- WinRing0 on haavoittuvainen ajuri, jota monet laitteiston valvonta- ja hallintasovellukset käyttävät, eikä kyseessä ole klassinen virus.
- Microsoft Defender merkitsee sen uhaksi, koska se pystyy käyttämään ydintä syvästi ja koska se voi altistaa haittaohjelmille.
- Käyttäjät voivat päivittää tai korvata kyseiset sovellukset tai lisätä poikkeuksia Defenderissä omalla vastuullaan.
- Ala on siirtymässä kohti turvallisempia ja allekirjoitetumpia ajureita, vaikka siirtymä onkin monimutkainen, erityisesti avoimissa projekteissa.
Jos käytät Windows 10:tä tai Windows 11:tä ja saat yhtäkkiä Microsoft Defender -hälytyksen jostakin, jota kutsutaan nimellä HackTool:Win32/WinRing0 tai haavoittuva ohjain:WinNT/Winring0.GOn normaalia pelätä ja epäillä, että tietokoneellasi on vakava troijalainen. Asiaa pahentaa se, että valvontatyökalusi, tuulettimesi tai RGB-valaistuksesi ovat saattaneet yhtäkkiä lakata toimimasta.
Ensimmäinen asia, joka sinun tulisi tietää, on se, että useimmissa tapauksissa Tämä ei ole tyypillinen virus, joka tartuttaa tiedostoja tai salaa levysi.Kyseessä on pikemminkin ajuri, jossa on tunnettu haavoittuvuus, jonka Windows on aggressiivisesti estänyt. Tämä ei tarkoita, että se olisi täysin vaaraton, mutta se muuttaa merkittävästi tapaa, jolla lähestyt sitä ja päätät, kannattaako sitä pitää aktiivisena vai ei.
Mikä on WinRing0 ja miksi Windows Defender tunnistaa sen uhaksi?
WinRing0 on a matalan tason laitteistokäyttöoikeusohjain Sitä on käytetty vuosia lukuisissa PC:n valvonta- ja ohjaussovelluksissa. Se on kirjasto/ajuri, jonka avulla ohjelma voi kommunikoida lähes suoraan Windows-ytimen ja tiettyjen emolevyn komponenttien kanssa ohittaen monia tavanomaisia suojauskerroksia.
Syvän pääsyn ansiosta WinRing0 on tullut erittäin suosituksi kolmannen osapuolen sovellusten keskuudessa Niiden täytyy lukea antureita, hallita tuulettimien nopeuksia, ohjata RGB-valaistusta tai hienosäätää järjestelmän parametreja. Se on yksi harvoista ilmaisista ja avoimen lähdekoodin vaihtoehdoista, jotka mahdollistavat tällaisen tiiviin vuorovaikutuksen laitteiston kanssa.
Ongelmana on, että vuonna 2020 WinRing0-ajuri listattiin nimellä tietoturvahaavoittuvuus CVE-2020-14979Tämä haavoittuvuus sallii minkä tahansa sovelluksen (myös ilman järjestelmänvalvojan oikeuksia) pyytää lupaa lukea tai kirjoittaa järjestelmämuistin suojatuille alueille, kun ajuri on ladattu järjestelmään, mikä avaa oven oikeuksien eskaloinnille tai kriittisten prosessien manipuloinnille.
Tästä syystä Microsoft on päättänyt, että Allekirjoittamattomat tai vaaralliset WinRing0-ajurit merkitään Defenderissä mahdollisesti vaarallisena ohjelmistona, joka esiintyy havaintojen, kuten Hacktool:Win32/Winring0 tai VulnerableDriver:WinNT/Winring0.G, alla. Teknisestä näkökulmasta havainto on oikeutettu: ajurissa on todellinen haavoittuvuus ja haittaohjelmat voivat käyttää sitä hyväkseen.
Se ei tarkoita, että kyseinen WinRing0-kopiosi olisi virus, vaan pikemminkin sitä, että Siinä on ominaisuuksia, joita haittaohjelmat voivat hyödyntää.Tästä johtuu sekaannus: samaa nimeä käyttävät sekä laillinen kuljettaja että tietyt uhat, jotka naamioituvat sen taakse jäädäkseen huomaamatta.
WinRing0:sta riippuvat sovellukset ja työkalut
Yksi syy siihen, miksi tämä ongelma on aiheuttanut niin paljon melua, on se, että Monet suositut sovellukset ovat riippuvaisia WinRing0:sta toimimaan oikein. Microsoft Defender -käytäntöjen tiukentumisen myötä niitä kaikkia ovat vaivanneet havainnot, estot ja outo toiminta käyttäjien tietokoneilla.
Eniten kärsiviä työkaluja ovat lukuisat laitteiston valvontaohjelmat, pelit ja RGB- tai tuulettimien hallintaohjelmat. Useissa raporteissa ja todistuksissa mainitaan esimerkiksi CapFrameX, EVGA Precision X1 (vanhemmat versiot), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine tai ZenTimings, monien muiden joukossa.
Myös jotkut valmistajan sviitit WinRing0-ajuria on aiemmin käytetty oheislaitteiden ja pelilaitteiden hallintaan. Foorumeilla nähty tosielämän esimerkki koskee käyttäjää, jolla oli ajuri integroituna Razer Synapse -sovellukseen taustalla käynnissä, mikä esti Windows Defenderiä poistamasta sitä suoraan, koska tiedosto oli aina merkitty "käytössä olevaksi".
Eri tilanteessa toinen käyttäjä selitti, että WinRing0 oli välttämätön esteettömyyssovellukselle Hänen piti tilapäisesti poistaa käytöstä värinähäiriöt silmien terveyteen liittyvistä syistä. Ilman ajuria hän ei kirjaimellisesti voinut käyttää kannettavaa tietokonettaan, ja Defender poisti tai esti sen antamatta hänelle mahdollisuutta palauttaa sitä helposti.
Kaikki tämä aiheuttaa yhtäkkiä Defenderin määritelmien päivityksen jälkeen Monet käyttäjät ovat huomanneet, että heidän suosikkityökalunsa lakkaavat käynnistymästäSen tuulettimet alkavat pyöriä hallitsemattomasti täydellä nopeudella tai RGB-valaistus muuttuu epämääriseksi, koska kaikkea tätä ohjaava keskusohjain on eristetty.
Todelliset tietoturvariskit: haavoittuvuus vs. virus
Käsitteet on kätevä erottaa toisistaan hyvin: WinRing0 ei ole kiristyshaittaohjelma tai tyypillinen pankkitroijalainenSe on kuitenkin haavoittuvainen ohjain, jota haittaohjelmat voivat hyödyntää ottaakseen järjestelmän hallinnan helpommin kuin sen pitäisi sallia.
Kun WinRing0 on ladattu järjestelmään, se tarjoaa rajoittamaton pääsy suojattuihin resursseihinTämä sallii minkä tahansa prosessin käskeä ohjainta lukemaan tai kirjoittamaan kriittisiin muistiosoitteisiin, mukaan lukien alueet, joilla sijaitsee muita prosesseja, salaisuuksia, väliaikaisia salasanoja tai jopa Windowsin sisäisiä ytimen rakenteita.
Turvallisuuden näkökulmasta tämä on erityisen huolestuttavaa, koska Se murtaa yhden Windowsia suojaavista perustavanlaatuisista esteistäKäyttäjätilan ja ydintilan ero. WinRing0:aa väärinkäyttävä hyökkäys voi ohittaa monia vakiomuotoisia puolustusmekanismeja vaarantamatta itse käyttöjärjestelmää.
Siksi Microsoft on päättänyt käsitellä WinRing0:n allekirjoittamattomia tai haavoittuvia versioita "hakkerointityökalu" tai vaarallinen ajuriJa samasta syystä monet asiantuntijat suosittelevat sen välttämistä aina kun mahdollista tai ainakin sen rajoittamista hyvin erityisiin ja kontrolloituihin tilanteisiin, kuten laboratoriokoneisiin tai ympäristöihin, joissa riski oletetaan.
Se, että Defender merkitsee WinRing0:n, ei kuitenkaan automaattisesti tarkoita, että salasanasi on varastettu, näppäinpainallusten tallennin on asennettu tai tiedostosi on salattu.Useimmissa tapauksissa tunnistus tapahtuu, koska jo asennettu laillinen sovellus käyttää kyseistä ohjainta, ja muuttuneet ovat Microsoftin kriteerit, eivät oma toimintasi.
Miksi Windows estää sen nyt, ja mitä tekemistä CrowdStrikella on sen kanssa?
Monet ihmiset ovat ihmetelleet, miksi WinRing0 on ollut haavoittuvainen vuosia, Puolustaja on alkanut blokata sitä todella aggressiivisesti juuri nytYhtä ainoaa virallista vastausta ei ole, mutta on olemassa useita vihjeitä, jotka auttavat ymmärtämään kontekstia.
Toisaalta Microsoft on kiristänyt toimintaansa ydinajurien suojauskäytännötCrowdStrike-tietomurron kaltaisten suurten vaikutusten jälkeen, jossa järjestelmät ympäri maailmaa kaatuivat tietoturvapäivityksen ongelman vuoksi, paine rajoittaa sitä, minkä tyyppisiä ohjelmistoja voidaan käyttää näin laajoilla oikeuksilla, on kasvanut.
Lisäksi Microsoft on jo useiden vuosien ajan vaatinut, että ydintä käyttävät ajurit ovat digitaalisesti allekirjoitettuja tietyn ytimen allekirjoitussertifikaatin kautta. Tämän sertifikaatin hankkiminen edellyttää, että yritys on tunnustettu ja että allekirjoituksesta maksetaan. Tämä on toistuva kulu, mikä on suurille yrityksille hallittavissa, mutta monimutkaista monille avoimen lähdekoodin projekteille.
WinRing0, joka on kirjasto avoimen lähdekoodin ja laajalti käytettySiihen on tehty korjauksia ja parannuksia, mutta jokainen uusi versio on tarkistettava ja allekirjoitettava, jotta Windows voi pitää sitä luotettavana. Eri kehittäjien mukaan sitä on korjattu useita kertoja viime vuosina, mutta tilanteesta on tullut kestämätön, jos Microsoft päättää lopettaa uusien versioiden allekirjoittamisen tai pitää ajurin taustalla olevaa filosofiaa liian riskialttiina.
Itse asiassa Microsoft on itse myöntänyt, että on tietoinen pelisovelluksia ja niiden seurantaa koskevista raporteista merkitty uhaksi WinRing0:n allekirjoittamattomien versioiden käytön vuoksi. Vaikka he sanovat jatkavansa tutkintaa, he ovat myös tehneet selväksi, että Defender käsittelee edelleen allekirjoittamattomia ajureita uhkina ja että he tarkistavat tunnistuslogiikkaa välttääkseen vääriä positiivisia tuloksia, mutta luopumatta pitkäaikaisesta suojauksesta.
Vaikutus käyttäjiin: hullut tuulettimet, rikkinäinen RGB-valaistus ja käynnistymättömät sovellukset
Näkyvin vaikutus keskivertokäyttäjälle on se, että yhdessä yössä Monet laitteiston ohjaustyökalut lakkaavat toimimastaDefender havaitsee WinRing0:n, asettaa sen karanteeniin tai poistaa sen, ja näin tehdessään se sulkee osan näiden ohjelmien ytimestä.
Joissakin järjestelmissä tuulettimet kytkeytyvät päälle heti, kun WinRing0 katoaa. pyörii maksiminopeudella ilman säätöäkoska niitä hallinnoinut sovellus ei enää pysty kommunikoimaan antureiden tai emolevyn ohjaimen kanssa. Toisissa tapauksissa RGB-valaistus jumiutuu tai muuttuu määrittämättömäksi, tai kyseiset sovellukset yksinkertaisesti sulkeutuvat heti avatessaan.
On myös tapauksia, joissa käyttäjät ovat nähtyään Defenderin varoituksen sellaisilla hälyttävillä nimillä kuin VulnerableDriver:WinNT/Winring0.G tai Hacktool:Win32/WinRing0, ajatelleet, että Hänen tietokoneensa oli vaarantunut erityisen kehittyneen troijalaisen vaikutuksesta.Jotkut ovat jopa harkinneet Windowsin uudelleenasentamista tyhjästä peläten etäkäyttöä, näppäinpainallusten tallentajia ja muita painajaisia.
Foorumeilla raportoidussa tapauksessa käyttäjä näki tunnistuksen Razer-ohjelmistoon linkitetyssä tiedostossa ja yritti poistaa sen. Windows esti häntä tekemästä niin, koska tiedosto oli toisen ohjelman "käytössä". Defender yritti poistaa sen toistuvasti tuloksetta. Vasta kun Suljin siihen liittyvän prosessin manuaalisesti Tehtävienhallinnasta.Virustorjuntaohjelma onnistui poistamaan tiedoston, ja ongelma katosi.
Toisessa todistuksessa käyttäjä havaitsi WinRing0-haittaohjelman estettyään etäkäyttöyrityksen ja luuli hallussaan korkean tason troijalaista. Hän käynnisti tietokoneen vikasietotilassa ja suoritti täyden tarkistuksen.He jopa harkitsivat vakavasti järjestelmän alustamista. Vaikka varovaisuus on aina suositeltavaa tällaisissa tapauksissa, ei välttämättä tarvinnut mennä niin äärimmäisyyksiin, jos todellinen syy oli tunnetun työkalun ajuri.
Vaihtoehtoja ohjelmien käytön jatkamiseen: poikkeukset ja vaihtoehdot
Jos ehdottomasti tarvitset jotakin kyseisistä sovelluksista (esimerkiksi edistynyttä valvontatyökalua, tuulettimen ohjainta, RGB-ohjelmistoa tai jopa kriittistä esteettömyyssovellusta), sinulla on useita vaihtoehtoja, joilla jokaisella on omat seurauksensa. Täydellistä ratkaisua ei olemutta erilaisia tapoja tasapainottaa riskiä ja mukavuutta.
Ensimmäinen vaihtoehto on tarkista itse sovelluksen päivityksetJotkut kehittäjät ovat alkaneet julkaista uusia versioita, jotka poistavat WinRing0:n tai korvaavat sen omalla tai eri ajurilla, vaikka monissa tapauksissa tämä vaatii kuukausien työtä ja on kustannuksiltaan huomattava.
Esimerkiksi SignalRGB selitti, että He lopettivat WinRing0:n käytön vuonna 2023. He kehittivät oman SMBus-ohjaimensa juuri välttääkseen järjestelmätason ajurin käytön, joka voisi olla haavoittuvainen tai ristiriidassa muiden ohjelmistoversioiden kanssa. He itse myöntävät, että prosessi oli vaikea ja vaati merkittäviä teknisiä resursseja.
Toinen mahdollisuus on vaihda vaihtoehtoisiin työkaluihin jotka eivät enää ole riippuvaisia WinRing0:sta. On olemassa laitteiston valvonta- ja hallintatyökaluja, jotka ovat sopeutuneet uusiin ytimen allekirjoitusvaatimuksiin ja siirtyneet muihin ajureihin, vaikka joskus ne menettävätkin joitakin edistyneitä ominaisuuksia matkan varrella.
Kolmanneksi, jotkut kehittäjät ja käyttäjät suosittelevat monin varauksin, Lisää poissulkeminen Microsoft Defenderissä jotta WinRing0 voi jatkaa toimintaansa. Tämä vaihtoehto sisältää riskin hyväksymisen haavoittuvan ajurin säilyttämisestä järjestelmässä, joten sitä tulisi harkita huolellisesti, erityisesti tietokoneilla, joilla on arkaluonteisia tietoja tai jotka ovat jatkuvasti yhteydessä internetiin.
WinRing0-poikkeuksen lisääminen Microsoft Defenderissä (omalla vastuulla)
Ennen yksityiskohtiin menemistä on tärkeää korostaa, mitä Microsoft virallisesti toteaa: Kaikki muutokset, jotka heikentävät turvallisuutta tai poistavat suojaukset käytöstä, tulee arvioida huolellisesti.Nämä toimenpiteet voivat olla hyödyllisiä väliaikaisena ratkaisuna tiettyyn ongelmaan, mutta ne sisältävät aina lisäriskin ottamisen.
Jos päätät jatkaa, koska tarvitset ehdottomasti WinRing0:aa käyttävän sovelluksen (esimerkiksi ylikuumenevan tietokoneen tuulettimien ohjaamiseen tai esteettömyysvaatimuksen vuoksi), voit Lisää poissulkeminen Microsoft Defender Antivirus -sovellukseen jotta se lopettaa asiaankuuluvan tiedoston tai kansion eston.
Yleiset vaiheet Windows 10:ssä ja Windows 11:ssä ovat seuraavat:
- Avaa sovellus Windows-suojaus kohdasta Käynnistä > Asetukset > Päivitys ja suojaus > Windowsin suojaus tai etsimällä sitä Käynnistä-valikosta.
- Siirry pääpaneeliin osioon Suojaus viruksilta ja uhkilta.
- Napsauta Virus- ja uhkien torjunnan asetukset -osiossa Hallitse asetuksia.
- Vieritä alas, kunnes tulet lohkoon poikkeukset ja valitse "Lisää tai poista poissulkemisia".
- Napsauta Lisää poissulkeminen Valitse sitten, haluatko jättää pois tietyn tiedoston, koko kansion vai prosessin. Valitse seuraavaksi WinRing0:aan tai kyseiseen sovellukseen liittyvä kohde.
Siitä hetkestä lähtien Puolustaja lopettaa analysoinnin ja estämisen mitä olet lisännyt poissulkemislistalle. Tämä voi ratkaista laitteistotyökalujesi toiminnallisia ongelmia, mutta se luo myös sokean pisteen tietoturvaasi, joten se tulisi tehdä vain, kun tiedät tarkalleen, mitä poissuljet ja miksi.
Jos epäilet, onko havaittu uhka todella vain haavoittuva ajuri vai onko järjestelmässäsi jotain muuta, on viisasta toimia näin. luottaa lisäanalyyseihin Muiden haittaohjelmien torjuntaratkaisujen lisäksi tarkista äskettäin asennetut ohjelmat ja hae tarvittaessa apua erikoistuneilta foorumeilta, ennen kuin avaat fyysisesti oven mahdollisille haittaohjelmille.
Mitä tehdä, jos Defender ei poista WinRing0:aa tai havaitsee sen jatkuvasti
Joissakin tapauksissa Windows Defender saattaa yritti toistuvasti poistaa WinRing0:n tuloksetta koska tiedostoa käyttää jokin ohjelma taustalla. Tämä aiheuttaa varoitus- ja poistoyrityssilmukan, joka ei johda mihinkään, samalla kun käyttäjä näkee toistuvasti aktiivisen uhkahälytyksen.
Yleisin syy on, että ajuria käyttävä sovellus on parhaillaan auki tai sillä on vakituinen palvelu. Tässä tilanteessa Ohjelma ja siihen liittyvät prosessit on suljettava manuaalisesti. ennen kuin virustorjuntaohjelma voi toimia. Voit tehdä tämän Tehtävienhallinnan avulla:
- Avaa Tehtäväpäällikkö (Ctrl+Shift+Esc tai napsauta tehtäväpalkkia hiiren kakkospainikkeella > Tehtävienhallinta).
- Etsi asiaankuuluvan sovelluksen (esim. Razer-ohjelmisto, RGB-työkalut jne.) pääprosessi ja lopeta se.
- Tarkista myös taustaprosessien välilehti siltä varalta, että samaan ohjelmaan on linkitetty palveluita.
Kun olet pysäyttänyt kaiken WinRing0:sta riippuvan, palaa takaisin Suorita skannaus ja poisto DefenderistäUseammassa kuin yhdessä suosittelussa virustorjunta on onnistunut poistamaan tunnistuksen näin tekemättä Windowsia uudelleenasentamatta tai tekemättä mitään radikaalimpaa.
Jos tunnistus toistuu, sovellus saattaa palata takaisin asenna ohjain uudelleen tai luo se uudelleen joka kerta, kun se käynnistyy. Tässä tapauksessa sinun on päätettävä, haluatko poistaa ohjelman kokonaan, etsiä päivitetyn version, joka ei käytä WinRing0:aa, vai turvautua poissulkemiseen (ottaen riskin kantaakseen) välttääksesi jatkuvan konfliktin.
Palaute Microsoftille ja kehittäjien kanta
WinRing0:n käsittelyn muutos on aiheuttanut huomattavaa levottomuutta kehittäjien ja kokeneiden käyttäjien keskuudessa, koska Se vaikuttaa suoraan lähes koko laitteiston valvonta- ja ohjausekosysteemiin. kolmansilta osapuolilta, erityisesti avoimen lähdekoodin projekteilta, jotka käyttävät tämän tyyppisiä ajureita.
Työkalujen, kuten HWiNFO:n tai Fan Controlin, kehittäjät ovat selittäneet, että Ajureiden vaihtaminen ei ole mikään yksinkertainen pieni päivitys.mutta se edellyttää suuren osan ohjelmasta uudelleen tekemistä, mikä vaatii merkittäviä ajan- ja rahakustannuksia, kaikki vuosien työn ja näiden työkalujen ympärille rakennetun maineen jälkeen.
Microsoft on kommentoinut vain, että He ovat tietoisia väärien positiivisten raporttien saamisesta He arvioivat tunnistuslogiikkaa uudelleen sen tarkentamiseksi, mutta samalla vaativat, että allekirjoittamattomia tai mahdollisesti haavoittuvia ajureita kohdellaan edelleen uhkana pitkän aikavälin riskin vähentämiseksi.
Vastauksena tähän tilanteeseen on ilmestynyt utelias toimija: iBuyPower, yritys, joka tunnetaan valmiiksi kootuista pelitietokoneistaan. Tuotejohtajan mukaan He yrittävät hankkia Microsoftin digitaalisesti allekirjoittaman WinRing0-päivitetyn version.Heidän ajatuksenaan on, että jos he onnistuvat, he jakavat tämän allekirjoitetun kirjaston kehittäjäyhteisön kanssa, jotta he voivat jakaa sovellustensa versioita validoidulla ajurilla.
Vaikka tuo allekirjoitettu versio saapuisikin, perimmäinen ongelma olisi edelleen olemassa: WinRing0 säilyttäisi perusrakenteensa, jossa ytimeen olisi erittäin laaja pääsy.Siksi, vaikka haittaohjelma onnistuisikin matkimaan sitä tai käyttämään sitä, se olisi silti riski. Monet asiantuntijat uskovat, että ainoa luotettava ratkaisu on siirtyä kokonaan uusiin, alusta alkaen suunniteltuihin ajureihin, joissa on tiukemmat rajoitukset ja nykyaikaisempi tietoturvamalli.
Palautteen lähettäminen ja palautteen tason hallinta Windowsissa
Jos nämä havainnot vaikuttavat sinuun ja uskot, että Microsoftin tulisi tarkentaa lähestymistapaansa, voit Lähetä palautetta suoraan WindowsistaYritys itse kannustaa käyttämään sisäänrakennettuja työkaluja Defenderin ja muiden järjestelmäkomponenttien ongelmien raportointiin.
Toisaalta Windows on määritetty pyytämään palautettasi automaattisesti säännöllisesti. Jos haluat tarkistaa tai säätää tätä automaattisen palautteen asetusta, voit tehdä sen seuraavasti:
- Mene Etusivu > Asetukset > Tietosuoja ja suojaus > Diagnostiikka ja palaute.
- Varmista, että Palautteen tiheys -osiossa on asetettu arvoon "Automaattisesti (suositus)", jos haluat Windowsin pyytävän palautettasi säännöllisesti.
Toisaalta voit lähettää mielipiteesi myös manuaalisesti palvelun kautta. Mielipidekeskus (Palautekeskus) milloin tahansa, odottamatta järjestelmän kysymykseen:
- Kirjoita tehtäväpalkin hakukenttään "Palautekeskus" ja avaa se.
- Siirry sovelluksessa osioon Comments ja valitse "Lisää uusi kommentti".
- Valitse sopiva kategoria, esimerkiksi "Tietoturva, tietosuoja ja tilit > Microsoft Defender Antivirus for Windows".
Tällä tavoin kokemuksesi WinRing0:n, väärien positiivisten tulosten tai laillisten ohjainten hallintaongelmien kanssa tallennetaan ja Microsoft voi käyttää niitä. Säädä käytäntöjäsi ja havaitsemistyökalujasi tulevissa versioissa, ainakin teoriassa.
Diagnostiikka- ja palauteasetukset mahdollistavat myös hallinnan mitä tietoja lähetetään Microsoftille Ja kuinka yksityiskohtaisesti, mikä on olennaista, jos olet huolissasi yksityisyydestä. Samassa asetusosiossa voit tarkastella käytettävissä olevia asetuksia ja säätää niitä mieleiseksesi.
Nykyinen tilanne WinRing0:n kanssa on seurausta vuosien kompromisseista toiminnallisuuden ja turvallisuuden välillä: Erittäin hyödyllinen ajuri matalan tason laitteiston käyttämiseen.Tämä mahdollisesti hyödynnettävissä oleva haavoittuvuus on nyt Microsoft Defenderin tarkastelun alla. Jos olet saanut hälytyksen, se johtuu todennäköisesti asentamastasi valvontatyökalusta, tuulettimen ohjausohjelmistosta tai RGB-valaistusohjelmistosta, eikä välttämättä jostakin äskettäin saapuneesta aggressiivisesta troijalaisesta. Tämän jälkeen päätöksesi on päivittää tai vaihtaa ohjelmistoasi mahdollisuuksien mukaan, arvioida, kannattaako WinRing0 säilyttää luomalla poikkeuksia ja hyväksymällä riski, vai yksinkertaisesti poistaa se kokonaan ja priorisoida tietokoneesi tiukempaa suojausta.