- Το WinRing0 είναι ένα ευάλωτο πρόγραμμα οδήγησης που χρησιμοποιείται από πολλές εφαρμογές παρακολούθησης και ελέγχου υλικού, όχι ένας κλασικός ιός.
- Το Microsoft Defender το επισημαίνει ως απειλή λόγω της ικανότητάς του να έχει πρόσβαση στον πυρήνα σε βάθος και της πιθανότητας κατάχρησης κακόβουλου λογισμικού.
- Οι χρήστες μπορούν να επιλέξουν να ενημερώσουν ή να αντικαταστήσουν τις εφαρμογές που επηρεάζονται ή να προσθέσουν εξαιρέσεις στο Defender με δική τους ευθύνη.
- Ο κλάδος κινείται προς πιο ασφαλείς και υπογεγραμμένους οδηγούς, αν και η μετάβαση είναι περίπλοκη, ειδικά για ανοιχτά έργα.

Εάν χρησιμοποιείτε Windows 10 ή Windows 11 και λάβατε ξαφνικά μια ειδοποίηση από το Microsoft Defender σχετικά με κάτι που ονομάζεται HackTool:Win32/WinRing0 ή VulnerableDriver:WinNT/Winring0.G , είναι κατανοητό ότι μπορεί να ανησυχείτε και να πιστεύετε ότι έχετε ένα σοβαρό Trojan στον υπολογιστή σας. Για να χειροτερέψουν τα πράγματα, τα εργαλεία παρακολούθησης, οι ανεμιστήρες ή ο φωτισμός RGB ενδέχεται να έχουν σταματήσει ξαφνικά να λειτουργούν.
Το πρώτο πράγμα που πρέπει να γνωρίζετε είναι ότι, στις περισσότερες περιπτώσεις, δεν έχετε να κάνετε με έναν τυπικό ιό που μολύνει αρχεία ή κρυπτογραφεί τον σκληρό σας δίσκο , αλλά μάλλον με ένα πρόγραμμα οδήγησης με μια γνωστή ευπάθεια που τα Windows έχουν αποφασίσει να αποκλείσουν επιθετικά. Αυτό δεν σημαίνει ότι είναι εντελώς ακίνδυνο, αλλά αλλάζει σημαντικά τον τρόπο που το προσεγγίζετε και αποφασίζετε αν αξίζει να το διατηρήσετε ενεργό ή όχι.
Τι είναι το WinRing0 και γιατί το Windows Defender το εντοπίζει ως απειλή;
Το WinRing0 είναι ένα πρόγραμμα οδήγησης χαμηλού επιπέδου πρόσβασης υλικού που χρησιμοποιείται εδώ και χρόνια σε πολλές εφαρμογές παρακολούθησης και ελέγχου υπολογιστών. Είναι μια βιβλιοθήκη/πρόγραμμα οδήγησης που επιτρέπει σε ένα πρόγραμμα να επικοινωνεί σχεδόν απευθείας με τον πυρήνα των Windows και ορισμένα στοιχεία της μητρικής πλακέτας, παρακάμπτοντας πολλά από τα συνηθισμένα επίπεδα προστασίας.
Χάρη σε αυτήν την βαθιά πρόσβαση, το WinRing0 έχει γίνει πολύ δημοφιλές μεταξύ εφαρμογών τρίτων που χρειάζονται να διαβάζουν αισθητήρες, να διαχειρίζονται ταχύτητες ανεμιστήρων, να ελέγχουν τον φωτισμό RGB ή να ρυθμίζουν με ακρίβεια τις παραμέτρους του συστήματος. Είναι μία από τις λίγες δωρεάν και ανοιχτού κώδικα επιλογές που επιτρέπουν αυτό το είδος στενής αλληλεπίδρασης με το υλικό.
Το πρόβλημα είναι ότι, το 2020, το πρόγραμμα οδήγησης WinRing0 αναφέρθηκε ως ευπάθεια ασφαλείας, CVE-2020-14979 . Αυτή η ευπάθεια επιτρέπει σε οποιαδήποτε εφαρμογή (ακόμα και χωρίς δικαιώματα διαχειριστή) να ζητήσει άδεια ανάγνωσης από ή εγγραφής σε προστατευμένες περιοχές της μνήμης του συστήματος μόλις φορτωθεί το πρόγραμμα οδήγησης στο σύστημα, ανοίγοντας την πόρτα για κλιμάκωση δικαιωμάτων ή χειραγώγηση κρίσιμων διεργασιών.
Για αυτόν τον λόγο, η Microsoft αποφάσισε ότι τα μη υπογεγραμμένα ή μη ασφαλή προγράμματα οδήγησης WinRing0 θα επισημαίνονται στο Defender ως δυνητικά επικίνδυνο λογισμικό, εμφανιζόμενα σε ανιχνεύσεις όπως Hacktool:Win32/Winring0 ή VulnerableDriver:WinNT/Winring0.G. Από τεχνικής άποψης, η ανίχνευση είναι νόμιμη: το πρόγραμμα οδήγησης έχει μια πραγματική ευπάθεια και μπορεί να αξιοποιηθεί από κακόβουλο λογισμικό.
Αυτό δεν σημαίνει ότι το συγκεκριμένο αντίγραφο του WinRing0 που χρησιμοποιείτε είναι ιός, αλλά μάλλον ότι διαθέτει δυνατότητες που θα μπορούσε να εκμεταλλευτεί κακόβουλο λογισμικό . Εξ ου και η σύγχυση: το ίδιο όνομα χρησιμοποιείται τόσο από το νόμιμο πρόγραμμα οδήγησης όσο και από ορισμένες απειλές που κρύβονται πίσω από αυτό για να αποφύγουν την ανίχνευση.
Εφαρμογές και εργαλεία που εξαρτώνται από το WinRing0
Ένας από τους λόγους για τους οποίους αυτό το ζήτημα έχει προκαλέσει τόσο μεγάλο θόρυβο είναι ότι πολλές δημοφιλείς εφαρμογές βασίζονται στο WinRing0 για να λειτουργήσουν σωστά. Με την αυστηροποίηση των πολιτικών του Microsoft Defender, όλες αυτές οι εφαρμογές έχουν επηρεαστεί από ανιχνεύσεις, αποκλεισμούς και ασυνήθιστη συμπεριφορά στους υπολογιστές των χρηστών.
Μεταξύ των εργαλείων που επηρεάζονται περισσότερο είναι πολλά προγράμματα παρακολούθησης υλικού, παιχνίδια και βοηθητικά προγράμματα διαχείρισης RGB ή ανεμιστήρων. Διάφορες αναφορές και μαρτυρίες αναφέρουν, για παράδειγμα, τα CapFrameX, EVGA Precision X1 (παλαιότερες εκδόσεις), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine και ZenTimings , μεταξύ πολλών άλλων.
Επιπλέον, ορισμένες σουίτες κατασκευαστών για τη διαχείριση περιφερειακών και εξοπλισμού παιχνιδιών έχουν χρησιμοποιήσει το WinRing0 στο παρελθόν. Ένα πραγματικό παράδειγμα που παρατηρείται σε φόρουμ περιλαμβάνει έναν χρήστη που είχε ενσωματώσει το πρόγραμμα οδήγησης σε μια εφαρμογή Razer Synapse που εκτελείται στο παρασκήνιο, εμποδίζοντας το Windows Defender να το αφαιρέσει απευθείας επειδή το αρχείο ήταν πάντα επισημασμένο ως "σε χρήση".
Σε ένα διαφορετικό σενάριο, ένας άλλος χρήστης εξήγησε ότι το WinRing0 ήταν απαραίτητο για μια εφαρμογή προσβασιμότητας που χρειαζόταν να απενεργοποιήσει προσωρινά την πρόσμειξη για λόγους οπτικής υγείας. Χωρίς αυτό το πρόγραμμα οδήγησης, κυριολεκτικά δεν μπορούσαν να χρησιμοποιήσουν τον φορητό υπολογιστή τους και το Defender θα το διέγραφε ή θα το μπλοκάριζε χωρίς να τους δίνει την επιλογή να το επαναφέρουν εύκολα.
Όλα αυτά σημαίνουν ότι, ξαφνικά, μετά από μια ενημέρωση των ορισμών του Defender, πολλοί χρήστες έχουν διαπιστώσει ότι τα αγαπημένα τους εργαλεία σταματούν να ξεκινούν , οι ανεμιστήρες τους αρχίζουν να περιστρέφονται με μέγιστη ταχύτητα ανεξέλεγκτα ή ο φωτισμός RGB δεν έχει ρυθμιστεί σωστά, επειδή το κεντρικό πρόγραμμα οδήγησης που ενορχηστρώνει όλα αυτά έχει τεθεί σε καραντίνα.
Πραγματικοί κίνδυνοι ασφαλείας: ευπάθεια έναντι ιού
Είναι σημαντικό να γίνει σαφής διάκριση μεταξύ των εννοιών: Το WinRing0 δεν είναι ransomware ή ένα τυπικό τραπεζικό trojan , αλλά είναι ένας ευάλωτος ελεγκτής που μπορεί να εκμεταλλευτεί κακόβουλο λογισμικό για να αναλάβει τον έλεγχο του συστήματος πιο εύκολα από ό,τι θα έπρεπε.
Όταν φορτωθεί στο σύστημα, το WinRing0 παρέχει απεριόριστη πρόσβαση σε προστατευμένους πόρους . Αυτό επιτρέπει σε οποιαδήποτε διεργασία να δώσει εντολή στο πρόγραμμα οδήγησης να διαβάσει ή να γράψει σε κρίσιμες διευθύνσεις μνήμης, συμπεριλαμβανομένων περιοχών όπου βρίσκονται άλλες διεργασίες, μυστικά, προσωρινοί κωδικοί πρόσβασης ή ακόμα και εσωτερικές δομές πυρήνα των Windows.
Από άποψη ασφάλειας, αυτό είναι ιδιαίτερα ανησυχητικό επειδή σπάει ένα από τα θεμελιώδη εμπόδια που προστατεύουν τα Windows : τον διαχωρισμό μεταξύ χώρου χρήστη και χώρου πυρήνα. Ένα exploit που καταχράται το WinRing0 μπορεί να παρακάμψει πολλές από τις συνήθεις άμυνες χωρίς να χρειάζεται να θέσει σε κίνδυνο το ίδιο το λειτουργικό σύστημα.
Γι' αυτόν τον λόγο η Microsoft επέλεξε να αντιμετωπίζει τις μη υπογεγραμμένες ή ευάλωτες εκδόσεις του WinRing0 ως "εργαλεία hack" ή επικίνδυνο πρόγραμμα οδήγησης . Και για τον ίδιο λόγο, πολλοί ειδικοί συνιστούν την αποφυγή του όποτε είναι δυνατόν ή τουλάχιστον τον περιορισμό της χρήσης του σε πολύ συγκεκριμένες και ελεγχόμενες καταστάσεις, όπως σε εργαστηριακά μηχανήματα ή σε περιβάλλοντα όπου ο κίνδυνος είναι αποδεκτός.
Ωστόσο, το γεγονός ότι το Defender επισημαίνει το WinRing0 δεν σημαίνει αυτόματα ότι οι κωδικοί πρόσβασής σας έχουν κλαπεί, ότι έχει εγκατασταθεί ένα keylogger ή ότι τα αρχεία σας έχουν κρυπτογραφηθεί . Στις περισσότερες περιπτώσεις, η ανίχνευση γίνεται επειδή μια νόμιμη εφαρμογή που ήταν ήδη εγκατεστημένη χρησιμοποιεί αυτό το πρόγραμμα οδήγησης και αυτό που έχει αλλάξει είναι τα κριτήρια της Microsoft, όχι η συμπεριφορά σας.
Γιατί τα Windows το μπλοκάρουν τώρα και τι σχέση έχει το CrowdStrike με αυτό;
Πολλοί άνθρωποι αναρωτιούνται γιατί, αν το WinRing0 είναι ευάλωτο εδώ και χρόνια, το Defender μόλις τώρα άρχισε να το μπλοκάρει τόσο επιθετικά . Δεν υπάρχει μία οριστική επίσημη απάντηση, αλλά υπάρχουν αρκετές ενδείξεις που βοηθούν στην κατανόηση του πλαισίου.
Αφενός, η Microsoft έχει αυστηροποιήσει τις πολιτικές ασφαλείας της για τα προγράμματα οδήγησης πυρήνα εδώ και αρκετό καιρό . Μετά από περιστατικά με μεγάλο αντίκτυπο, όπως η ευπάθεια CrowdStrike, η οποία παρέλυσε συστήματα παγκοσμίως λόγω ενός ελαττώματος σε μια ενημέρωση ασφαλείας, έχει αυξηθεί η πίεση για τον περιορισμό του τύπου λογισμικού που μπορεί να εκτελεστεί με τόσο βαθιά δικαιώματα.
Επιπλέον, εδώ και αρκετά χρόνια, η Microsoft απαιτεί τα προγράμματα οδήγησης που έχουν πρόσβαση στον πυρήνα να υπογράφονται ψηφιακά χρησιμοποιώντας ένα συγκεκριμένο πιστοποιητικό υπογραφής πυρήνα. Η απόκτηση αυτού του πιστοποιητικού απαιτεί να είστε μια αναγνωρισμένη εταιρεία και να πληρώνετε για την υπογραφή, γεγονός που συνεπάγεται ένα επαναλαμβανόμενο κόστος—κάτι διαχειρίσιμο για μεγάλες εταιρείες αλλά δύσκολο για πολλά έργα ανοιχτού κώδικα.
Το WinRing0, όντας μια ευρέως χρησιμοποιούμενη βιβλιοθήκη ανοιχτού κώδικα , έχει λάβει ενημερώσεις κώδικα και βελτιώσεις με την πάροδο του χρόνου, αλλά κάθε νέα έκδοση πρέπει να ελέγχεται και να υπογράφεται από τα Windows για να θεωρείται αξιόπιστη. Σύμφωνα με διάφορους προγραμματιστές, έχει υποβληθεί σε ενημερώσεις κώδικα αρκετές φορές τα τελευταία χρόνια, αλλά η κατάσταση έχει καταστεί αβάσιμη εάν η Microsoft αποφασίσει να σταματήσει να υπογράφει νέες εκδόσεις ή κρίνει την υποκείμενη φιλοσοφία του προγράμματος οδήγησης πολύ επικίνδυνη.
Στην πραγματικότητα, η ίδια η Microsoft έχει παραδεχτεί ότι γνωρίζει αναφορές σχετικά με εφαρμογές παιχνιδιών και παρακολούθησης που έχουν επισημανθεί ως απειλές για τη χρήση μη υπογεγραμμένων εκδόσεων του WinRing0. Ενώ δηλώνουν ότι συνεχίζουν την έρευνά τους, έχουν επίσης διευκρινίσει ότι το Defender θα συνεχίσει να αντιμετωπίζει τα μη υπογεγραμμένα προγράμματα οδήγησης ως απειλές και ότι επανεξετάζουν τη λογική ανίχνευσης για να αποφύγουν ψευδώς θετικά αποτελέσματα, χωρίς να διακυβεύεται η μακροπρόθεσμη προστασία.
Ο αντίκτυπος στους χρήστες: τρελοί ανεμιστήρες, χαλασμένος φωτισμός RGB και εφαρμογές που δεν ξεκινούν
Το πιο ορατό αποτέλεσμα για τον μέσο χρήστη είναι ότι, μέσα σε μια νύχτα, πολλά εργαλεία ελέγχου υλικού σταματούν να λειτουργούν . Το Defender ανιχνεύει το WinRing0, το θέτει σε καραντίνα ή το διαγράφει και, με αυτόν τον τρόπο, καταργεί ένα βασικό μέρος αυτών των προγραμμάτων.
Σε ορισμένα συστήματα, μόλις εξαφανιστεί το WinRing0, οι ανεμιστήρες περιστρέφονται με πλήρη ταχύτητα χωρίς ρύθμιση, επειδή η εφαρμογή που τους διαχειριζόταν δεν μπορεί πλέον να επικοινωνήσει με τους αισθητήρες ή τον ελεγκτή της μητρικής πλακέτας. Σε άλλα, ο φωτισμός RGB παγώνει ή δεν ρυθμίζεται σωστά, ή οι εφαρμογές που επηρεάζονται απλώς κλείνουν μόλις ανοίξουν.
Υπάρχουν επίσης περιπτώσεις χρηστών που, μόλις είδαν την προειδοποίηση του Defender με ανησυχητικά ονόματα όπως VulnerableDriver:WinNT/Winring0.G ή Hacktool:Win32/WinRing0, υπέθεσαν ότι ο υπολογιστής τους είχε παραβιαστεί από ένα ιδιαίτερα εξελιγμένο Trojan . Μερικοί μάλιστα σκέφτηκαν να επανεγκαταστήσουν τα Windows από την αρχή φοβούμενοι την απομακρυσμένη πρόσβαση, τα keyloggers και άλλους τέτοιους εφιάλτες.
Σε μια περίπτωση που αναφέρθηκε σε φόρουμ, ένας χρήστης είδε μια ανίχνευση σε ένα αρχείο που συνδεόταν με λογισμικό Razer, προσπάθησε να το διαγράψει και τα Windows τον εμπόδισαν να το κάνει επειδή "χρησιμοποιούνταν" από άλλο πρόγραμμα. Το Defender προσπάθησε να το διαγράψει επανειλημμένα χωρίς επιτυχία. Μόνο όταν έκλεισε χειροκίνητα τη σχετική διαδικασία από τη Διαχείριση Εργασιών , το antivirus μπόρεσε να διαγράψει το αρχείο και το πρόβλημα εξαφανίστηκε.
Σε μια άλλη περίπτωση, μετά από μια φαινομενικά αποκλεισμένη προσπάθεια απομακρυσμένης πρόσβασης, ένας χρήστης αντιμετώπισε την ανίχνευση του WinRing0 και υποψιάστηκε ένα Trojan υψηλού επιπέδου. Εκκίνησε τον υπολογιστή του σε ασφαλή λειτουργία και εκτέλεσε πλήρη σάρωση , σκεπτόμενος ακόμη και σοβαρά τη μορφοποίηση του συστήματος. Ενώ η προσοχή συνιστάται πάντα σε τέτοιες περιπτώσεις, δεν ήταν απαραίτητα απαραίτητο να φτάσει κανείς σε αυτό το άκρο εάν η πραγματική πηγή ήταν ένα πρόγραμμα οδήγησης για ένα γνωστό εργαλείο.
Επιλογές για τη συνέχιση της χρήσης των προγραμμάτων σας: εξαιρέσεις και εναλλακτικές λύσεις
Εάν χρειάζεστε οπωσδήποτε κάποια από τις εφαρμογές που επηρεάζονται (για παράδειγμα, ένα προηγμένο εργαλείο παρακολούθησης, έναν ελεγκτή ανεμιστήρα, λογισμικό RGB ή ακόμα και μια κρίσιμη εφαρμογή προσβασιμότητας), έχετε αρκετές επιλογές, καθεμία με τις δικές της επιπτώσεις. Δεν υπάρχει τέλεια λύση , αλλά μάλλον διαφορετικοί τρόποι για να εξισορροπήσετε τον κίνδυνο και την ευκολία.
Η πρώτη επιλογή είναι να αναζητήσετε ενημερώσεις για την ίδια την εφαρμογή . Ορισμένοι προγραμματιστές έχουν αρχίσει να κυκλοφορούν νέες εκδόσεις που καταργούν το WinRing0 ή το αντικαθιστούν με ένα ιδιόκτητο ή διαφορετικό πρόγραμμα οδήγησης, αν και σε πολλές περιπτώσεις αυτό συνεπάγεται μήνες εργασίας και σημαντικό κόστος.
Για παράδειγμα, η SignalRGB εξήγησε ότι σταμάτησαν να χρησιμοποιούν το WinRing0 το 2023 και ανέπτυξαν το δικό τους πρόγραμμα οδήγησης SMBus, ακριβώς για να αποφύγουν να βασίζονται σε ένα πρόγραμμα οδήγησης σε επίπεδο συστήματος που θα μπορούσε να είναι ευάλωτο ή να έρχεται σε σύγκρουση με άλλες εκδόσεις λογισμικού. Οι ίδιοι παραδέχονται ότι η διαδικασία ήταν δύσκολη και απαιτούσε σημαντικούς μηχανικούς πόρους.
Μια άλλη πιθανότητα είναι η μετάβαση σε εναλλακτικά εργαλεία που δεν εξαρτώνται πλέον από το WinRing0. Υπάρχουν βοηθητικά προγράμματα παρακολούθησης και διαχείρισης υλικού που έχουν προσαρμοστεί στις νέες απαιτήσεις υπογραφής πυρήνα και έχουν μετεγκατασταθεί σε άλλα προγράμματα οδήγησης, αν και μερικές φορές χάνουν ορισμένες προηγμένες λειτουργίες στη διαδικασία.
Τρίτον, ορισμένοι προγραμματιστές και χρήστες συνιστούν με προσοχή την προσθήκη μιας εξαίρεσης στο Microsoft Defender για να επιτραπεί στο WinRing0 να συνεχίσει να λειτουργεί. Αυτή η επιλογή περιλαμβάνει την αποδοχή του κινδύνου διατήρησης ενός ευάλωτου προγράμματος οδήγησης στο σύστημα, επομένως θα πρέπει να εξεταστεί προσεκτικά, ειδικά σε υπολογιστές με ευαίσθητα δεδομένα ή σε υπολογιστές με συνεχή πρόσβαση στο διαδίκτυο.
Πώς να προσθέσετε μια εξαίρεση WinRing0 στο Microsoft Defender (με δική σας ευθύνη)
Πριν επεκταθούμε σε λεπτομέρειες, είναι σημαντικό να τονίσουμε αυτό που δηλώνει επίσημα η Microsoft: οποιαδήποτε αλλαγή που μειώνει την ασφάλεια ή απενεργοποιεί τις προστασίες θα πρέπει να αξιολογείται προσεκτικά . Αυτά τα μέτρα μπορεί να είναι χρήσιμα ως προσωρινή λύση σε ένα συγκεκριμένο πρόβλημα, αλλά πάντα συνεπάγονται την ανάληψη πρόσθετου κινδύνου.
Αν αποφασίσετε να προχωρήσετε επειδή χρειάζεστε οπωσδήποτε μια εφαρμογή που χρησιμοποιεί το WinRing0 (για παράδειγμα, για τον έλεγχο ανεμιστήρων σε έναν υπολογιστή που υπερθερμαίνεται ή για μια απαίτηση προσβασιμότητας), μπορείτε να προσθέσετε μια εξαίρεση στο Microsoft Defender Antivirus για να το εμποδίσετε να αποκλείσει το σχετικό αρχείο ή φάκελο.
Τα γενικά βήματα στα Windows 10 και Windows 11 είναι τα εξής:
- Ανοίξτε την εφαρμογή Ασφάλεια των Windows από το Έναρξη > Ρυθμίσεις > Ενημέρωση και ασφάλεια > Ασφάλεια των Windows ή αναζητώντας το στο μενού Έναρξη.
- Στον κύριο πίνακα, εισαγάγετε την ενότητα Προστασία από ιούς και απειλές.
- Στην ενότητα Ρυθμίσεις προστασίας από ιούς και απειλές, κάντε κλικ στο Διαχείριση ρυθμίσεων.
- Κάντε κύλιση προς τα κάτω μέχρι να φτάσετε στο μπλοκ Εξαιρέσεις και επιλέξτε "Προσθήκη ή κατάργηση εξαιρέσεων".
- Κάντε κλικ στο Προσθέστε έναν αποκλεισμό Στη συνέχεια, επιλέξτε αν θέλετε να εξαιρέσετε ένα συγκεκριμένο αρχείο, έναν ολόκληρο φάκελο ή μια διεργασία. Στη συνέχεια, επιλέξτε το στοιχείο που σχετίζεται με το WinRing0 ή την εφαρμογή που επηρεάζεται.
Από εκείνο το σημείο και μετά, το Defender θα σταματήσει να σαρώνει και να αποκλείει οτιδήποτε έχετε προσθέσει στη λίστα εξαιρέσεων. Αυτό μπορεί να επιλύσει δυσλειτουργίες υλικού, αλλά δημιουργεί επίσης ένα τυφλό σημείο στην προστασία σας, επομένως θα πρέπει να γίνεται μόνο όταν γνωρίζετε ακριβώς τι εξαιρείτε και γιατί.
Εάν έχετε αμφιβολίες σχετικά με το εάν η εντοπισμένη απειλή είναι όντως μόνο το ευάλωτο πρόγραμμα οδήγησης ή εάν υπάρχει κάτι άλλο στο σύστημά σας, είναι συνετό να εκτελέσετε πρόσθετες σαρώσεις με άλλες λύσεις κατά του κακόβουλου λογισμικού, να ελέγξετε τα πρόσφατα εγκατεστημένα προγράμματα και, εάν είναι απαραίτητο, να ζητήσετε βοήθεια σε εξειδικευμένα φόρουμ προτού ανοίξετε φυσικά την πόρτα σε πιθανό κακόβουλο λογισμικό.
Τι να κάνετε εάν το Defender δεν διαγράφει το WinRing0 ή το εντοπίζει συνεχώς
Σε ορισμένες περιπτώσεις, το Windows Defender ενδέχεται να επιχειρήσει επανειλημμένα να καταργήσει το WinRing0 χωρίς επιτυχία, επειδή το αρχείο χρησιμοποιείται από ένα πρόγραμμα στο παρασκήνιο. Αυτό προκαλεί έναν βρόχο προειδοποιήσεων και προσπαθειών κατάργησης που δεν οδηγεί πουθενά, ενώ ο χρήστης βλέπει επανειλημμένα την ενεργή ειδοποίηση απειλής.
Η πιο συνηθισμένη αιτία είναι ότι η εφαρμογή που χρησιμοποιεί το πρόγραμμα οδήγησης είναι ανοιχτή αυτήν τη στιγμή ή διαθέτει μια μόνιμη υπηρεσία. Σε αυτήν την περίπτωση, πρέπει να κλείσετε χειροκίνητα το πρόγραμμα και τις σχετικές διεργασίες του πριν ενεργήσει το antivirus. Μπορείτε να το κάνετε αυτό χρησιμοποιώντας τη Διαχείριση Εργασιών:
- Ανοίξτε το Διαχείριση εργασιών (Ctrl+Shift+Esc ή κάντε δεξί κλικ στη γραμμή εργασιών > Διαχείριση εργασιών).
- Βρείτε την κύρια διεργασία της σχετικής εφαρμογής (π.χ. λογισμικό Razer, εργαλεία RGB, κ.λπ.) και τερματίστε την.
- Ελέγξτε επίσης την καρτέλα διεργασιών παρασκηνίου σε περίπτωση που υπάρχουν υπηρεσίες συνδεδεμένες με το ίδιο πρόγραμμα.
Μόλις τερματίσετε όλα όσα εξαρτώνται από το WinRing0, εκτελέστε ξανά τη σάρωση και την αφαίρεση από το Windows Defender . Σε περισσότερες από μία μαρτυρίες, αυτή η ενέργεια έχει επιτρέψει στο antivirus να καθαρίσει την ανίχνευση χωρίς να χρειαστεί να επανεγκαταστήσετε τα Windows ή να λάβετε πιο δραστικά μέτρα.
Εάν η ανίχνευση επαναλαμβάνεται συνεχώς, η εφαρμογή ενδέχεται να επανεγκαθιστά ή να δημιουργεί ξανά το πρόγραμμα οδήγησης κάθε φορά που εκκινείται. Σε αυτήν την περίπτωση, θα πρέπει να αποφασίσετε εάν θα απεγκαταστήσετε πλήρως το πρόγραμμα, θα βρείτε μια ενημερωμένη έκδοση που δεν χρησιμοποιεί το WinRing0 ή θα χρησιμοποιήσετε τον αποκλεισμό (με δική σας ευθύνη) για να αποφύγετε αυτήν την επίμονη διένεξη.
Σχόλια προς τη Microsoft και η θέση των προγραμματιστών
Η αλλαγή στον τρόπο αντιμετώπισης του WinRing0 έχει προκαλέσει σημαντική ανησυχία στους προγραμματιστές και τους προχωρημένους χρήστες, επειδή επηρεάζει άμεσα σχεδόν ολόκληρο το οικοσύστημα παρακολούθησης και ελέγχου υλικού από τρίτους, ειδικά τα έργα ανοιχτού κώδικα που εξαρτώνται από προγράμματα οδήγησης αυτού του τύπου.
Οι προγραμματιστές εργαλείων όπως το HWiNFO ή το Fan Control έχουν εξηγήσει ότι η αλλαγή του προγράμματος οδήγησης δεν είναι μια απλή μικρή ενημέρωση , αλλά περιλαμβάνει την επαναφορά ενός μεγάλου μέρους του προγράμματος, με σημαντικό κόστος σε χρόνο και χρήμα, όλα αυτά μετά από χρόνια εργασίας και μια φήμη που έχει χτιστεί γύρω από αυτά τα εργαλεία.
Η Microsoft σχολίασε μόνο ότι γνωρίζει τις ψευδώς θετικές αναφορές και επανεκτιμά τη λογική ανίχνευσης για να την βελτιώσει, αλλά ταυτόχρονα επιμένει ότι τα μη υπογεγραμμένα ή δυνητικά ευάλωτα προγράμματα οδήγησης θα συνεχίσουν να αντιμετωπίζονται ως απειλή για τη μείωση του μακροπρόθεσμου κινδύνου.
Σε απάντηση σε αυτήν την κατάσταση, ένας περίεργος παίκτης έχει εισέλθει στο προσκήνιο: η iBuyPower, μια εταιρεία γνωστή για τους προκατασκευασμένους υπολογιστές παιχνιδιών της. Σύμφωνα με τον υπεύθυνο προϊόντων τους, προσπαθούν να αποκτήσουν μια ενημερωμένη έκδοση του WinRing0 με ψηφιακή υπογραφή από τη Microsoft . Το σχέδιό τους είναι ότι, εάν τα καταφέρουν, θα μοιραστούν αυτήν την υπογεγραμμένη βιβλιοθήκη με την κοινότητα προγραμματιστών, ώστε να μπορούν να διανείμουν εκδόσεις των εφαρμογών τους με ένα επικυρωμένο πρόγραμμα οδήγησης.
Ακόμα κι αν κυκλοφορούσε αυτή η υπογεγραμμένη έκδοση, το υποκείμενο πρόβλημα θα παρέμενε: Το WinRing0 θα διατηρούσε τον βασικό σχεδιασμό του για πολύ ευρεία πρόσβαση στον πυρήνα , επομένως, αν κάποιο κακόβουλο λογισμικό κατάφερνε να το πλαστογραφήσει ή να το εκμεταλλευτεί, θα εξακολουθούσε να αποτελεί κίνδυνο. Πολλοί ειδικοί πιστεύουν ότι η μόνη ισχυρή λύση είναι η μετάβαση σε νέα προγράμματα οδήγησης που έχουν σχεδιαστεί από την αρχή, με αυστηρότερα όρια και ένα πιο σύγχρονο μοντέλο ασφαλείας.
Πώς να στείλετε σχόλια και να ελέγξετε το επίπεδο σχολίων στα Windows
Εάν επηρεάζεστε από αυτές τις ανιχνεύσεις και πιστεύετε ότι η Microsoft θα πρέπει να βελτιώσει την προσέγγισή της, μπορείτε να υποβάλετε σχόλια απευθείας από τα Windows . Η ίδια η εταιρεία ενθαρρύνει τη χρήση ενσωματωμένων εργαλείων για την αναφορά προβλημάτων με το Defender και άλλα στοιχεία του συστήματος.
Αφενός, τα Windows έχουν ρυθμιστεί ώστε να ζητούν αυτόματα τα σχόλιά σας περιοδικά. Εάν θέλετε να ελέγξετε ή να προσαρμόσετε αυτήν τη ρύθμιση αυτόματων σχολίων, μπορείτε να το κάνετε ως εξής:
- Πηγαίνετε στο Αρχική > Ρυθμίσεις > Απόρρητο και ασφάλεια > Διαγνωστικά και σχόλια.
- Στην ενότητα Συχνότητα σχολίων, βεβαιωθείτε ότι έχει οριστεί σε "Αυτόματα (συνιστάται)" εάν θέλετε τα Windows να ζητούν τα σχόλιά σας περιοδικά.
Από την άλλη πλευρά, μπορείτε επίσης να υποβάλετε τα σχόλιά σας χειροκίνητα μέσω του Κέντρου σχολίων όποτε θέλετε, χωρίς να περιμένετε να σας ζητήσει το σύστημα:
- Πληκτρολογήστε "Κέντρο σχολίων" στο πλαίσιο αναζήτησης στη γραμμή εργασιών και ανοίξτε το.
- Μέσα στην εφαρμογή, μεταβείτε στην ενότητα σχόλια και επιλέξτε "Προσθήκη νέου σχολίου".
- Επιλέξτε μια σχετική κατηγορία, για παράδειγμα "Ασφάλεια, απόρρητο και λογαριασμοί > Microsoft Defender Antivirus για Windows".
Με αυτόν τον τρόπο, καταγράφεται η εμπειρία σας με το WinRing0, τα ψευδώς θετικά αποτελέσματα ή οι δυσκολίες στη διαχείριση νόμιμων προγραμμάτων οδήγησης και μπορούν να βοηθήσουν τη Microsoft να προσαρμόσει την πολιτική και τα εργαλεία ανίχνευσης σε μελλοντικές εκδόσεις, τουλάχιστον θεωρητικά.
Οι ρυθμίσεις διαγνωστικών και σχολίων σάς επιτρέπουν επίσης να ελέγχετε ποια δεδομένα αποστέλλονται στη Microsoft και σε ποιο επίπεδο λεπτομέρειας, κάτι που είναι σημαντικό εάν ανησυχείτε για το απόρρητο. Στην ίδια ενότητα ρυθμίσεων, μπορείτε να ελέγξετε τις διαθέσιμες επιλογές και να τις προσαρμόσετε στις προτιμήσεις σας.
Σήμερα, η κατάσταση με το WinRing0 είναι αποτέλεσμα χρόνων συμβιβασμών μεταξύ λειτουργικότητας και ασφάλειας: ένα πολύ χρήσιμο πρόγραμμα οδήγησης για την πρόσβαση σε υλικό χαμηλού επιπέδου , το οποίο αντιπροσωπεύει επίσης μια δυνητικά εκμεταλλεύσιμη ευπάθεια και έχει πλέον στοχοποιηθεί από το Microsoft Defender. Εάν έχετε λάβει μια ειδοποίηση, πιθανότατα οφείλεται σε ένα εργαλείο παρακολούθησης, λογισμικό ελέγχου ανεμιστήρων ή λογισμικό RGB που έχετε εγκαταστήσει και όχι απαραίτητα σε ένα νεοφερμένο επιθετικό Trojan. Από εκεί και πέρα, η απόφασή σας θα είναι να ενημερώσετε ή να αλλάξετε λογισμικό όταν είναι δυνατόν, να αξιολογήσετε εάν αξίζει να διατηρήσετε το WinRing0 δημιουργώντας εξαιρέσεις και αποδεχόμενοι τον κίνδυνο ή απλώς να το αφαιρέσετε για να δώσετε προτεραιότητα σε αυστηρότερη ασφάλεια στο σύστημά σας.