- WinRing0 on haavatav draiver, mida kasutavad paljud riistvara jälgimise ja juhtimise rakendused, mitte klassikaline viirus.
- Microsoft Defender märgib selle ohuna, kuna see pääseb sügavale kernelile ligi ja on võimeline pahavara kuritarvitamiseks.
- Kasutajad saavad omal vastutusel valida, kas värskendada või asendada mõjutatud rakendusi või lisada Defenderis erandeid.
- Tööstusharu liigub turvalisemate ja allkirjastatud draiverite poole, kuigi üleminek on keeruline, eriti avatud projektide puhul.
Kui kasutate Windows 10 või Windows 11 ja olete ootamatult saanud Microsoft Defenderi hoiatuse millegi kohta, mida nimetatakse HackTool:Win32/WinRing0 või VulnerableDriver:WinNT/Winring0.G , on mõistetav, et olete mures ja arvate, et teie arvutis on tõsine trooja. Veelgi hullemaks võivad teie jälgimisvahendid, ventilaatorid või RGB-valgustus olla ootamatult töötamise lõpetanud.
Esimene asi, mida peaksite teadma, on see, et enamasti ei ole tegemist tüüpilise viirusega, mis nakatab faile või krüpteerib teie kõvaketta , vaid pigem draiveriga, millel on teadaolev haavatavus, mille Windows on otsustanud agressiivselt blokeerida. See ei tähenda, et see oleks täiesti kahjutu, kuid see muudab oluliselt teie lähenemist sellele ja otsust, kas seda tasub aktiivsena hoida või mitte.
Mis on WinRing0 ja miks Windows Defender seda ohuna tuvastab?
WinRing0 on riistvarale juurdepääsuks mõeldud madala taseme draiver , mida on aastaid kasutatud arvukates arvutite jälgimis- ja juhtimisrakendustes. See on teek/draiver, mis võimaldab programmil suhelda peaaegu otse Windowsi kerneli ja teatud emaplaadi komponentidega, möödudes paljudest tavapärastest kaitsekihtidest.
Tänu sellele sügavale ligipääsule on WinRing0 muutunud väga populaarseks kolmandate osapoolte rakenduste seas , mis peavad lugema andureid, haldama ventilaatorite kiirust, juhtima RGB-valgustust või peenhäälestama süsteemi parameetreid. See on üks väheseid tasuta ja avatud lähtekoodiga valikuid, mis võimaldab sellist tihedat suhtlust riistvaraga.
Probleem on selles, et 2020. aastal kanti WinRing0 draiver turvanõrkusena nimekirja nimega CVE-2020-14979 . See haavatavus võimaldab igal rakendusel (isegi ilma administraatoriõigusteta) pärast draiveri süsteemi laadimist taotleda luba süsteemimälu kaitstud aladelt lugemiseks või sinna kirjutamiseks, avades ukse õiguste eskaleerimiseks või kriitiliste protsesside manipuleerimiseks.
Sel põhjusel on Microsoft otsustanud, et allkirjastamata või ebaturvalised WinRing0 draiverid märgitakse Defenderis potentsiaalselt ohtliku tarkvarana, mis kuvatakse selliste tuvastusfunktsioonide all nagu Hacktool:Win32/Winring0 või VulnerableDriver:WinNT/Winring0.G. Tehnilisest küljest on tuvastus õigustatud: draiveril on reaalne haavatavus ja pahavara saab seda ära kasutada.
See ei tähenda, et teie konkreetne WinRing0 koopia on viirus, vaid pigem seda, et sellel on võimed, mida pahavara saab ära kasutada . Seega on segadus: sama nime kasutavad nii seaduslik draiver kui ka teatud ohud, mis varjavad end selle taha, et avastamist vältida.
WinRing0-st sõltuvad rakendused ja tööriistad
Üks põhjusi, miks see probleem on nii palju kära tekitanud, on see, et paljud populaarsed rakendused vajavad korrektseks toimimiseks WinRing0-d. Microsoft Defenderi poliitikate karmistamisega on neid rakendusi mõjutanud tuvastused, blokeerimised ja ebatavaline käitumine kasutajate arvutites.
Kõige enam mõjutatud tööriistade hulka kuuluvad arvukad riistvara jälgimisprogrammid, mängud ja RGB või ventilaatori haldamise utiliidid. Erinevad aruanded ja iseloomustused mainivad näiteks CapFrameX-i, EVGA Precision X1-e (vanemad versioonid), FanCtrl-i, HWiNFO-d, Libre Hardware Monitor-i, MSI Afterburner-i, Open Hardware Monitor-i, OpenRGB-d, OmenMon-i, Panorama9-i, SteelSeries Engine-i ja ZenTimings-i.
Lisaks on mõnede tootjate välisseadmete ja mänguvarustuse haldamise tarkvarapaketid varem WinRing0-d kasutanud. Foorumites nähtud reaalses elus juhtus juhtum, kus kasutajal oli draiver integreeritud taustal töötavasse Razer Synapse'i rakendusse, mis takistas Windows Defenderil seda otse eemaldada, kuna fail oli alati märgitud kui "kasutusel".
Teises stsenaariumis selgitas teine kasutaja, et WinRing0 oli hädavajalik ligipääsetavuse rakenduse jaoks , mis pidi visuaalse tervise huvides ajutiselt ditheringu keelama. Ilma selle draiverita ei saanud nad sõna otseses mõttes oma sülearvutit kasutada ning Defender kustutas või blokeeris selle, andmata neile võimalust seda hõlpsalt taastada.
Kõik see tähendab, et pärast Defenderi definitsioonide värskendamist on paljud kasutajad ootamatult avastanud, et nende lemmiktööriistad ei käivitu , ventilaatorid hakkavad kontrollimatult maksimaalse kiirusega pöörlema või RGB-valgustus on valesti konfigureeritud, kuna keskne draiver, mis kõike seda juhib, on karantiini pandud.
Tegelikud turvariskid: haavatavus vs viirus
Oluline on mõistete vahel selgelt vahet teha: WinRing0 ei ole lunavara ega tüüpiline pangandustroojan , kuid see on haavatav kontroller, mida pahavara saab ära kasutada süsteemi üle kontrolli haaramiseks kergemini, kui peaks lubatud.
Süsteemi laadimisel pakub WinRing0 piiramatut juurdepääsu kaitstud ressurssidele . See võimaldab igal protsessil anda draiverile juhiseid kriitiliste mäluaadresside lugemiseks või neile kirjutamiseks, sealhulgas aladele, kus asuvad muud protsessid, salasõnad, ajutised paroolid või isegi Windowsi kerneli sisemised struktuurid.
Turvalisuse seisukohast on see eriti murettekitav, kuna see lõhub ühe Windowsi kaitsva põhitõkke : kasutajaruumi ja kerneli ruumi eraldatuse. WinRing0 kuritarvitav ärakasutamine võib mööda minna paljudest tavapärastest kaitsemehhanismidest ilma operatsioonisüsteemi ennast kahjustamata.
Seepärast on Microsoft otsustanud käsitleda WinRing0 allkirjastamata või haavatavaid versioone kui "häkkeritööriista" või ohtlikku draiverit . Samal põhjusel soovitavad paljud eksperdid seda võimaluse korral vältida või vähemalt piirata selle kasutamist väga spetsiifiliste ja kontrollitud olukordadega, näiteks laborimasinatel või keskkondades, kus risk on vastuvõetav.
See, et Defender märgistab WinRing0, ei tähenda aga automaatselt, et teie paroolid on varastatud, installitud klahvilogija või teie failid krüpteeritud . Enamasti toimub tuvastamine seetõttu, et juba installitud õigustatud rakendus kasutab seda draiverit ja muutunud on Microsofti kriteeriumid, mitte teie käitumine.
Miks Windows seda nüüd blokeerib ja mis pistmist on CrowdStrike'il sellega?
Paljud inimesed on mõelnud, miks on Defender alles nüüd hakanud seda nii agressiivselt blokeerima , kui WinRing0 on aastaid haavatav olnud . Ühte kindlat ametlikku vastust pole, kuid on mitu vihjet, mis aitavad konteksti mõista.
Ühelt poolt on Microsoft juba mõnda aega oma kerneli draiverite turvapoliitikat karmistanud . Pärast suure mõjuga intsidente, nagu CrowdStrike'i haavatavus, mis turvavärskenduse vea tõttu halvas süsteeme kogu maailmas, on suurenenud surve piirata, millist tüüpi tarkvara saab nii sügavate õigustega käivitada.
Lisaks on Microsoft juba mitu aastat nõudnud, et kernelile ligipääsevad draiverid oleksid digitaalselt allkirjastatud spetsiaalse kerneli allkirjastamissertifikaadiga. Selle sertifikaadi saamiseks on vaja olla tunnustatud ettevõte ja maksta allkirja eest, mis tekitab korduvaid kulusid – see on suurettevõtetele jõukohane, kuid paljude avatud lähtekoodiga projektide jaoks keeruline.
Laialdaselt kasutatava avatud lähtekoodiga teekina on WinRing0 aja jooksul saanud parandusi ja täiustusi, kuid iga uus versioon tuleb Windowsi usaldusväärseks tunnistamiseks üle vaadata ja allkirjastada. Erinevate arendajate sõnul on seda viimastel aastatel mitu korda parandatud, kuid olukord on muutunud talumatuks, kui Microsoft otsustab uute versioonide allkirjastamise lõpetada või peab draiveri aluseks olevat filosoofiat liiga riskantseks.
Tegelikult on Microsoft ise tunnistanud, et on teadlik teadetest mängu- ja jälgimisrakenduste kohta, mis on märgitud ohtudeks WinRing0 allkirjastamata versioonide kasutamise tõttu. Kuigi nad jätkavad uurimist, on nad ka selgitanud, et Defender käsitleb allkirjastamata draivereid jätkuvalt ohtudena ning vaatab läbi tuvastusloogikat, et vältida valepositiivseid tulemusi, ilma et see kahjustaks pikaajalist kaitset.
Mõju kasutajatele: hullud ventilaatorid, katkine RGB-valgustus ja rakendused, mis ei käivitu
Keskmise kasutaja jaoks on kõige nähtavam mõju see, et paljud riistvarakontrolli tööriistad lakkavad üleöö töötamast . Defender tuvastab WinRing0, paigutab selle karantiini või kustutab selle ning seeläbi sulgeb nende programmide põhiosa.
Mõnes süsteemis hakkavad ventilaatorid kohe pärast WinRing0 kadumist täiskiirusel pöörlema ilma reguleerimiseta, kuna neid haldav rakendus ei saa enam andurite või emaplaadi kontrolleriga suhelda. Teistes RGB-valgustus hangub või muutub konfigureerimata või mõjutatud rakendused sulguvad kohe pärast avamist.
Samuti on juhtumeid, kus kasutajad on Defenderi hoiatusi nähes, millel on murettekitavad nimed nagu VulnerableDriver:WinNT/Winring0.G või Hacktool:Win32/WinRing0, arvanud, et nende arvutit on rünnanud eriti keerukas trooja . Mõned on isegi kaalunud Windowsi uuesti installimist, kartes kaugjuurdepääsu, klahvilogijaid ja muid selliseid õudusunenägusid.
Foorumites kirjeldatud juhtumis nägi kasutaja Razeri tarkvaraga lingitud failis tuvastust ja üritas seda kustutada, kuid Windows takistas tal seda teha, kuna see oli teise programmi poolt "kasutuses". Defender üritas seda korduvalt edutult kustutada. Alles siis, kui ta käsitsi seotud protsessi tegumihaldurist sulges, suutis viirusetõrje faili kustutada ja probleem kadus.
Teisel juhul, pärast ilmselt blokeeritud kaugjuurdepääsu katset, avastas kasutaja WinRing0 ja kahtlustas kõrgetasemelist troojalast. Ta käivitas oma arvuti turvarežiimis ja tegi täieliku skannimise , kaaludes isegi tõsiselt süsteemi vormindamist. Kuigi sellistel juhtudel on alati soovitatav olla ettevaatlik, ei olnud tingimata vaja nii äärmusesse minna, kui tegelik allikas oli tuntud tööriista draiver.
Programmide edasise kasutamise võimalused: erandid ja alternatiivid
Kui vajate absoluutselt mõnda mõjutatud rakendust (näiteks täiustatud jälgimisvahendit, ventilaatori kontrollerit, RGB-tarkvara või isegi kriitilist ligipääsetavuse rakendust), on teil mitu võimalust, millel kõigil on oma tagajärjed. Ideaalset lahendust pole , vaid pigem erinevaid viise riski ja mugavuse tasakaalustamiseks.
Esimene võimalus on otsida rakenduse enda värskendusi . Mõned arendajad on hakanud välja andma uusi versioone, mis eemaldavad WinRing0 või asendavad selle patenteeritud või erineva draiveriga, kuigi paljudel juhtudel hõlmab see kuude pikkust tööd ja märkimisväärseid kulusid.
Näiteks selgitas SignalRGB, et nad lõpetasid WinRing0 kasutamise 2023. aastal ja arendasid välja oma SMBus draiveri just selleks, et vältida süsteemi tasemel draiveri kasutamist, mis võib olla haavatav või teiste tarkvaraversioonidega vastuolus. Nad ise tunnistavad, et protsess oli keeruline ja nõudis märkimisväärseid inseneriressursse.
Teine võimalus on minna üle alternatiivsetele tööriistadele , mis ei sõltu enam WinRing0-st. On olemas riistvara jälgimise ja haldamise utiliidid, mis on kohanenud uute kerneli allkirjastamise nõuetega ja migreerunud teistele draiveritele, kuigi mõnikord kaotavad nad selle käigus mõned täiustatud funktsioonid.
Kolmandaks soovitavad mõned arendajad ja kasutajad ettevaatlikult lisada Microsoft Defenderisse erandi , et WinRing0 saaks edasi töötada. See valik eeldab haavatava draiveri süsteemis hoidmise riski aktsepteerimist, seega tuleks seda hoolikalt kaaluda, eriti tundlike andmetega arvutites või pideva internetiühendusega arvutites.
Kuidas lisada Microsoft Defenderis WinRing0 välistus (omal vastutusel)
Enne detailidesse laskumist on oluline rõhutada Microsofti ametlikku seisukohta: iga muudatust, mis vähendab turvalisust või keelab kaitse, tuleks hoolikalt hinnata . Need meetmed võivad olla kasulikud konkreetse probleemi ajutise lahendusena, kuid nendega kaasneb alati täiendava riski võtmine.
Kui otsustate jätkata, kuna vajate tingimata rakendust, mis kasutab WinRing0-d (näiteks ülekuumeneva arvuti ventilaatorite juhtimiseks või hõlbustusnõuete täitmiseks), saate Microsoft Defender Antivirus'is lisada erandi , et takistada sellel seotud faili või kausta blokeerimist.
Windows 10 ja Windows 11 üldised sammud on järgmised:
- Avage rakendus Windowsi turvalisus menüüst Start > Sätted > Värskendamine ja turvalisus > Windowsi turvalisus või otsides seda menüüst Start.
- Sisestage põhipaneelil jaotis Kaitse viiruste ja ohtude eest.
- Viiruse- ja ohutõrje seadete jaotises klõpsake nuppu Halda seadeid.
- Kerige alla, kuni jõuate plokini Erandid ja valige "Lisa või eemalda välistusi".
- Klõpsake nuppu Lisage välistus Seejärel valige, kas soovite välja jätta konkreetse faili, terve kausta või protsessi. Seejärel valige WinRing0 või mõjutatud rakendusega seotud üksus.
Sellest hetkest alates lõpetab Defender skannimise ja blokeerimise kõigest, mille olete väljajätmisloendisse lisanud. See võib lahendada riistvaratõrkeid, kuid loob ka teie kaitses pimeala, seega peaksite seda tegema ainult siis, kui teate täpselt, mida ja miks te välja jätate.
Kui kahtled, kas tuvastatud oht on tõesti ainult haavatav draiver või võib sinu süsteemis olla midagi muud, on enne potentsiaalsele pahavarale ukse füüsilist avamist tark teha täiendavaid skaneeringuid teiste pahavaratõrje lahendustega, vaadata üle hiljuti installitud programmid ja vajadusel küsida abi spetsialiseeritud foorumites.
Mida teha, kui Defender ei kustuta WinRing0 või tuvastab seda pidevalt
Mõnel juhul võib Windows Defender korduvalt proovida WinRing0 faili edukalt eemaldada, kuna faili kasutab taustaprogramm. See põhjustab hoiatuste ja eemaldamiskatsete tsükli, mis ei vii kuhugi, samal ajal kui kasutaja näeb korduvalt aktiivse ohu hoiatust.
Kõige levinum põhjus on see, et draiverit kasutav rakendus on hetkel avatud või sellel on residentteenus. Sellisel juhul peate enne viirusetõrje toimimist programmi ja sellega seotud protsessid käsitsi sulgema. Seda saate teha tegumihalduri abil:
- Avage Task Manager (Ctrl+Shift+Esc või paremklõpsake tegumiribal > Tegumihaldur).
- Leidke seotud rakenduse (nt Razeri tarkvara, RGB tööriistad jne) põhiprotsess ja lõpetage see.
- Samuti kontrollige taustaprotsesside vahekaarti juhuks, kui sama programmiga on seotud teenuseid.
Kui olete kõik WinRing0-st sõltuva peatanud, käivitage skannimine ja eemaldamine uuesti Windows Defenderist . Rohkem kui ühes tagasisides on see võimaldanud viirusetõrjel tuvastuse tühistada ilma Windowsi uuesti installimata või drastilisemaid meetmeid võtmata.
Kui tuvastamine kordub pidevalt, võib rakendus draiverit iga käivitumisel uuesti installida või genereerida. Sellisel juhul peate otsustama, kas desinstallida programm täielikult, leida uuendatud versioon, mis ei kasuta WinRing0-d, või kasutada selle püsiva konflikti vältimiseks välistamist (omal vastutusel).
Tagasiside Microsoftile ja arendajate seisukoht
WinRing0 käsitluse muutus on tekitanud arendajate ja edasijõudnud kasutajate seas märkimisväärset rahulolematust, kuna see mõjutab otseselt peaaegu kogu kolmandate osapoolte riistvara jälgimise ja juhtimise ökosüsteemi, eriti avatud lähtekoodiga projekte, mis sõltuvad seda tüüpi draiveritest.
Selliste tööriistade nagu HWiNFO või Fan Control arendajad on selgitanud, et draiveri vahetamine ei ole lihtne väike värskendus , vaid see hõlmab programmi suure osa uuesti tegemist, millega kaasneb märkimisväärne aja- ja rahakulu, mis kõik on saavutatud pärast aastaid kestnud tööd ja nende tööriistade ümber loodud mainet.
Microsoft on vaid märkinud, et nad on valepositiivsetest teadetest teadlikud ja hindavad oma tuvastusloogikat ümber, et seda täpsustada, kuid samal ajal rõhutavad, et allkirjastamata või potentsiaalselt haavatavaid draivereid käsitletakse jätkuvalt ohuna, et vähendada pikaajalist riski.
Sellele olukorrale reageerides on lavale ilmunud uudishimulik tegija: iBuyPower, ettevõte, mis on tuntud oma eelmonteeritud mänguarvutite poolest. Nende tootejuhi sõnul üritavad nad hankida Microsofti poolt digitaalselt allkirjastatud WinRing0 uuendatud versiooni . Nende plaan on edu korral jagada seda allkirjastatud teeki arendajate kogukonnaga, et nad saaksid levitada oma rakenduste versioone valideeritud draiveriga.
Isegi kui see allkirjastatud versioon peaks saabuma, jääks algprobleem alles: WinRing0 säilitaks oma põhidisaini, mis annab väga laia kerneli juurdepääsu , seega kui pahavara suudaks seda võltsida või ära kasutada, kujutaks see endast ikkagi ohtu. Paljud eksperdid usuvad, et ainus kindel lahendus on minna üle nullist loodud uutele draiveritele, millel on rangemad piirangud ja moodsam turvamudel.
Kuidas saata tagasisidet ja kontrollida tagasiside taset Windowsis
Kui need tuvastused mõjutavad teid ja arvate, et Microsoft peaks oma lähenemisviisi täiustama, saate tagasisidet esitada otse Windowsist . Ettevõte ise soovitab Defenderi ja teiste süsteemikomponentidega seotud probleemidest teatamiseks kasutada sisseehitatud tööriistu.
Ühelt poolt on Windows seadistatud automaatselt perioodiliselt tagasisidet küsima. Kui soovite seda automaatse tagasiside sätet kontrollida või muuta, saate seda teha järgmiselt.
- Mine Avaleht > Seaded > Privaatsus ja turvalisus > Diagnostika ja tagasiside.
- Kui soovite, et Windows küsiks teie tagasisidet perioodiliselt, veenduge, et jaotises Tagasiside sagedus oleks seatud väärtusele „Automaatselt (soovitatav)”.
Teisest küljest saate tagasisidet esitada ka käsitsi tagasisidekeskuse kaudu igal ajal, ilma et peaksite ootama, kuni süsteem teilt palub:
- Tippige tegumiriba otsinguväljale "Tagasisidekeskus" ja avage see.
- Rakenduses minge jaotisse Kommentaarid ja valige "Lisa uus kommentaar".
- Valige sobiv kategooria, näiteks „Turvalisus, privaatsus ja kontod > Microsoft Defenderi viirusetõrje Windowsile”.
Sel viisil salvestatakse teie kogemus WinRing0, valepositiivsete tulemuste või õigustatud draiverite haldamisega seotud raskustega ning see aitab Microsoftil oma poliitikat ja tuvastustööriistu tulevastes versioonides kohandada, vähemalt teoreetiliselt.
Diagnostika ja tagasiside seaded võimaldavad teil ka kontrollida, milliseid andmeid Microsoftile saadetakse ja kui detailselt, mis on oluline, kui olete mures privaatsuse pärast. Samas seadete jaotises saate vaadata saadaolevaid valikuid ja neid oma eelistuste järgi kohandada.
Tänane olukord WinRing0-ga on aastatepikkuse funktsionaalsuse ja turvalisuse vahelise kompromissi tulemus: väga kasulik draiver madala taseme riistvarale juurdepääsuks , mis kujutab endast potentsiaalselt ärakasutatavat haavatavust ja on nüüd Microsoft Defenderi sihtmärgiks. Kui olete saanud hoiatuse, on see tõenäoliselt tingitud teie installitud jälgimistööriistast, ventilaatori juhtimistarkvarast või RGB-tarkvarast, mitte tingimata äsja saabunud agressiivsest troojalasest. Seejärel on teie otsus tarkvara võimaluse korral värskendada või muuta, hinnata, kas WinRing0 säilitamine on seda väärt, luues erandeid ja aktsepteerides riski, või lihtsalt eemaldada see, et seada oma süsteemis prioriteediks rangem turvalisus.