dermed omgå mange af de sædvanlige beskyttelseslag.

Takket være den dybe adgang, WinRing0 er blevet meget populært blandt tredjepartsapplikationer De skal aflæse sensorer, styre ventilatorhastigheder, styre RGB-belysning eller finjustere systemparametre. Det er en af ​​de få gratis og open source-muligheder, der tillader denne form for tæt interaktion med hardwaren.

Problemet er, at WinRing0-driveren i 2020 var angivet som sikkerhedssårbarhed CVE-2020-14979Denne sårbarhed gør det muligt for enhver applikation (selv uden administratorrettigheder) at anmode om tilladelse til at læse eller skrive til beskyttede områder af systemhukommelsen, når driveren er indlæst i systemet, hvilket åbner døren for rettighedseskalering eller manipulation af kritiske processer.

Af denne grund har Microsoft besluttet, at Usignerede eller usikre WinRing0-drivere markeres i Defender som potentielt farlig software, der optræder under detektioner som Hacktool:Win32/Winring0 eller VulnerableDriver:WinNT/Winring0.G. Detektionen er, fra et teknisk synspunkt, legitim: driveren har en reel sårbarhed og kan misbruges af malware.

Det betyder ikke, at din specifikke kopi af WinRing0 er en virus, men snarere at Den har funktioner, som malware kan udnytte.Derfor forvirringen: det samme navn bruges af både den legitime chauffør og visse trusler, der camouflerer sig bag det for at gå ubemærket hen.

Applikationer og værktøjer, der er afhængige af WinRing0

En af grundene til, at dette problem har skabt så meget støj, er, at Mange populære applikationer er afhængige af WinRing0 at fungere korrekt. Med stramningen af ​​Microsoft Defender-politikkerne har de alle været plaget af detektioner, blokeringer og mærkelig adfærd på brugernes pc'er.

Blandt de mest berørte værktøjer er adskillige hardwareovervågningsprogrammer, spil og RGB- eller ventilatorstyringsværktøjer. Forskellige rapporter og vidnesbyrd nævner for eksempel CapFrameX, EVGA Precision X1 (ældre versioner), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine eller ZenTimings, blandt mange andre.

Også nogle producentpakker WinRing0 er tidligere blevet brugt til at administrere periferiudstyr og spiludstyr. Et eksempel fra den virkelige verden set på fora involverer en bruger, der havde driveren integreret i en Razer Synapse-app, der kørte i baggrunden, hvilket forhindrede Windows Defender i at slette den direkte, fordi filen altid var markeret som "i brug".

I et andet scenarie forklarede en anden bruger, at WinRing0 var afgørende for en tilgængelighedsapplikation Han var nødt til midlertidigt at deaktivere dithering af hensyn til øjensundheden. Uden den driver kunne han bogstaveligt talt ikke bruge sin bærbare computer, og Defender ville slette eller blokere den uden at give ham mulighed for nemt at gendanne den.

Alt dette forårsager en pludselig, efter en opdatering af Defender-definitionerne, Mange brugere har oplevet, at deres yndlingsværktøjer holder op med at starteDens blæsere begynder at dreje ukontrolleret med maksimal hastighed, eller RGB-belysningen bliver ukonfigureret, fordi den centrale driver, der orkestrerer alt dette, er blevet sat i karantæne.

Reelle sikkerhedsrisici: sårbarhed vs. virus

Det er praktisk at adskille begreberne godt: WinRing0 er ikke ransomware eller en typisk banktrojanDet er dog en sårbar controller, der kan udnyttes af malware til at tage kontrol over systemet lettere, end det burde have lov til.

  Sådan finder du ud af, hvilken version af Android du har, og om den er opdateret

Når WinRing0 er indlæst i systemet, tilbyder den en ubegrænset adgang til beskyttede ressourcerDette gør det muligt for enhver proces at instruere driveren til at læse eller skrive til kritiske hukommelsesadresser, herunder områder hvor andre processer, hemmeligheder, midlertidige adgangskoder eller endda interne Windows-kernestrukturer findes.

Fra et sikkerhedsmæssigt synspunkt er dette særligt bekymrende, fordi Det nedbryder en af ​​de grundlæggende barrierer, der beskytter WindowsAdskillelsen mellem brugerområde og kerneområde. En udnyttelse, der misbruger WinRing0, kan omgå mange standardforsvar uden at kompromittere selve operativsystemet.

Derfor har Microsoft valgt at behandle usignerede eller sårbare versioner af WinRing0 som "hacktool" eller farlig driverOg af samme grund anbefaler mange eksperter at undgå det, når det er muligt, eller i det mindste begrænse det til meget specifikke og kontrollerede situationer, såsom i laboratoriemaskiner eller miljøer, hvor risikoen påtages.

Det faktum, at Defender markerer WinRing0, betyder dog ikke automatisk, at dine adgangskoder er blevet stjålet, en keylogger er blevet installeret, eller dine filer er blevet krypteret.I de fleste tilfælde sker detektionen, fordi et legitimt program, der allerede var installeret, bruger den driver, og det, der har ændret sig, er Microsofts kriterier, ikke din adfærd.

Hvorfor blokerer Windows det nu, og hvad har CrowdStrike med det at gøre?

Mange har undret sig over, hvorfor WinRing0 har været sårbar i årevis, Forsvareren er begyndt at blokere den så aggressivt lige nu.Der er ikke noget enkelt, officielt svar, men der er flere spor, der hjælper med at forstå konteksten.

På den ene side har Microsoft strammet op på sine sikkerhedspolitikker for kernedrivereEfter hændelser med stor indflydelse som CrowdStrike-bruddet, der bragte systemer verden over offline på grund af et problem i en sikkerhedsopdatering, er presset for at begrænse, hvilken type software der kan køre med så dybe rettigheder, steget.

Desuden har Microsoft i nogle år krævet, at Driverne, der tilgår kernen, er digitalt signerede gennem et specifikt kernesigneringscertifikat. At opnå dette certifikat kræver, at man er en anerkendt virksomhed, og at man betaler for signaturen, med en tilbagevendende omkostning, noget der er håndterbart for store virksomheder, men kompliceret for mange open source-projekter.

WinRing0, som er et bibliotek af åben kildekode og udbredtDen har modtaget programrettelser og forbedringer, men hver ny version skal gennemgås og signeres til Windows for at den kan betragtes som troværdig. Ifølge forskellige udviklere er den blevet opdateret flere gange i de senere år, men situationen er blevet uholdbar, hvis Microsoft beslutter at stoppe med at signere nye versioner eller anser driverens underliggende filosofi for at være for risikabel.

Faktisk har Microsoft selv erkendt, at er bekendt med rapporterne om spilapplikationer og overvågning markeret som en trussel for at bruge usignerede versioner af WinRing0. Selvom de siger, at de fortsætter med at undersøge sagen, har de også gjort det klart, at Defender fortsat vil behandle usignerede drivere som en trussel, og at de gennemgår detektionslogikken for at undgå falske positiver, men uden at opgive den langsigtede beskyttelse.

Indvirkningen på brugerne: skøre blæsere, defekt RGB-belysning og apps, der ikke starter

Den mest synlige effekt for den gennemsnitlige bruger er, at natten over, Mange hardwarestyringsværktøjer holder op med at virkeDefender registrerer WinRing0, sætter det i karantæne eller sletter det, og dermed fjerner det en del af kernen i disse programmer.

På nogle systemer skifter ventilatorerne til, så snart WinRing0 forsvinder. roter med maksimal hastighed uden reguleringfordi den applikation, der administrerede dem, ikke længere kan kommunikere med sensorerne eller bundkortets controller. I andre tilfælde fryser RGB-belysningen eller bliver ukonfigureret, eller de berørte apps lukker simpelthen, så snart de åbner.

Der er også tilfælde af brugere, der, efter at have set Defender-advarslen med alarmerende navne som VulnerableDriver:WinNT/Winring0.G eller Hacktool:Win32/WinRing0, har troet, at Hans pc blev kompromitteret af en særligt avanceret trojansk hest.Nogle har endda overvejet at geninstallere Windows fra bunden af ​​frygt for fjernadgang, keyloggere og andre mareridt.

I et tilfælde rapporteret i fora, så en bruger detektionen i en fil linket til Razer-software, forsøgte at slette den, og Windows forhindrede ham i at gøre det, fordi den var "i brug" af et andet program. Defender forsøgte at fjerne den gentagne gange uden held. Først da Jeg lukkede manuelt den relaterede proces fra Jobliste.Antivirusprogrammet formåede at slette filen, og problemet forsvandt.

I et andet vidneudsagn, efter et tilsyneladende blokeret forsøg på fjernadgang, stødte en bruger på WinRing0 og troede, at han havde en trojaner på højt niveau. Han startede computeren i fejlsikret tilstand og kørte en fuld scanning.De overvejede endda seriøst at formatere systemet. Selvom forsigtighed altid er tilrådelig i sådanne tilfælde, var det ikke nødvendigvis nødvendigt at gå til den ekstreme grad, hvis den egentlige årsag var en driver for et velkendt værktøj.

  Hvad er Windows K2, og hvordan vil den reparere Windows 11?

Muligheder for fortsat brug af dine programmer: undtagelser og alternativer

Hvis du absolut har brug for nogen af ​​de berørte applikationer (f.eks. et avanceret overvågningsværktøj, en ventilatorcontroller, RGB-software eller endda en kritisk tilgængelighedsapp), har du flere muligheder, hver med sine egne konsekvenser. Der er ingen perfekt løsningmen forskellige måder at balancere risiko og komfort på.

Den første mulighed er tjek efter opdateringer til selve applikationenNogle udviklere er begyndt at udgive nye versioner, der afskaffer WinRing0 eller erstatter det med en proprietær eller anden driver, selvom dette i mange tilfælde involverer måneders arbejde og en betydelig omkostning.

For eksempel forklarede SignalRGB, at De stoppede med at bruge WinRing0 i 2023 De udviklede deres egen SMBus-controller netop for at undgå at være afhængige af en systemdriver, der kunne være sårbar eller komme i konflikt med andre softwareversioner. De indrømmer selv, at processen var vanskelig og krævede betydelige tekniske ressourcer.

En anden mulighed er skift til alternative værktøjer som ikke længere er afhængige af WinRing0. Der findes hardwareovervågnings- og administrationsværktøjer, der har tilpasset sig de nye krav til kernelsignering og er migreret til andre drivere, selvom de nogle gange mister nogle avancerede funktioner undervejs.

For det tredje anbefaler nogle udviklere og brugere, med mange forbehold, Tilføj en undtagelse i Microsoft Defender for at tillade WinRing0 at fortsætte med at fungere. Denne mulighed indebærer at acceptere risikoen ved at opretholde en sårbar driver på systemet, så det bør overvejes nøje, især på computere med følsomme oplysninger eller dem, der konstant er eksponeret for internettet.

Sådan tilføjer du en WinRing0-udelukkelse i Microsoft Defender (på eget ansvar)

Før vi går i detaljer, er det vigtigt at fremhæve, hvad Microsoft officielt udtaler: Enhver ændring, der reducerer sikkerheden eller deaktiverer beskyttelsen, bør vurderes nøje.Disse foranstaltninger kan være nyttige som en midlertidig løsning på et specifikt problem, men de indebærer altid en yderligere risiko.

Hvis du beslutter dig for at fortsætte, fordi du absolut har brug for et program, der bruger WinRing0 (f.eks. til at styre ventilatorer på en computer, der overopheder, eller på grund af et tilgængelighedskrav), kan du Tilføj en undtagelse i Microsoft Defender Antivirus så den stopper med at blokere den relaterede fil eller mappe.

De generelle trin i Windows 10 og Windows 11 er som følger:

  • Åbn appen Windows-sikkerhed fra Start > Indstillinger > Opdatering og sikkerhed > Windows-sikkerhed, eller ved at søge efter det i Start-menuen.
  • På hovedpanelet skal du indtaste sektionen Beskyttelse mod vira og trusler.
  • I afsnittet Indstillinger for virus- og trusselsbeskyttelse skal du klikke på Administrer indstillinger.
  • Rul ned, indtil du når blokken udelukkelser og vælg "Tilføj eller fjern undtagelser".
  • Klik på Tilføj en ekskludering Vælg derefter, om du vil udelade en bestemt fil, en hel mappe eller en proces. Vælg derefter det element, der er relateret til WinRing0 eller det berørte program.

Fra det øjeblik, Forsvareren vil stoppe med at analysere og blokere det, du har sat på undtagelseslisten. Dette kan løse driftsproblemer med dine hardwareværktøjer, men det skaber også en blind plet i din sikkerhed, så det bør kun gøres, når du ved præcis, hvad du undtager, og hvorfor.

Hvis du er i tvivl om, hvorvidt den registrerede trussel virkelig kun er den sårbare driver, eller om der muligvis er noget andet i dit system, er det klogt at gøre det. stole på yderligere analyse Ud over andre anti-malware-løsninger bør du gennemgå nyligt installerede programmer og om nødvendigt søge hjælp i specialiserede fora, før du fysisk åbner døren for potentiel malware.

Hvad skal man gøre, hvis Defender ikke sletter WinRing0 eller registrerer det kontinuerligt

I nogle tilfælde kan Windows Defender har gentagne gange forsøgt at fjerne WinRing0 uden held fordi filen bruges af et program i baggrunden. Dette forårsager en løkke af advarsler og sletningsforsøg, der ikke fører nogen vegne, mens brugeren gentagne gange ser den aktive trusselsadvarsel.

Den mest almindelige årsag er, at programmet, der bruger driveren, i øjeblikket er åbent eller har en resident tjeneste. I den situation, Programmet og dets tilhørende processer skal lukkes manuelt. før antivirusprogrammet kan reagere. Du kan gøre dette ved hjælp af Jobliste:

  • Åbn Task manager (Ctrl+Shift+Esc eller højreklik på proceslinjen > Jobliste).
  • Find hovedprocessen i det relaterede program (f.eks. Razer-software, RGB-værktøjer osv.) og afslut det.
  • Tjek også fanen Baggrundsprocesser, hvis der er tjenester knyttet til det samme program.
  Sådan indstiller og tilpasser du baggrundsbilledet i Windows 11

Når du har stoppet alt, der afhænger af WinRing0, skal du vende tilbage til Kør scanningen og fjernelsen fra DefenderI mere end én udtalelse har dette gjort det muligt for antivirusprogrammet at rydde detektionen uden at skulle geninstallere Windows eller gøre noget mere drastisk.

Hvis detektionen fortsætter med at ske igen, kan applikationen vende tilbage til geninstaller eller regenerer driveren hver gang det starter. I så fald skal du beslutte, om du foretrækker at afinstallere programmet helt, søge efter en opdateret version, der ikke bruger WinRing0, eller ty til udelukkelse (påtager dig risikoen) for at undgå den vedvarende konflikt.

Feedback til Microsoft og udviklernes holdning

Ændringen i behandlingen af ​​WinRing0 har skabt betydelig uro blandt udviklere og avancerede brugere, fordi Det påvirker direkte næsten hele hardwareovervågnings- og kontroløkosystemet. fra tredjeparter, især open source-projekter, der er afhængige af drivere af denne type.

Udviklere af værktøjer som HWiNFO eller Fan Control har forklaret, at At skifte drivere er ikke en simpel mindre opdatering.men det involverer at lave en stor del af programmet om, med en betydelig omkostning i tid og penge, alt sammen efter års arbejde og et omdømme opbygget omkring disse værktøjer.

Microsoft har kun kommenteret, at De er bekendt med rapporterne om falske positiver De revurderer detektionslogikken for at forfine den, men insisterer samtidig på, at usignerede eller potentielt sårbare chauffører fortsat vil blive behandlet som en trussel for at reducere den langsigtede risiko.

Som svar på denne situation er en nysgerrig aktør kommet på banen: iBuyPower, en virksomhed kendt for sine præfabrikerede gaming-pc'er. Ifølge deres produktdirektør, De forsøger at få en opdateret version af WinRing0 digitalt signeret af Microsoft.Deres idé er, at hvis det lykkes, vil de dele dette signerede bibliotek med udviklerfællesskabet, så de kan distribuere versioner af deres applikationer med en valideret driver.

Selv hvis den underskrevne version ankommer, vil det underliggende problem stadig være der: WinRing0 ville bevare sit grundlæggende design med meget bred adgang til kernen.Derfor, selv hvis malware skulle kunne udgive sig for at være eller udnytte den, ville det stadig udgøre en risiko. Mange eksperter mener, at den eneste robuste løsning er at migrere til nye drivere designet fra bunden, med strengere begrænsninger og en mere moderne sikkerhedsmodel.

Sådan sender du feedback og styrer feedbackniveauet i Windows

Hvis du er berørt af disse opdagelser og mener, at Microsoft bør forfine sin tilgang, kan du Send feedback direkte fra WindowsVirksomheden opfordrer selv til brugen af ​​indbyggede værktøjer til at rapportere problemer med Defender og andre systemkomponenter.

På den ene side er Windows konfigureret til automatisk at bede om din feedback med jævne mellemrum. Hvis du vil kontrollere eller justere denne indstilling for automatisk feedback, kan du gøre det på følgende måde:

  • Gå til Hjem > Indstillinger > Privatliv og sikkerhed > Diagnostik og feedback.
  • I afsnittet Feedbackfrekvens skal du sørge for, at den er indstillet til "Automatisk (anbefales)", hvis du vil have, at Windows beder om din feedback med jævne mellemrum.

På den anden side kan du også indsende dine meninger manuelt via Meningscenter (Feedback Hub) når du vil, uden at vente på, at systemet spørger dig:

  • Skriv "Feedback Center" i søgefeltet på proceslinjen, og åbn det.
  • Gå til afsnittet i applikationen Comentarios og vælg "Tilføj ny kommentar".
  • Vælg en relevant kategori, for eksempel "Sikkerhed, privatliv og konti > Microsoft Defender Antivirus til Windows".

På denne måde registreres dine oplevelser med WinRing0, falske positiver eller problemer med at administrere legitime drivere, og disse kan bruges af Microsoft. Juster din politik og dine detektionsværktøjer i fremtidige versioner, i hvert fald i teorien.

Diagnostik- og feedbackindstillingerne giver dig også mulighed for at kontrollere hvilke data sendes til Microsoft Og med hvilket detaljeringsniveau, hvilket er relevant, hvis du er bekymret for privatlivets fred. I samme indstillingssektion kan du gennemgå de tilgængelige muligheder og justere dem efter dine præferencer.

I dag er situationen med WinRing0 resultatet af årelange kompromiser mellem funktionalitet og sikkerhed: En meget nyttig driver til adgang til hardware på lavt niveau.Denne sårbarhed, som potentielt kan udnyttes, er nu kommet under Microsoft Defender's søgelys. Hvis du har modtaget en advarsel, skyldes det højst sandsynligt et overvågnings-, ventilatorstyrings- eller RGB-værktøj, du har installeret, og ikke nødvendigvis en nyligt ankommet aggressiv trojaner. Derfra vil din beslutning være at opdatere eller ændre din software, når det er muligt, vurdere, om det er værd at beholde WinRing0 ved at ekskludere det og acceptere risikoen, eller blot fjerne det for at prioritere strengere sikkerhed på din computer.