Kuidas eemaldada WinRing0 Windowsist ja teha kindlaks, kas see on tegelikult viirus

Viimane uuendus: Mai 26 2026
  • WinRing0 on haavatav draiver, mida kasutavad paljud riistvara jälgimise ja juhtimise rakendused, mitte klassikaline viirus.
  • Microsoft Defender märgib selle ohuna, kuna see pääseb sügavale kernelile ligi ja on võimeline pahavara kuritarvitamiseks.
  • Kasutajad saavad omal vastutusel valida, kas värskendada või asendada mõjutatud rakendusi või lisada Defenderis erandeid.
  • Tööstusharu liigub turvalisemate ja allkirjastatud draiverite poole, kuigi üleminek on keeruline, eriti avatud projektide puhul.

WinRing0 Windows Defenderis

Kui kasutate Windows 10 või Windows 11 ja saate ootamatult Microsoft Defenderi hoiatuse millegi kohta, mida nimetatakse HackTool:Win32/WinRing0 või haavatav draiver:WinNT/Winring0.GOn normaalne karta ja arvata, et su arvutis on tõsine trooja. Veelgi hullemaks võivad olla su jälgimisvahendid, ventilaatorid või RGB-valgustus ootamatult töötamise lõpetada.

Esimene asi, mida peaksite teadma, on see, et enamikul juhtudel... See ei ole tüüpiline viirus, mis nakatab faile või krüpteerib teie ketast.Pigem on see draiver, millel on teadaolev haavatavus ja mille Windows on agressiivselt blokeerinud. See ei tähenda, et see oleks täiesti kahjutu, kuid see muudab oluliselt teie lähenemist sellele ja otsust, kas seda tasub aktiivsena hoida või mitte.

Mis on WinRing0 ja miks Windows Defender seda ohuna tuvastab?

WinRing0 on a madala taseme riistvaralise juurdepääsu kontroller Seda on aastaid kasutatud arvukates arvutite jälgimise ja juhtimise rakendustes. See on teek/draiver, mis võimaldab programmil suhelda peaaegu otse Windowsi kerneli ja teatud emaplaadi komponentidega, möödudes paljudest tavapärastest kaitsekihtidest.

Tänu sellele sügavale ligipääsule WinRing0 on muutunud kolmandate osapoolte rakenduste seas väga populaarseks Nad peavad lugema andureid, haldama ventilaatorite kiirusi, juhtima RGB-valgustust või peenhäälestama süsteemi parameetreid. See on üks väheseid tasuta ja avatud lähtekoodiga valikuid, mis võimaldab sellist tihedat suhtlust riistvaraga.

Probleem on selles, et 2020. aastal oli WinRing0 draiver loetletud kui turvanõrkus CVE-2020-14979See haavatavus võimaldab igal rakendusel (isegi ilma administraatoriõigusteta) taotleda luba süsteemimälu kaitstud alade lugemiseks või sinna kirjutamiseks, kui draiver on süsteemi laaditud, avades ukse õiguste eskaleerimiseks või kriitiliste protsesside manipuleerimiseks.

Sel põhjusel on Microsoft otsustanud, et Defenderis on märgitud allkirjastamata või ebaturvalised WinRing0 draiverid potentsiaalselt ohtliku tarkvarana, mis ilmub selliste tuvastuste all nagu Hacktool:Win32/Winring0 või VulnerableDriver:WinNT/Winring0.G. Tehnilisest vaatenurgast on tuvastus õigustatud: draiveril on reaalne haavatavus ja pahavara saab seda kuritarvitada.

See ei tähenda, et teie konkreetne WinRing0 koopia on viirus, vaid pigem seda, et Sellel on võimed, mida pahavara saab ära kasutada.Seega on segadus: sama nime kasutavad nii seaduslik juht kui ka teatud ohud, mis end selle taha maskeerivad, et märkamatuks jääda.

WinRing0-st sõltuvad rakendused ja tööriistad

Üks põhjusi, miks see probleem nii palju kära tekitanud on, on see, et Paljud populaarsed rakendused sõltuvad WinRing0-st korrektseks toimimiseks. Microsoft Defenderi poliitikate karmistamisega on neid kõiki kimbutanud tuvastused, blokeerimised ja kummaline käitumine kasutajate arvutites.

Kõige enam mõjutatud tööriistade hulka kuuluvad arvukad riistvara jälgimisprogrammid, mängud ja RGB või ventilaatori haldamise utiliidid. Erinevad aruanded ja tunnistused mainivad näiteks järgmist: CapFrameX, EVGA Precision X1 (vanemad versioonid), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine või ZenTimingspaljude teiste seas.

Samuti mõned tootja sviidid WinRing0-d on varem kasutatud välisseadmete ja mänguvarustuse haldamiseks. Foorumites nähtud reaalses elus juhtus juhtum, kus kasutajal oli draiver integreeritud taustal töötavasse Razer Synapse'i rakendusse, mis takistas Windows Defenderil seda otse kustutamast, kuna fail oli alati märgitud kui "kasutusel".

Teises stsenaariumis selgitas teine ​​kasutaja, et WinRing0 oli ligipääsetavuse rakenduse jaoks hädavajalik Silmade tervise huvides pidi ta ajutiselt ditheringu keelama. Ilma selle draiverita ei saanud ta sõna otseses mõttes oma sülearvutit kasutada ning Defender kustutas või blokeeris selle, andmata talle võimalust seda hõlpsalt taastada.

Kõik see põhjustab pärast Defenderi definitsioonide värskendamist ootamatu olukorra, Paljud kasutajad on avastanud, et nende lemmiktööriistad lakkavad käivitumastSelle ventilaatorid hakkavad kontrollimatult maksimaalse kiirusega pöörlema ​​või RGB-valgustus muutub konfigureerimatuks, sest keskne draiver, mis seda kõike juhib, on karantiini pandud.

Tegelikud turvariskid: haavatavus vs viirus

Mõisteid on mugav hästi eraldada: WinRing0 ei ole lunavara ega tüüpiline pangandustroojanSiiski on tegemist haavatava kontrolleriga, mida pahavara saab ära kasutada, et süsteemi kergemini kontrollida, kui see peaks lubatud olema.

  Kuidas Minecrafti arvutisse alla laadida: täielik juhend väljaannete ja käivitaja kohta

Kui WinRing0 on süsteemi laaditud, pakub see järgmist: piiramatu juurdepääs kaitstud ressurssideleSee võimaldab igal protsessil anda draiverile korralduse lugeda või kirjutada kriitilistele mäluaadressidele, sealhulgas aladele, kus asuvad muud protsessid, saladused, ajutised paroolid või isegi Windowsi kerneli sisemised struktuurid.

Turvalisuse seisukohast on see eriti murettekitav, kuna See murrab ühe Windowsi kaitsva põhitõkkeKasutajaruumi ja kerneli ruumi eraldatus. WinRing0-d kuritarvitav ärakasutamine võib mööda minna paljudest standardsetest kaitsemeetmetest ilma operatsioonisüsteemi ennast kahjustamata.

Seepärast on Microsoft otsustanud käsitleda WinRing0 allkirjastamata või haavatavaid versioone kui "häkker" või ohtlik juhtSamal põhjusel soovitavad paljud eksperdid seda võimaluse korral vältida või vähemalt piirata väga spetsiifiliste ja kontrollitud olukordadega, näiteks laborimasinate või keskkondadega, kus risk on ette nähtud.

Kuid asjaolu, et Defender märgistab WinRing0, ei tähenda automaatselt seda, et teie paroolid on varastatud, installitud on klahvilogija või teie failid on krüpteeritud.Enamasti toimub tuvastamine seetõttu, et juba installitud õigustatud rakendus kasutab seda draiverit ning muutunud on Microsofti kriteeriumid, mitte teie käitumine.

Miks Windows seda nüüd blokeerib ja mis pistmist on CrowdStrike'il sellega?

Paljud inimesed on mõelnud, miks, kui WinRing0 on aastaid haavatav olnud, Kaitsja on hakanud seda praegu nii agressiivselt blokeerima.Ühte kindlat ja ametlikku vastust pole, kuid on mitmeid vihjeid, mis aitavad konteksti mõista.

Ühelt poolt on Microsoft oma tegevust karmistanud. kerneli draiverite turvapoliitikadPärast suure mõjuga intsidente, näiteks CrowdStrike'i rünnakut, mis turvavärskenduse probleemi tõttu süsteemid üle maailma võrguühenduseta jättis, on suurenenud surve piirata, millist tüüpi tarkvara saab nii sügavate õigustega töötada.

Lisaks on Microsoft juba mõnda aega nõudnud, et kernelile ligipääsevad draiverid on digitaalselt allkirjastatud spetsiaalse kerneli allkirjastamissertifikaadi kaudu. Selle sertifikaadi saamiseks peab olema tunnustatud ettevõte ja allkirja eest tuleb maksta, millega kaasneb korduv tasu, mis on suurettevõtete jaoks jõukohane, kuid paljude avatud lähtekoodiga projektide jaoks keeruline.

WinRing0, olles raamatukogu avatud lähtekoodiga ja laialdaselt kasutatavSee on saanud parandusi ja täiustusi, kuid iga uus versioon tuleb Windowsi usaldusväärseks tunnistamiseks üle vaadata ja allkirjastada. Erinevate arendajate sõnul on seda viimastel aastatel mitu korda parandatud, kuid olukord on muutunud talumatuks, kui Microsoft otsustab uute versioonide allkirjastamise lõpetada või peab draiveri aluseks olevat filosoofiat liiga riskantseks.

Tegelikult on Microsoft ise seda tunnistanud on teadlik mängurakenduste ja seire aruannetest märgistatud ohuks WinRing0 allkirjastamata versioonide kasutamise tõttu. Kuigi nad väidavad, et jätkavad uurimist, on nad ka selgelt öelnud, et Defender käsitleb allkirjastamata draivereid jätkuvalt ohuna ning et nad vaatavad läbi tuvastusloogikat, et vältida valepositiivseid tulemusi, loobumata seejuures pikaajalisest kaitsest.

Mõju kasutajatele: hullud ventilaatorid, katkine RGB-valgustus ja rakendused, mis ei käivitu

Keskmise kasutaja jaoks on kõige nähtavam mõju see, et üleöö... Paljud riistvarakontrolli tööriistad lakkavad töötamastDefender tuvastab WinRing0, paigutab selle karantiini või kustutab selle ning seeläbi võtab osa nende programmide tuumast maha.

Mõnes süsteemis lülituvad ventilaatorid kohe pärast WinRing0 kadumist sisse pöörlema ​​maksimaalse kiirusega ilma reguleerimisetasest neid haldav rakendus ei saa enam andurite või emaplaadi kontrolleriga suhelda. Teistel juhtudel RGB-valgustus hangub või muutub konfigureerimata või mõjutatud rakendused sulguvad kohe pärast avamist.

Samuti on juhtumeid, kus kasutajad on Defenderi hoiatuse nägemisel selliste murettekitavate nimedega nagu VulnerableDriver:WinNT/Winring0.G või Hacktool:Win32/WinRing0 arvanud, et Tema arvutit rikkus eriti keerukas trooja.Mõned on isegi kaalunud Windowsi nullist uuesti installimist, kartes kaugjuurdepääsu, klahvilogijaid ja muid õudusunenägusid.

Foorumites kirjeldatud juhtumis nägi kasutaja Razeri tarkvaraga lingitud failis tuvastust, üritas seda kustutada ja Windows takistas tal seda teha, kuna see oli teise programmi poolt "kasutuses". Defender üritas seda korduvalt edutult eemaldada. Alles siis, kui Sulgesin seotud protsessi käsitsi tegumihaldurist.Viirusetõrje suutis faili kustutada ja probleem kadus.

Teises tunnistuses avastas kasutaja pärast ilmselt blokeeritud kaugjuurdepääsu katset WinRing0 ja arvas, et tal on kõrgetasemeline trooja. Ta käivitas arvuti turvarežiimis ja tegi täieliku skannimise.Nad kaalusid tõsiselt isegi süsteemi vormindamist. Kuigi sellistel juhtudel on alati soovitatav olla ettevaatlik, ei olnud tingimata vaja nii äärmusesse minna, kui tegelik põhjus oli tuntud tööriista draiver.

  Kuidas mängida Squad Bustersi arvutis ja kõik, mida peate teadma

Programmide edasise kasutamise võimalused: erandid ja alternatiivid

Kui vajate absoluutselt mõnda mõjutatud rakendust (näiteks täiustatud jälgimisvahendit, ventilaatori kontrollerit, RGB-tarkvara või isegi kriitilist ligipääsetavuse rakendust), on teil mitu võimalust, millel kõigil on oma tagajärjed. Ideaalset lahendust pole olemasaga erinevad viisid riski ja mugavuse tasakaalustamiseks.

Esimene võimalus on kontrollige rakenduse enda värskendusiMõned arendajad on hakanud välja andma uusi versioone, mis eemaldavad WinRing0 või asendavad selle patenteeritud või erineva draiveriga, kuigi paljudel juhtudel hõlmab see kuude pikkust tööd ja märkimisväärseid kulusid.

Näiteks selgitas SignalRGB, et Nad lõpetasid WinRing0 kasutamise 2023. aastal Nad arendasid oma SMBus-kontrolleri just selleks, et vältida süsteemi tasemel draiveri kasutamist, mis võib olla haavatav või teiste tarkvaraversioonidega vastuolus. Nad ise tunnistavad, et protsess oli keeruline ja nõudis märkimisväärseid inseneriressursse.

Teine võimalus on lülitu alternatiivsetele tööriistadele mis ei sõltu enam WinRing0-st. On olemas riistvara jälgimise ja haldamise utiliidid, mis on kohanenud uute kerneli allkirjastamise nõuetega ja migreerunud teistele draiveritele, kuigi mõnikord kaotavad nad selle käigus mõned täiustatud funktsioonid.

Kolmandaks, mõned arendajad ja kasutajad soovitavad paljude hoiatustega Microsoft Defenderis välistuse lisamine et WinRing0 saaks edasi toimida. See valik eeldab haavatava draiveri süsteemis hoidmise riski aktsepteerimist, seega tuleks seda hoolikalt kaaluda, eriti arvutites, mis sisaldavad tundlikku teavet või on pidevalt internetiga ühendatud.

Kuidas lisada Microsoft Defenderis WinRing0 välistus (omal vastutusel)

Enne üksikasjadesse laskumist on oluline rõhutada, mida Microsoft ametlikult väidab: Kõik muudatused, mis vähendavad turvalisust või keelavad kaitse, tuleks hoolikalt hinnata.Need meetmed võivad olla kasulikud ajutise lahendusena konkreetsele probleemile, kuid nendega kaasneb alati lisariski võtmine.

Kui otsustate jätkata, kuna vajate tingimata rakendust, mis kasutab WinRing0-d (näiteks ülekuumeneva arvuti ventilaatorite juhtimiseks või ligipääsetavuse nõude tõttu), saate Microsoft Defenderi viirusetõrjes välistuse lisamine nii et see lõpetaks seotud faili või kausta blokeerimise.

Windows 10 ja Windows 11 üldised sammud on järgmised:

  • Avage rakendus Windowsi turvalisus menüüst Start > Sätted > Värskendamine ja turvalisus > Windowsi turvalisus või otsides seda menüüst Start.
  • Sisestage põhipaneelil jaotis Kaitse viiruste ja ohtude eest.
  • Viiruse- ja ohutõrje seadete jaotises klõpsake nuppu Halda seadeid.
  • Kerige alla, kuni jõuate plokini Erandid ja valige "Lisa või eemalda välistusi".
  • Klõpsake nuppu Lisage välistus Seejärel valige, kas soovite välja jätta konkreetse faili, terve kausta või protsessi. Seejärel valige WinRing0 või mõjutatud rakendusega seotud üksus.

Sellest hetkest alates, Kaitsja lõpetab analüüsimise ja blokeerimise see, mille olete välistusloendisse lisanud. See võib lahendada teie riistvaratööriistade tööprobleeme, kuid loob ka teie turvalisuses pimeala, seega peaksite seda tegema ainult siis, kui teate täpselt, mida ja miks te välistate.

Kui kahtlete, kas tuvastatud oht on tõesti ainult haavatav draiver või võib teie süsteemis olla midagi muud, on mõistlik tegutseda. tugineda täiendavale analüüsile Lisaks muudele pahavaratõrje lahendustele vaadake üle hiljuti installitud programmid ja vajadusel otsige abi spetsiaalsetest foorumitest, enne kui füüsiliselt potentsiaalsele pahavarale ukse avate.

Mida teha, kui Defender ei kustuta WinRing0 või tuvastab seda pidevalt

Mõnel juhul võib Windows Defender proovisin korduvalt WinRing0 eemaldada, aga edutult kuna faili kasutab taustal programm. See põhjustab hoiatuste ja kustutamiskatsete tsükli, mis ei vii kuhugi, samal ajal kui kasutaja näeb korduvalt aktiivse ohu hoiatust.

Kõige levinum põhjus on see, et draiverit kasutav rakendus on hetkel avatud või sellel on residentteenus. Sellisel juhul Programm ja sellega seotud protsessid tuleb käsitsi sulgeda. enne kui viirusetõrje saab tegutseda. Seda saate teha tegumihalduri abil:

  • Avage Task Manager (Ctrl+Shift+Esc või paremklõpsake tegumiribal > Tegumihaldur).
  • Leidke seotud rakenduse (nt Razeri tarkvara, RGB tööriistad jne) põhiprotsess ja lõpetage see.
  • Samuti kontrollige taustaprotsesside vahekaarti juhuks, kui sama programmiga on seotud teenuseid.
  Kuidas optimeerida SSD-d Windows 11-s tõeliselt välkkiire jõudluse saavutamiseks

Kui olete kõik WinRing0-st sõltuva peatanud, naaske Käivitage skannimine ja eemaldamine DefenderistRohkem kui ühes iseloomustuses on see võimaldanud viirusetõrjel tuvastuse tühistada ilma Windowsi uuesti installimata või millegi drastilisema tegemata.

Kui tuvastamine kordub, võib rakendus naasta draiveri uuesti installimine või taastamine iga kord, kui see käivitub. Sellisel juhul peate otsustama, kas eelistate programmi täielikult desinstallida, otsida uuendatud versiooni, mis ei kasuta WinRing0-d, või kasutada välistamist (võttes riski enda kanda), et vältida seda püsivat konflikti.

Tagasiside Microsoftile ja arendajate seisukoht

WinRing0 käsitluse muutus on tekitanud arendajate ja edasijõudnud kasutajate seas märkimisväärset rahulolematust, sest See mõjutab otseselt peaaegu kogu riistvara jälgimise ja juhtimise ökosüsteemi. kolmandatelt osapooltelt, eriti avatud lähtekoodiga projektidelt, mis toetuvad seda tüüpi draiveritele.

Selliste tööriistade nagu HWiNFO või Fan Control arendajad on selgitanud, et Draiverite vahetamine ei ole lihtne väike uuendus.aga see hõlmab suure osa programmi uuesti tegemist, millega kaasneb märkimisväärne aja- ja rahakulu, ja seda kõike pärast aastaid kestnud tööd ja nende tööriistade ümber loodud mainet.

Microsoft on seda vaid kommenteerinud Nad on teadlikud valepositiivsete tulemuste teadetest Nad hindavad tuvastusloogikat ümber, et seda täpsustada, kuid samal ajal nõuavad nad, et allkirjastamata või potentsiaalselt haavatavaid draivereid käsitletaks jätkuvalt ohuna, et vähendada pikaajalist riski.

Sellele olukorrale reageerides on lavale tulnud uudishimulik tegija: iBuyPower, ettevõte, mis on tuntud oma eelmonteeritud mänguarvutite poolest. Tootedirektori sõnul Nad üritavad hankida Microsofti poolt digitaalselt allkirjastatud WinRing0 uuendatud versiooni.Nende idee on see, et kui neil see õnnestub, jagavad nad seda allkirjastatud teeki arendajate kogukonnaga, et nad saaksid levitada oma rakenduste versioone valideeritud draiveriga.

Isegi kui see allkirjastatud versioon kohale jõuab, jääb algne probleem ikkagi alles: WinRing0 säilitaks oma põhidisaini, mis annab kernelile väga laia juurdepääsu.Seega, isegi kui pahavara suudaks seda jäljendada või ära kasutada, kujutaks see endast ikkagi ohtu. Paljud eksperdid usuvad, et ainus kindel lahendus on minna üle nullist loodud uutele draiveritele, millel on rangemad piirangud ja moodsam turvamudel.

Kuidas saata tagasisidet ja kontrollida tagasiside taset Windowsis

Kui need tuvastused teid mõjutavad ja arvate, et Microsoft peaks oma lähenemisviisi täiustama, saate seda teha Saatke tagasisidet otse WindowsistEttevõte ise julgustab kasutama sisseehitatud tööriistu, et teatada Defenderi ja teiste süsteemikomponentidega seotud probleemidest.

Ühelt poolt on Windows seadistatud automaatselt perioodiliselt tagasisidet küsima. Kui soovite seda automaatse tagasiside sätet kontrollida või muuta, saate seda teha järgmiselt.

  • Mine Avaleht > Seaded > Privaatsus ja turvalisus > Diagnostika ja tagasiside.
  • Kui soovite, et Windows küsiks teie tagasisidet perioodiliselt, veenduge, et jaotises Tagasiside sagedus oleks seatud väärtusele „Automaatselt (soovitatav)”.

Teisest küljest saate oma arvamusi esitada ka käsitsi, kasutades Arvamuskeskus (Tagasisidekeskus) millal iganes soovite, ootamata süsteemi päringut:

  • Tippige tegumiriba otsinguväljale "Tagasisidekeskus" ja avage see.
  • Rakenduses minge jaotisse Kommentaarid ja valige "Lisa uus kommentaar".
  • Valige sobiv kategooria, näiteks „Turvalisus, privaatsus ja kontod > Microsoft Defenderi viirusetõrje Windowsile”.

Sel viisil salvestatakse teie kogemus WinRing0 vea, valepositiivsete tulemuste või õigustatud draiverite haldamisega seotud raskustega ning Microsoft saab seda kasutada. Kohandage oma poliitikat ja tuvastusvahendeid tulevastes versioonides, vähemalt teoreetiliselt.

Diagnostika ja tagasiside seaded võimaldavad teil ka juhtida milliseid andmeid Microsoftile saadetakse Ja kui detailselt, mis on oluline, kui olete mures privaatsuse pärast. Samas seadete jaotises saate vaadata saadaolevaid valikuid ja neid oma eelistuste järgi kohandada.

Tänane olukord WinRing0-ga on aastatepikkuse funktsionaalsuse ja turvalisuse vahelise kompromissi tulemus: Väga kasulik draiver madala taseme riistvarale juurdepääsuks.See potentsiaalselt ärakasutatav haavatavus on nüüd sattunud Microsoft Defenderi luubi alla. Kui saite hoiatuse, on see tõenäoliselt tingitud teie installitud jälgimis-, ventilaatori juhtimise või RGB-tööriistast, mitte tingimata äsja saabunud agressiivsest troojalasest. Seejärel on teie otsus oma tarkvara võimaluse korral värskendada või muuta, hinnata, kas WinRing0 säilitamine on seda välistades ja riski aktsepteerides väärt, või lihtsalt see eemaldada, et oma arvutis rangemat turvalisust tagada.