- WinRing0 on haavoittuvainen ajuri, jota monet laitteiston valvonta- ja hallintasovellukset käyttävät, eikä kyseessä ole klassinen virus.
- Microsoft Defender merkitsee sen uhaksi, koska se pystyy käyttämään ydintä syvästi ja koska se voi altistaa haittaohjelmille.
- Käyttäjät voivat päivittää tai korvata kyseiset sovellukset tai lisätä poikkeuksia Defenderissä omalla vastuullaan.
- Ala on siirtymässä kohti turvallisempia ja allekirjoitetumpia ajureita, vaikka siirtymä onkin monimutkainen, erityisesti avoimissa projekteissa.
Jos käytät Windows 10:tä tai Windows 11:tä ja olet yhtäkkiä saanut Microsoft Defender -hälytyksen jostakin nimeltä HackTool:Win32/WinRing0 tai VulnerableDriver:WinNT/Winring0.G , on ymmärrettävää, että olet huolissasi ja epäilet, että tietokoneellasi on vakava troijalainen. Tilanteen pahentamiseksi valvontatyökalusi, tuulettimesi tai RGB-valaistuksesi ovat saattaneet yhtäkkiä lakata toimimasta.
Ensimmäinen asia, joka sinun tulisi tietää, on se, että useimmissa tapauksissa kyseessä ei ole tyypillinen virus, joka tartuttaa tiedostoja tai salaa kiintolevyn , vaan ajuri, jolla on tunnettu haavoittuvuus, jonka Windows on päättänyt aggressiivisesti estää. Tämä ei tarkoita, että se olisi täysin vaaraton, mutta se muuttaa merkittävästi tapaa, jolla lähestyt sitä ja päätät, kannattaako sitä pitää aktiivisena vai ei.
Mikä on WinRing0 ja miksi Windows Defender tunnistaa sen uhaksi?
WinRing0 on matalan tason laitteistokäyttöajuri , jota on käytetty vuosia lukuisissa PC:n valvonta- ja ohjaussovelluksissa. Se on kirjasto/ajuri, jonka avulla ohjelma voi kommunikoida lähes suoraan Windows-ytimen ja tiettyjen emolevyn komponenttien kanssa ohittaen monia tavanomaisia suojauskerroksia.
Tämän syvällisen käyttöoikeuden ansiosta WinRing0:sta on tullut erittäin suosittu kolmannen osapuolen sovellusten keskuudessa , joiden on luettava antureita, hallittava tuulettimien nopeuksia, ohjattava RGB-valaistusta tai hienosäädettävä järjestelmän parametreja. Se on yksi harvoista ilmaisista ja avoimen lähdekoodin vaihtoehdoista, jotka mahdollistavat tällaisen tiiviin vuorovaikutuksen laitteiston kanssa.
Ongelmana on, että vuonna 2020 WinRing0-ajuri listattiin tietoturvahaavoittuvuudeksi numerolla CVE-2020-14979 . Tämä haavoittuvuus sallii minkä tahansa sovelluksen (myös ilman järjestelmänvalvojan oikeuksia) pyytää lupaa lukea tai kirjoittaa järjestelmämuistin suojatuille alueille, kun ajuri on ladattu järjestelmään, mikä avaa oven oikeuksien eskaloinnille tai kriittisten prosessien manipuloinnille.
Tästä syystä Microsoft on päättänyt, että allekirjoittamattomat tai vaaralliset WinRing0-ajurit merkitään Defenderissä mahdollisesti vaarallisiksi ohjelmistoiksi, ja ne näkyvät havainnoissa, kuten Hacktool:Win32/Winring0 tai VulnerableDriver:WinNT/Winring0.G. Teknisestä näkökulmasta havainto on oikeutettu: ajurissa on todellinen haavoittuvuus, jota haittaohjelmat voivat hyödyntää.
Tämä ei tarkoita, että kyseinen WinRing0-kopiosi olisi virus, vaan pikemminkin, että sillä on ominaisuuksia, joita haittaohjelmat voisivat hyödyntää . Tästä johtuu sekaannus: samaa nimeä käyttävät sekä laillinen ajuri että tietyt uhat, jotka naamioituvat sen taakse välttääkseen havaitsemisen.
WinRing0:sta riippuvat sovellukset ja työkalut
Yksi syy tähän ongelmaan, joka on herättänyt niin paljon kohua, on se, että monet suositut sovellukset toimivat oikein WinRing0:n avulla. Microsoft Defenderin käytäntöjen tiukentumisen myötä näihin sovelluksiin on kohdistunut havaintoja, estoja ja epätavallista toimintaa käyttäjien tietokoneilla.
Eniten tartunnan saaneita työkaluja ovat lukuisat laitteiston valvontaohjelmat, pelit ja RGB- tai tuulettimien hallintaohjelmat. Useissa raporteissa ja suosituksissa mainitaan esimerkiksi CapFrameX, EVGA Precision X1 (vanhemmat versiot), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine ja ZenTimings.
Lisäksi joidenkin valmistajien oheislaitteiden ja pelilaitteiden hallintaohjelmistot ovat aiemmin käyttäneet WinRing0:aa. Foorumeilla nähty tosielämän esimerkki käsittelee käyttäjää, jolla oli ajuri integroituna Razer Synapse -sovellukseen taustalla käynnissä, mikä esti Windows Defenderiä poistamasta sitä suoraan, koska tiedosto oli aina merkitty "käytössä olevaksi".
Eri tilanteessa toinen käyttäjä selitti, että WinRing0 oli välttämätön esteettömyyssovellukselle , jonka piti tilapäisesti poistaa käytöstä värinähäiriöt visuaalisista terveyssyistä. Ilman kyseistä ajuria he eivät kirjaimellisesti voisi käyttää kannettavaa tietokonettaan, ja Defender poistaisi tai estäisi sen antamatta heille mahdollisuutta palauttaa sitä helposti.
Kaikki tämä tarkoittaa, että Defenderin määritysten päivityksen jälkeen monet käyttäjät ovat yhtäkkiä huomanneet, että heidän suosikkityökalunsa lakkaavat käynnistymästä , tuulettimet alkavat pyöriä hallitsemattomasti maksiminopeudella tai RGB-valaistus on väärin konfiguroitu, koska kaikkea tätä ohjaava keskusohjain on eristetty.
Todelliset tietoturvariskit: haavoittuvuus vs. virus
On tärkeää erottaa käsitteet selvästi toisistaan: WinRing0 ei ole kiristyshaittaohjelma tai tyypillinen pankkitroijalainen , mutta se on haavoittuvainen ohjain, jota haittaohjelmat voivat hyödyntää ottaakseen järjestelmän hallinnan helpommin kuin olisi sallittua.
Järjestelmään ladattuna WinRing0 tarjoaa rajoittamattoman pääsyn suojattuihin resursseihin . Tämä sallii minkä tahansa prosessin antaa ajurille käskyn lukea tai kirjoittaa kriittisiin muistiosoitteisiin, mukaan lukien alueet, joilla sijaitsee muita prosesseja, salaisuuksia, väliaikaisia salasanoja tai jopa Windowsin sisäisiä ytimen rakenteita.
Turvallisuuden näkökulmasta tämä on erityisen huolestuttavaa, koska se rikkoo yhden Windowsia suojaavista perusaidoista : käyttäjätilan ja ytimen tilan välisen eron. WinRing0:aa väärinkäyttävä hyökkäys voi ohittaa monia tavanomaisia puolustusmekanismeja vaarantamatta itse käyttöjärjestelmää.
Siksi Microsoft on päättänyt käsitellä allekirjoittamattomia tai haavoittuvia WinRing0-versioita "hakkerointityökaluna" tai vaarallisena ajurina . Ja samasta syystä monet asiantuntijat suosittelevat sen välttämistä aina kun mahdollista tai ainakin sen käytön rajoittamista hyvin erityisiin ja kontrolloituihin tilanteisiin, kuten laboratoriokoneisiin tai ympäristöihin, joissa riski on hyväksyttävä.
Se, että Defender merkitsee WinRing0:n, ei kuitenkaan automaattisesti tarkoita, että salasanasi on varastettu, näppäinpainallusten tallennin on asennettu tai tiedostosi on salattu . Useimmissa tapauksissa tunnistus tapahtuu, koska jo asennettu laillinen sovellus käyttää kyseistä ohjainta, ja muuttuneet ovat Microsoftin kriteerit, eivät oma toimintasi.
Miksi Windows estää sen nyt, ja mitä tekemistä CrowdStrikella on sen kanssa?
Monet ovat ihmetelleet, miksi Defender on vasta nyt alkanut estää sitä niin aggressiivisesti , jos WinRing0 on ollut haavoittuvainen vuosia . Yhtä ainoaa virallista vastausta ei ole, mutta on olemassa useita vihjeitä, jotka auttavat ymmärtämään asiayhteyttä.
Toisaalta Microsoft on jo jonkin aikaa tiukentanut ydinajureiden tietoturvakäytäntöjä . CrowdStrike-haavoittuvuuden kaltaisten suurten vaikutusten jälkeen, jotka lamauttivat järjestelmiä maailmanlaajuisesti tietoturvapäivityksen puutteen vuoksi, paine rajoittaa sitä, minkä tyyppisiä ohjelmistoja voidaan käyttää näin laajoilla oikeuksilla, on kasvanut.
Lisäksi Microsoft on jo useiden vuosien ajan vaatinut, että ytimeen liittyvät ajurit allekirjoitetaan digitaalisesti tietyllä ytimen allekirjoitussertifikaatilla. Tämän sertifikaatin hankkiminen edellyttää tunnustettua yritystä ja allekirjoituksen maksamista, mikä aiheuttaa toistuvia kustannuksia – suurille yrityksille hallittavissa oleva asia, mutta monille avoimen lähdekoodin projekteille vaikea.
Koska WinRing0 on laajalti käytetty avoimen lähdekoodin kirjasto , se on saanut ajan myötä korjauksia ja parannuksia, mutta jokainen uusi versio on tarkistettava ja allekirjoitettava, jotta Windows voi pitää sitä luotettavana. Eri kehittäjien mukaan sitä on korjattu useita kertoja viime vuosina, mutta tilanteesta on tullut kestämätön, jos Microsoft päättää lopettaa uusien versioiden allekirjoittamisen tai pitää ajurin taustalla olevaa filosofiaa liian riskialttiina.
Microsoft on itse asiassa myöntänyt olevansa tietoinen raporteista, joiden mukaan peli- ja valvontasovellukset on merkitty uhkiksi WinRing0:n allekirjoittamattomien versioiden käytön vuoksi. Vaikka he ovat ilmoittaneet jatkavansa tutkintaa, he ovat myös selventäneet, että Defender käsittelee edelleen allekirjoittamattomia ajureita uhkina ja että he tarkistavat tunnistuslogiikkaa välttääkseen vääriä positiivisia tuloksia vaarantamatta pitkäaikaista suojausta.
Vaikutus käyttäjiin: hullut tuulettimet, rikkinäinen RGB-valaistus ja käynnistymättömät sovellukset
Näkyvin vaikutus keskivertokäyttäjälle on se, että monet laitteistonhallintatyökalut lakkaavat toimimasta yhdessä yössä . Defender havaitsee WinRing0:n, asettaa sen karanteeniin tai poistaa sen, ja näin tehdessään se sulkee keskeisen osan kyseisistä ohjelmista.
Joissakin järjestelmissä heti WinRing0:n katoamisen jälkeen tuulettimet pyörivät täydellä nopeudella ilman säätelyä, koska niitä hallinnoinut sovellus ei enää pysty kommunikoimaan antureiden tai emolevyn ohjaimen kanssa. Toisissa järjestelmissä RGB-valaistus jumiutuu tai muuttuu määrittämättömäksi, tai kyseiset sovellukset yksinkertaisesti sulkeutuvat heti avatessaan.
On myös tapauksia, joissa käyttäjät ovat nähtyään Defenderin varoituksen hälyttävine nimineen, kuten VulnerableDriver:WinNT/Winring0.G tai Hacktool:Win32/WinRing0, olettaneet, että heidän tietokoneensa on saanut erityisen kehittynyt troijalainen . Jotkut ovat jopa harkinneet Windowsin uudelleenasentamista alusta pelätessään etäkäyttöä, näppäinpainallusten tallentajia ja muita vastaavia painajaisia.
Foorumeilla raportoidussa tapauksessa käyttäjä havaitsi havainnon Razer-ohjelmistoon linkitetyssä tiedostossa ja yritti poistaa sen. Windows esti häntä tekemästä niin, koska tiedosto oli toisen ohjelman "käytössä". Defender yritti poistaa tiedostoa toistuvasti tuloksetta. Vasta kun hän sulki manuaalisesti asiaankuuluvan prosessin Tehtävienhallinnasta, virustorjuntaohjelma pystyi poistamaan tiedoston, ja ongelma katosi.
Toisessa tapauksessa käyttäjä havaitsi WinRing0-haittaohjelman ilmeisen estettyä etäkäyttöyrityksen ja epäili korkean tason troijalaista. Hän käynnisti tietokoneensa vikasietotilassa ja suoritti täyden tarkistuksen , jopa harkiten vakavasti järjestelmän alustamista. Vaikka varovaisuus on aina suositeltavaa tällaisissa tapauksissa, ei välttämättä ollut tarpeen mennä niin äärimmäisyyksiin, jos todellinen lähde oli tunnetun työkalun ajuri.
Vaihtoehtoja ohjelmien käytön jatkamiseen: poikkeukset ja vaihtoehdot
Jos ehdottomasti tarvitset jotakin kyseisistä sovelluksista (esimerkiksi edistynyttä valvontatyökalua, tuulettimen ohjainta, RGB-ohjelmistoa tai jopa kriittistä esteettömyyssovellusta), sinulla on useita vaihtoehtoja, joilla jokaisella on omat seurauksensa. Täydellistä ratkaisua ei ole , vaan pikemminkin erilaisia tapoja tasapainottaa riski ja kätevyys.
Ensimmäinen vaihtoehto on etsiä päivityksiä itse sovellukseen . Jotkut kehittäjät ovat alkaneet julkaista uusia versioita, jotka poistavat WinRing0:n tai korvaavat sen omalla tai eri ajurilla, vaikka monissa tapauksissa tämä vaatii kuukausien työtä ja on kustannuksiltaan huomattava.
Esimerkiksi SignalRGB selitti lopettaneensa WinRing0:n käytön vuonna 2023 ja kehittäneensä oman SMBus-ajurin juuri välttääkseen järjestelmätason ajurin käytön, joka voisi olla haavoittuvainen tai ristiriidassa muiden ohjelmistoversioiden kanssa. He itse myöntävät, että prosessi oli vaikea ja vaati merkittäviä teknisiä resursseja.
Toinen mahdollisuus on siirtyä vaihtoehtoisiin työkaluihin , jotka eivät enää ole riippuvaisia WinRing0:sta. On olemassa laitteiston valvonta- ja hallintatyökaluja, jotka ovat sopeutuneet uusiin ytimen allekirjoitusvaatimuksiin ja siirtyneet muihin ajureihin, vaikka ne joskus menettävätkin joitakin edistyneitä ominaisuuksia prosessissa.
Kolmanneksi jotkut kehittäjät ja käyttäjät suosittelevat varovaisesti poissulkemisen lisäämistä Microsoft Defenderiin , jotta WinRing0 voi jatkaa toimintaansa. Tämä vaihtoehto sisältää riskin hyväksymisen haavoittuvan ajurin säilyttämisestä järjestelmässä, joten sitä tulisi harkita huolellisesti, erityisesti tietokoneilla, joilla on arkaluonteisia tietoja tai jatkuva internetyhteys.
WinRing0-poikkeuksen lisääminen Microsoft Defenderissä (omalla vastuulla)
Ennen yksityiskohtiin menemistä on tärkeää korostaa Microsoftin virallista vaatimusta: kaikki muutokset, jotka heikentävät turvallisuutta tai poistavat suojaukset käytöstä, tulee arvioida huolellisesti . Nämä toimenpiteet voivat olla hyödyllisiä väliaikaisena ratkaisuna tiettyyn ongelmaan, mutta ne sisältävät aina lisäriskin ottamista.
Jos päätät jatkaa, koska tarvitset ehdottomasti WinRing0:aa käyttävän sovelluksen (esimerkiksi ylikuumenevan tietokoneen tuulettimien ohjaamiseen tai helppokäyttöisyysvaatimuksen täyttämiseksi), voit lisätä Microsoft Defender Antivirus -ohjelmaan poikkeuksen , joka estää sitä estämästä kyseistä tiedostoa tai kansiota.
Yleiset vaiheet Windows 10:ssä ja Windows 11:ssä ovat seuraavat:
- Avaa sovellus Windows-suojaus kohdasta Käynnistä > Asetukset > Päivitys ja suojaus > Windowsin suojaus tai etsimällä sitä Käynnistä-valikosta.
- Siirry pääpaneeliin osioon Suojaus viruksilta ja uhkilta.
- Napsauta Virus- ja uhkien torjunnan asetukset -osiossa Hallitse asetuksia.
- Vieritä alas, kunnes tulet lohkoon poikkeukset ja valitse "Lisää tai poista poissulkemisia".
- Napsauta Lisää poissulkeminen Valitse sitten, haluatko jättää pois tietyn tiedoston, koko kansion vai prosessin. Valitse seuraavaksi WinRing0:aan tai kyseiseen sovellukseen liittyvä kohde.
Tästä eteenpäin Defender lopettaa kaiken poissulkemisluetteloon lisäämäsi skannauksen ja estämisen. Tämä voi ratkaista laitteiston toimintahäiriöitä, mutta se luo myös sokean pisteen suojaukseesi, joten se tulisi tehdä vain, kun tiedät tarkalleen, mitä poissuljet ja miksi.
Jos epäilet, onko havaittu uhka todella vain haavoittuva ajuri vai onko järjestelmässäsi jotain muuta, on viisasta suorittaa lisätarkistuksia muilla haittaohjelmien torjuntaratkaisuilla, tarkistaa äskettäin asennetut ohjelmat ja tarvittaessa pyytää apua erikoistuneilta foorumeilta ennen kuin avaat fyysisesti oven mahdollisille haittaohjelmille.
Mitä tehdä, jos Defender ei poista WinRing0:aa tai havaitsee sen jatkuvasti
Joissakin tapauksissa Windows Defender saattaa yrittää toistuvasti poistaa WinRing0:n tuloksetta, koska taustalla toimiva ohjelma käyttää tiedostoa. Tämä aiheuttaa varoitus- ja poistoyrityssilmukan, joka ei johda mihinkään, ja käyttäjä näkee toistuvasti aktiivisen uhkahälytyksen.
Yleisin syy on, että ohjainta käyttävä sovellus on parhaillaan auki tai sillä on pysyvä palvelu. Tässä tilanteessa sinun on suljettava ohjelma ja siihen liittyvät prosessit manuaalisesti, ennen kuin virustorjuntaohjelma voi toimia. Voit tehdä tämän Tehtävienhallinnan avulla:
- Avaa Tehtäväpäällikkö (Ctrl+Shift+Esc tai napsauta tehtäväpalkkia hiiren kakkospainikkeella > Tehtävienhallinta).
- Etsi asiaankuuluvan sovelluksen (esim. Razer-ohjelmisto, RGB-työkalut jne.) pääprosessi ja lopeta se.
- Tarkista myös taustaprosessien välilehti siltä varalta, että samaan ohjelmaan on linkitetty palveluita.
Kun olet pysäyttänyt kaiken WinRing0:sta riippuvan, suorita tarkistus ja poisto uudelleen Windows Defenderistä . Useammissa suosituksissa on todettu, että näin tekemällä virustorjunta on onnistunut poistamaan tunnistuksen ilman, että Windowsia tarvitsee asentaa uudelleen tai ryhtyä rajumpiin toimenpiteisiin.
Jos tunnistus toistuu jatkuvasti, sovellus saattaa asentaa ohjaimen uudelleen tai luoda sen uudelleen joka kerta käynnistyessään. Tässä tapauksessa sinun on päätettävä, haluatko poistaa ohjelman kokonaan, etsiä päivitetyn version, joka ei käytä WinRing0:aa, vai käyttää poissulkemista (omalla vastuullasi) tämän jatkuvan ristiriidan välttämiseksi.
Palaute Microsoftille ja kehittäjien kanta
WinRing0:n käsittelyn muutos on aiheuttanut huomattavaa levottomuutta kehittäjien ja kokeneiden käyttäjien keskuudessa, koska se vaikuttaa suoraan lähes koko kolmannen osapuolen laitteiston valvonnan ja hallinnan ekosysteemiin, erityisesti avoimen lähdekoodin projekteihin, jotka ovat riippuvaisia tämän tyyppisistä ajureista.
HWiNFOn tai Fan Controlin kaltaisten työkalujen kehittäjät ovat selittäneet, että ajurin vaihtaminen ei ole yksinkertainen pieni päivitys , vaan se edellyttää suuren osan ohjelmasta uudelleen tekemistä, mikä vie merkittävästi aikaa ja rahaa, kaikki vuosien työn ja näiden työkalujen ympärille rakennetun maineen jälkeen.
Microsoft on vain kommentoinut olevansa tietoinen vääristä positiivisista raporteista ja arvioivansa uudelleen tunnistuslogiikkaansa sen tarkentamiseksi, mutta samalla se on vakuuttunut, että allekirjoittamattomia tai mahdollisesti haavoittuvia ajureita käsitellään edelleen uhkana pitkän aikavälin riskin vähentämiseksi.
Vastauksena tähän tilanteeseen on ilmestynyt utelias toimija: iBuyPower, yritys, joka tunnetaan valmiiksi kootuista pelitietokoneistaan. Tuotepäällikkönsä mukaan he yrittävät hankkia Microsoftin digitaalisesti allekirjoittaman WinRing0-päivitetyn version . Heidän suunnitelmansa on, että jos he onnistuvat, he jakavat tämän allekirjoitetun kirjaston kehittäjäyhteisön kanssa, jotta he voivat jakaa sovellustensa versioita validoidun ajurin kanssa.
Vaikka tuo allekirjoitettu versio saapuisikin, perimmäinen ongelma säilyisi: WinRing0 säilyttäisi perusrakenteensa, jossa ytimen käyttöoikeudet olisivat erittäin laajat , joten jos haittaohjelma onnistuisi väärentämään tai hyödyntämään sitä, se aiheuttaisi silti riskin. Monet asiantuntijat uskovat, että ainoa vankka ratkaisu on siirtyä kokonaan uusiin, alusta alkaen suunniteltuihin ajureihin, joissa on tiukemmat rajoitukset ja nykyaikaisempi tietoturvamalli.
Palautteen lähettäminen ja palautteen tason hallinta Windowsissa
Jos nämä havainnot vaikuttavat sinuun ja uskot, että Microsoftin tulisi tarkentaa lähestymistapaansa, voit lähettää palautetta suoraan Windowsista . Yritys itse kannustaa käyttämään sisäänrakennettuja työkaluja Defenderin ja muiden järjestelmäkomponenttien ongelmien ilmoittamiseen.
Toisaalta Windows on määritetty pyytämään palautettasi automaattisesti säännöllisesti. Jos haluat tarkistaa tai säätää tätä automaattisen palautteen asetusta, voit tehdä sen seuraavasti:
- Mene Etusivu > Asetukset > Tietosuoja ja suojaus > Diagnostiikka ja palaute.
- Varmista, että Palautteen tiheys -osiossa on asetettu arvoon "Automaattisesti (suositus)", jos haluat Windowsin pyytävän palautettasi säännöllisesti.
Toisaalta voit lähettää palautteesi myös manuaalisesti Palautekeskuksen kautta milloin tahansa odottamatta järjestelmän pyyntöä:
- Kirjoita tehtäväpalkin hakukenttään "Palautekeskus" ja avaa se.
- Siirry sovelluksessa osioon Comments ja valitse "Lisää uusi kommentti".
- Valitse sopiva kategoria, esimerkiksi "Tietoturva, tietosuoja ja tilit > Microsoft Defender Antivirus for Windows".
Tällä tavoin kokemuksesi WinRing0:sta, vääristä positiivisista tuloksista tai vaikeuksista laillisten ajureiden hallinnassa tallennetaan ja voi auttaa Microsoftia mukauttamaan käytäntöjään ja tunnistustyökalujaan tulevissa versioissa, ainakin teoriassa.
Diagnostiikka- ja palauteasetusten avulla voit myös hallita, mitä tietoja Microsoftille lähetetään ja millä yksityiskohtaisuustasolla, mikä on tärkeää, jos olet huolissasi yksityisyydestä. Samassa asetusosiossa voit tarkastella käytettävissä olevia asetuksia ja säätää niitä mieleiseksesi.
Nykytilanne WinRing0:n kanssa on seurausta vuosien kompromisseista toiminnallisuuden ja turvallisuuden välillä: erittäin hyödyllinen ajuri matalan tason laitteiston käyttämiseen , joka edustaa myös mahdollisesti hyödynnettävissä olevaa haavoittuvuutta ja on nyt Microsoft Defenderin kohteeksi joutunut. Jos olet saanut hälytyksen, se johtuu todennäköisimmin asentamastasi valvontatyökalusta, tuulettimen ohjausohjelmistosta tai RGB-ohjelmistosta, eikä välttämättä uudesta aggressiivisesta troijalaisesta. Tämän jälkeen päätöksesi on päivittää tai vaihtaa ohjelmistoa mahdollisuuksien mukaan, arvioida, kannattaako WinRing0 säilyttää luomalla poikkeuksia ja hyväksymällä riski, vai yksinkertaisesti poistaa se priorisoidaksesi tiukemman järjestelmän turvallisuuden.