- WinRing0 je ranjivi upravljački program koji koriste mnoge aplikacije za nadzor i kontrolu hardvera, a ne klasični virus.
- Microsoft Defender ga označava kao prijetnju zbog njegove mogućnosti dubokog pristupa jezgri i potencijala za zlouporabu zlonamjernog softvera.
- Korisnici mogu odabrati ažuriranje ili zamjenu pogođenih aplikacija ili dodati izuzeća u Defenderu na vlastitu odgovornost.
- Industrija se kreće prema sigurnijim i potpisanim upravljačkim programima, iako je prijelaz složen, posebno za otvorene projekte.

Ako koristite Windows 10 ili Windows 11 i iznenada ste primili upozorenje Microsoft Defendera o nečemu što se zove HackTool:Win32/WinRing0 ili VulnerableDriver:WinNT/Winring0.G , razumljivo je da ste možda zabrinuti i mislite da na računalu imate ozbiljnog trojanca. Da stvar bude gora, vaši alati za nadzor, ventilatori ili RGB rasvjeta možda su iznenada prestali raditi.
Prvo što biste trebali znati jest da u većini slučajeva nemate posla s tipičnim virusom koji inficira datoteke ili šifrira vaš tvrdi disk , već s upravljačkim programom s poznatom ranjivošću koju je Windows odlučio agresivno blokirati. To ne znači da je potpuno bezopasan, ali značajno mijenja način na koji mu pristupate i odlučujete isplati li se ga držati aktivnim ili ne.
Što je WinRing0 i zašto ga Windows Defender prepoznaje kao prijetnju?
WinRing0 je upravljački program niske razine za pristup hardveru koji se godinama koristi u brojnim aplikacijama za nadzor i upravljanje računalima. To je biblioteka/upravljački program koji omogućuje programu gotovo izravnu komunikaciju s Windows kernelom i određenim komponentama matične ploče, zaobilazeći mnoge uobičajene slojeve zaštite.
Zahvaljujući ovom dubokom pristupu, WinRing0 je postao vrlo popularan među aplikacijama trećih strana koje trebaju čitati senzore, upravljati brzinama ventilatora, kontrolirati RGB rasvjetu ili fino podešavati parametre sustava. To je jedna od rijetkih besplatnih opcija otvorenog koda koje omogućuju ovu vrstu bliske interakcije s hardverom.
Problem je u tome što je 2020. godine upravljački program WinRing0 naveden kao sigurnosna ranjivost, CVE-2020-14979 . Ova ranjivost omogućuje bilo kojoj aplikaciji (čak i bez administratorskih privilegija) da zatraži dopuštenje za čitanje ili pisanje u zaštićena područja sistemske memorije nakon što se upravljački program učita u sustav, otvarajući vrata eskalaciji privilegija ili manipulaciji kritičnim procesima.
Zbog toga je Microsoft odlučio da će nepotpisani ili nesigurni WinRing0 upravljački programi biti označeni u Defenderu kao potencijalno opasan softver, pojavljujući se pod detekcijama kao što su Hacktool:Win32/Winring0 ili VulnerableDriver:WinNT/Winring0.G. S tehničkog stajališta, detekcija je legitimna: upravljački program ima stvarnu ranjivost i zlonamjerni softver ga može iskoristiti.
To ne znači da je vaša specifična kopija WinRing0 virus, već da ima mogućnosti koje zlonamjerni softver može iskoristiti . Otuda i zbrka: isto ime koriste i legitimni upravljački program i određene prijetnje koje se prikrivaju iza njega kako bi izbjegle otkrivanje.
Aplikacije i alati koji ovise o WinRing0
Jedan od razloga zašto je ovaj problem izazvao toliko buke jest taj što se mnoge popularne aplikacije oslanjaju na WinRing0 za ispravan rad. Pooštravanjem pravila Microsoft Defendera, na sve su te aplikacije utjecale detekcije, blokade i neobično ponašanje na računalima korisnika.
Među najpogođenijim alatima su brojni programi za nadzor hardvera, igre i uslužni programi za upravljanje RGB-om ili ventilatorima. Različita izvješća i svjedočanstva spominju, na primjer, CapFrameX, EVGA Precision X1 (starije verzije), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine i ZenTimings , među mnogima drugima.
Nadalje, neki proizvođački paketi za upravljanje perifernim uređajima i igraćom opremom koristili su WinRing0 u prošlosti. Primjer iz stvarnog svijeta viđen na forumima uključuje korisnika koji je integrirao upravljački program u aplikaciju Razer Synapse koja radi u pozadini, sprječavajući Windows Defender da ga izravno ukloni jer je datoteka uvijek bila označena kao "u upotrebi".
U drugom scenariju, drugi je korisnik objasnio da je WinRing0 bio ključan za aplikaciju za pristupačnost koja je trebala privremeno onemogućiti podrhtavanje slike iz razloga vizualnog zdravlja. Bez tog upravljačkog programa, doslovno nisu mogli koristiti svoje prijenosno računalo, a Defender bi ga izbrisao ili blokirao bez mogućnosti jednostavnog vraćanja.
Sve to znači da su, iznenada, nakon ažuriranja Defenderovih definicija, mnogi korisnici otkrili da im se omiljeni alati prestaju pokretati , da im se ventilatori nekontrolirano okreću maksimalnom brzinom ili da je RGB rasvjeta pogrešno konfigurirana, jer je središnji upravljački program koji sve to orkestrira stavljen u karantenu.
Pravi sigurnosni rizici: ranjivost u odnosu na virus
Važno je jasno razlikovati pojmove: WinRing0 nije ransomware ili tipičan bankarski trojanac , već je ranjivi kontroler koji zlonamjerni softver može iskoristiti kako bi lakše preuzeo kontrolu nad sustavom nego što bi trebalo.
Kada se učita u sustav, WinRing0 omogućuje neograničen pristup zaštićenim resursima . To omogućuje bilo kojem procesu da uputi upravljački program za čitanje ili pisanje na kritične memorijske adrese, uključujući područja gdje se nalaze drugi procesi, tajne, privremene lozinke ili čak interne strukture Windows kernela.
Sa sigurnosnog stajališta, ovo je posebno zabrinjavajuće jer narušava jednu od temeljnih barijera koje štite Windows : razdvajanje korisničkog prostora i prostora jezgre. Zloupotreba WinRing0 može zaobići mnoge uobičajene obrane bez potrebe za ugrožavanjem samog operativnog sustava.
Zato je Microsoft odlučio tretirati nepotpisane ili ranjive verzije WinRing0 kao "hack tool" ili opasan upravljački program . Iz istog razloga, mnogi stručnjaci preporučuju izbjegavanje kad god je to moguće ili barem ograničavanje njegove upotrebe na vrlo specifične i kontrolirane situacije, poput laboratorijskih računala ili okruženja gdje je rizik prihvatljiv.
Međutim, činjenica da Defender označava WinRing0 ne znači automatski da su vam lozinke ukradene, da je instaliran keylogger ili da su vam datoteke šifrirane . U većini slučajeva, otkrivanje se događa jer legitimna aplikacija koja je već bila instalirana koristi taj upravljački program, a ono što se promijenilo su Microsoftovi kriteriji, a ne vaše ponašanje.
Zašto ga Windows sada blokira i kakve veze CrowdStrike ima s tim?
Mnogi su se pitali zašto, ako je WinRing0 već godinama ranjiv, Defender ga je tek sada počeo tako agresivno blokirati . Ne postoji jedan konačan službeni odgovor, ali postoji nekoliko tragova koji pomažu u razumijevanju konteksta.
S jedne strane, Microsoft već neko vrijeme pooštrava svoje sigurnosne politike za upravljačke programe kernela . Nakon incidenata visokog utjecaja poput ranjivosti CrowdStrike, koja je paralizirala sustave diljem svijeta zbog greške u sigurnosnom ažuriranju, povećao se pritisak da se ograniči koja vrsta softvera može raditi s tako dubokim privilegijama.
Nadalje, Microsoft već nekoliko godina zahtijeva da upravljački programi koji pristupaju jezgri budu digitalno potpisani pomoću određenog certifikata za potpisivanje jezgre. Dobivanje ovog certifikata zahtijeva da budete priznata tvrtka i platite potpis, što stvara ponavljajuće troškove - nešto što je podnošljivo za velike tvrtke, ali teško za mnoge projekte otvorenog koda.
WinRing0, kao široko korištena biblioteka otvorenog koda , s vremenom je primao zakrpe i poboljšanja, ali svaka nova verzija mora biti pregledana i potpisana da bi se smatrala pouzdanom u sustavu Windows. Prema raznim programerima, posljednjih je godina nekoliko puta ažuriran, ali situacija je postala neodrživa ako Microsoft odluči prestati potpisivati nove verzije ili smatra da je temeljna filozofija upravljačkog programa previše rizična.
Zapravo, sam Microsoft je priznao da je svjestan izvješća o igrama i aplikacijama za praćenje koje su označene kao prijetnje zbog korištenja nepotpisanih verzija WinRing0. Iako su izjavili da nastavljaju istragu, također su pojasnili da će Defender nastaviti tretirati nepotpisane upravljačke programe kao prijetnje te da pregledavaju logiku detekcije kako bi izbjegli lažno pozitivne rezultate, bez ugrožavanja dugoročne zaštite.
Utjecaj na korisnike: ludi ventilatori, pokvarena RGB rasvjeta i aplikacije koje se ne pokreću
Najvidljiviji učinak za prosječnog korisnika je taj da mnogi alati za kontrolu hardvera preko noći prestanu raditi . Defender detektira WinRing0, stavlja ga u karantenu ili briše, te time uništava ključni dio tih programa.
Na nekim sustavima, čim WinRing0 nestane, ventilatori se okreću punom brzinom bez regulacije jer aplikacija koja ih je upravljala više ne može komunicirati sa senzorima ili kontrolerom matične ploče. Na drugima se RGB osvjetljenje zamrzne ili postane nekonfigurirano ili se pogođene aplikacije jednostavno zatvore čim se otvore.
Također postoje slučajevi korisnika koji su, nakon što su vidjeli Defenderovo upozorenje s alarmantnim nazivima poput VulnerableDriver:WinNT/Winring0.G ili Hacktool:Win32/WinRing0, pretpostavili da im je računalo kompromitirano posebno sofisticiranim trojancem . Neki su čak razmišljali o ponovnoj instalaciji sustava Windows od nule iz straha od udaljenog pristupa, keyloggera i drugih sličnih noćnih mora.
U slučaju prijavljenom na forumima, korisnik je uočio detekciju u datoteci povezanoj s Razer softverom, pokušao ju je izbrisati, a Windows mu je to onemogućio jer ju je "koristio" drugi program. Defender ju je više puta pokušao izbrisati bezuspješno. Tek kada je ručno zatvorio povezani proces iz Upravitelja zadataka, antivirusni program je uspio izbrisati datoteku i problem je nestao.
U drugom slučaju, nakon očito blokiranog pokušaja udaljenog pristupa, korisnik je naišao na detekciju WinRing0 i posumnjao na visokorazinskog trojanca. Pokrenuli su računalo u sigurnom načinu rada i pokrenuli potpuno skeniranje , čak ozbiljno razmatrajući formatiranje sustava. Iako je u takvim slučajevima uvijek preporučljiv oprez, nije bilo nužno ići u tu krajnost ako je stvarni izvor bio upravljački program za dobro poznati alat.
Mogućnosti za nastavak korištenja programa: izuzeća i alternative
Ako vam je apsolutno potrebna bilo koja od pogođenih aplikacija (na primjer, napredni alat za nadzor, kontroler ventilatora, RGB softver ili čak ključna aplikacija za pristupačnost), imate nekoliko mogućnosti, svaka sa svojim implikacijama. Ne postoji savršeno rješenje , već različiti načini za uravnoteženje rizika i praktičnosti.
Prva mogućnost je potražiti ažuriranja za samu aplikaciju . Neki programeri počeli su izdavati nove verzije koje uklanjaju WinRing0 ili ga zamjenjuju vlasničkim ili drugačijim upravljačkim programom, iako u mnogim slučajevima to uključuje mjesece rada i znatne troškove.
Na primjer, SignalRGB je objasnio da su 2023. prestali koristiti WinRing0 i razvili vlastiti SMBus upravljački program, upravo kako bi izbjegli oslanjanje na upravljački program na razini sustava koji bi mogao biti ranjiv ili se sukobljavati s drugim verzijama softvera. Sami priznaju da je proces bio težak i zahtijevao značajne inženjerske resurse.
Druga mogućnost je prelazak na alternativne alate koji više ne ovise o WinRing0. Postoje uslužni programi za nadzor i upravljanje hardverom koji su se prilagodili novim zahtjevima za potpisivanje kernela i migrirali na druge upravljačke programe, iako ponekad u tom procesu gube neke napredne značajke.
Treće, neki programeri i korisnici oprezno preporučuju dodavanje izuzeća u Microsoft Defender kako bi WinRing0 mogao nastaviti funkcionirati. Ova opcija uključuje prihvaćanje rizika zadržavanja ranjivog upravljačkog programa u sustavu, stoga je treba pažljivo razmotriti, posebno na računalima s osjetljivim podacima ili onima s kontinuiranim pristupom internetu.
Kako dodati izuzeće WinRing0 u Microsoft Defenderu (na vlastitu odgovornost)
Prije nego što se uđe u detalje, važno je naglasiti ono što Microsoft službeno navodi: svaku promjenu koja smanjuje sigurnost ili onemogućuje zaštitu treba pažljivo procijeniti . Ove mjere mogu biti korisne kao privremeno rješenje za određeni problem, ali uvijek uključuju preuzimanje dodatnog rizika.
Ako se odlučite nastaviti jer vam je apsolutno potrebna aplikacija koja koristi WinRing0 (na primjer, za upravljanje ventilatorima na računalu koje se pregrijava ili zbog zahtjeva pristupačnosti), možete dodati izuzeće u programu Microsoft Defender Antivirus kako biste spriječili blokiranje povezane datoteke ili mape.
Opći koraci u sustavima Windows 10 i Windows 11 su sljedeći:
- Otvorite aplikaciju Sigurnost sustava Windows iz Start > Postavke > Ažuriranje i sigurnost > Sigurnost sustava Windows ili pretraživanjem u izborniku Start.
- Na glavnoj ploči unesite odjeljak Zaštita od virusa i prijetnji.
- U odjeljku Postavke zaštite od virusa i prijetnji kliknite na Upravljanje postavkama.
- Pomaknite se prema dolje dok ne dođete do bloka isključenja i odaberite "Dodaj ili ukloni izuzeća".
- Kliknite na Dodajte izuzeće Zatim odaberite želite li izuzeti određenu datoteku, cijelu mapu ili proces. Zatim odaberite stavku povezanu s WinRing0 ili pogođenom aplikacijom.
Od tog trenutka nadalje, Defender će prestati skenirati i blokirati sve što ste dodali na popis izuzeća. To može riješiti kvarove hardvera, ali također stvara slijepu točku u vašoj zaštiti, stoga bi to trebalo učiniti samo kada točno znate što izuzimate i zašto.
Ako sumnjate je li otkrivena prijetnja doista samo ranjivi upravljački program ili možda postoji nešto drugo na vašem sustavu, mudro je pokrenuti dodatna skeniranja s drugim anti-malware rješenjima, pregledati nedavno instalirane programe i, ako je potrebno, zatražiti pomoć na specijaliziranim forumima prije nego što fizički otvorite vrata potencijalnom malwareu.
Što učiniti ako Defender ne briše WinRing0 ili ga neprestano detektira
U nekim slučajevima, Windows Defender može više puta pokušati ukloniti WinRing0 bez uspjeha jer datoteku koristi program u pozadini. To uzrokuje petlju upozorenja i pokušaja uklanjanja koja ne vodi nikamo, dok korisnik više puta vidi upozorenje o aktivnoj prijetnji.
Najčešći uzrok je taj što je aplikacija koja koristi upravljački program trenutno otvorena ili ima rezidentnu uslugu. U toj situaciji morate ručno zatvoriti program i povezane procese prije nego što antivirusni program može djelovati. To možete učiniti pomoću Upravitelja zadataka:
- Otvorite Guverner tareasa (Ctrl+Shift+Esc ili desni klik na programsku traku > Upravitelj zadataka).
- Pronađite glavni proces povezane aplikacije (npr. Razer softver, RGB alati itd.) i prekinite ga.
- Također provjerite karticu pozadinskih procesa u slučaju da postoje usluge povezane s istim programom.
Nakon što zaustavite sve što ovisi o WinRing0, ponovno pokrenite skeniranje i uklanjanje iz programa Windows Defender . U više od jednog svjedočanstva, to je omogućilo antivirusnom programu da izbriše detekciju bez potrebe za ponovnom instalacijom sustava Windows ili poduzimanjem drastičnijih mjera.
Ako se otkrivanje ponavlja, aplikacija možda ponovno instalira ili regenerira upravljački program svaki put kada se pokrene. U tom slučaju morat ćete odlučiti hoćete li program potpuno deinstalirati, pronaći ažuriranu verziju koja ne koristi WinRing0 ili koristiti izuzeće (na vlastitu odgovornost) kako biste izbjegli ovaj trajni sukob.
Povratne informacije Microsoftu i stav programera
Promjena u tretmanu WinRing0 izazvala je znatnu nelagodu među programerima i naprednim korisnicima, jer izravno utječe na gotovo cijeli ekosustav praćenja i kontrole hardvera trećih strana, posebno na projekte otvorenog koda koji ovise o upravljačkim programima ove vrste.
Razvojni programeri alata poput HWiNFO-a ili Fan Controla objasnili su da promjena upravljačkog programa nije jednostavno manje ažuriranje , već uključuje ponovno izvršavanje velikog dijela programa, uz značajne troškove vremena i novca, a sve to nakon godina rada i ugleda izgrađenog oko ovih alata.
Microsoft je samo komentirao da su svjesni lažno pozitivnih izvješća i da ponovno procjenjuju svoju logiku detekcije kako bi je poboljšali, ali istovremeno inzistiraju na tome da će se nepotpisani ili potencijalno ranjivi upravljački programi i dalje tretirati kao prijetnja kako bi se smanjio dugoročni rizik.
Kao odgovor na ovu situaciju, na scenu se pojavio znatiželjan igrač: iBuyPower, tvrtka poznata po svojim unaprijed sastavljenim igraćim računalima. Prema riječima njihovog voditelja proizvoda, pokušavaju dobiti ažuriranu verziju WinRing0 digitalno potpisanu od strane Microsofta . Njihov je plan da, ako uspiju, podijele ovu potpisanu biblioteku s programerskom zajednicom kako bi mogli distribuirati verzije svojih aplikacija s validiranim upravljačkim programom.
Čak i kad bi ta potpisana verzija stigla, temeljni problem bi ostao: WinRing0 bi zadržao svoj osnovni dizajn s vrlo širokim pristupom kernelu , pa ako bi ga zlonamjerni softver uspio lažirati ili iskoristiti, i dalje bi predstavljao rizik. Mnogi stručnjaci vjeruju da je jedino robusno rješenje migracija na nove upravljačke programe dizajnirane od nule, sa strožim ograničenjima i modernijim sigurnosnim modelom.
Kako poslati povratne informacije i kontrolirati razinu povratnih informacija u sustavu Windows
Ako ste pogođeni ovim detekcijama i smatrate da bi Microsoft trebao poboljšati svoj pristup, možete poslati povratne informacije izravno iz sustava Windows . Sama tvrtka potiče korištenje ugrađenih alata za prijavljivanje problema s Defenderom i drugim komponentama sustava.
S jedne strane, Windows je postavljen da automatski periodično traži vaše povratne informacije. Ako želite provjeriti ili prilagoditi ovu postavku automatskih povratnih informacija, to možete učiniti na sljedeći način:
- Idi na Početna > Postavke > Privatnost i sigurnost > Dijagnostika i povratne informacije.
- U odjeljku Učestalost povratnih informacija provjerite je li postavljeno na "Automatski (preporučeno)" ako želite da Windows periodički traži vaše povratne informacije.
S druge strane, povratne informacije možete poslati i ručno putem Centra za povratne informacije kad god želite, bez čekanja da vas sustav zatraži:
- U polje za pretraživanje na programskoj traci upišite "Centar za povratne informacije" i otvorite ga.
- Unutar aplikacije idite na odjeljak komentari i odaberite "Dodaj novi komentar".
- Odaberite relevantnu kategoriju, na primjer "Sigurnost, privatnost i računi > Microsoft Defender Antivirus za Windows".
Na taj se način bilježi vaše iskustvo s WinRing0, lažno pozitivnim rezultatima ili poteškoćama u upravljanju legitimnim upravljačkim programima, što može pomoći Microsoftu da prilagodi svoje politike i alate za detekciju u budućim verzijama, barem u teoriji.
Postavke dijagnostike i povratnih informacija također vam omogućuju kontrolu nad podacima koji se šalju Microsoftu i s kojom razinom detalja, što je važno ako ste zabrinuti za privatnost. U istom odjeljku postavki možete pregledati dostupne opcije i prilagoditi ih svojim željama.
Današnja situacija s WinRing0 rezultat je višegodišnjih kompromisa između funkcionalnosti i sigurnosti: vrlo koristan upravljački program za pristup hardveru niske razine , koji također predstavlja potencijalno iskoristivu ranjivost i sada je meta Microsoft Defendera. Ako ste primili upozorenje, najvjerojatnije je to zbog alata za nadzor, softvera za upravljanje ventilatorima ili RGB softvera koji ste instalirali, a ne nužno zbog novopridošlog agresivnog trojanca. Nakon toga, vaša će odluka biti ažurirati ili promijeniti softver kada je to moguće, procijeniti isplati li se zadržati WinRing0 stvaranjem izuzeća i prihvaćanjem rizika ili ga jednostavno ukloniti kako biste dali prioritet strožoj sigurnosti na svom sustavu.