- A WinRing0 egy sebezhető illesztőprogram, amelyet számos hardverfigyelő és -vezérlő alkalmazás használ, nem pedig klasszikus vírus.
- A Microsoft Defender fenyegetésként jelöli meg, mivel képes mélyen hozzáférni a kernelhez, és potenciálisan rosszindulatú programokkal való visszaélésre képes.
- A felhasználók saját felelősségükre frissíthetik vagy cserélhetik az érintett alkalmazásokat, illetve hozzáadhatnak kizárásokat a Defenderben.
- Az iparág a biztonságosabb és aláírtabb illesztőprogramok felé halad, bár az átmenet összetett, különösen a nyitott projektek esetében.
Ha Windows 10-et vagy Windows 11-et használ, és hirtelen megjelenik egy Microsoft Defender riasztás valamiről, amit úgy hívnak, hogy HackTool:Win32/WinRing0 vagy VulnerableDriver:WinNT/Winring0.GTeljesen normális, ha félsz, és azt hiszed, hogy egy komoly trójai vírus van a számítógépeden. Ráadásul a helyzetet súlyosbíthatja, hogy a felügyeleti eszközeid, a ventilátoraid vagy az RGB-világításod hirtelen leállhatott.
Az első dolog, amit tudnod kell, hogy a legtöbb esetben Ez nem egy tipikus vírus, ami megfertőzi a fájlokat vagy titkosítja a lemezt.Inkább egy ismert sebezhetőségű illesztőprogramról van szó, amelyet a Windows agresszíven blokkolt. Ez nem jelenti azt, hogy teljesen ártalmatlan, de jelentősen megváltoztatja a megközelítését és azt, hogyan dönti el, hogy érdemes-e aktívan tartani vagy sem.
Mi az a WinRing0, és miért érzékeli a Windows Defender fenyegetésként?
A WinRing0 egy alacsony szintű hardveres hozzáférés-vezérlő Évek óta használják számos PC-megfigyelő és -vezérlő alkalmazásban. Ez egy olyan könyvtár/illesztőprogram, amely lehetővé teszi a programok számára, hogy szinte közvetlenül kommunikáljanak a Windows kernellel és bizonyos alaplapi komponensekkel, megkerülve a szokásos védelmi rétegek nagy részét.
A mély hozzáférésnek köszönhetően, A WinRing0 nagyon népszerűvé vált a harmadik féltől származó alkalmazások körében Szenzorokat kell olvasniuk, ventilátorsebességet kell kezelniük, RGB-világítást kell vezérelniük, vagy finomhangolniuk a rendszerparamétereket. Ez egyike azon kevés ingyenes és nyílt forráskódú lehetőségnek, amelyek lehetővé teszik ezt a fajta szoros interakciót a hardverrel.
A probléma az, hogy 2020-ban a WinRing0 illesztőprogramot a következőképpen sorolták fel: CVE-2020-14979 biztonsági résEz a sebezhetőség lehetővé teszi bármely alkalmazás számára (akár rendszergazdai jogosultságok nélkül is), hogy engedélyt kérjen a rendszermemória védett területeire való olvasásra vagy írásra, miután a meghajtóprogram betöltődött a rendszerbe, megnyitva az utat a jogosultságok eszkalációjához vagy a kritikus folyamatok manipulálásához.
Emiatt a Microsoft úgy döntött, hogy A Defender megjelöli az aláíratlan vagy nem biztonságos WinRing0 illesztőprogramokat potenciálisan veszélyes szoftverként jelenik meg olyan észlelések között, mint a Hacktool:Win32/Winring0 vagy a VulnerableDriver:WinNT/Winring0.G. Az észlelés technikai szempontból jogos: az illesztőprogram valódi sebezhetőséget tartalmaz, és rosszindulatú programok kihasználhatják.
Ez nem azt jelenti, hogy a WinRing0 adott példánya vírus, hanem azt, hogy Olyan képességekkel rendelkezik, amelyeket a rosszindulatú programok kihasználhatnak.Innen ered a zavar: ugyanazt a nevet használja mind a jogos sofőr, mind bizonyos fenyegetések, amelyek mögé bújva észrevétlenek maradnak.
A WinRing0-tól függő alkalmazások és eszközök
Az egyik oka annak, hogy ez a probléma ekkora zajt keltett, az az, hogy Sok népszerű alkalmazás a WinRing0-tól függ megfelelően működjön. A Microsoft Defender szabályzatainak szigorításával mindegyiket észlelések, blokkolások és furcsa viselkedés sújtotta a felhasználók számítógépein.
A leginkább érintett eszközök között számos hardverfigyelő program, játék, valamint RGB- vagy ventilátorkezelő segédprogram található. Különböző jelentések és tanúvallomások említik például a következőket: CapFrameX, EVGA Precision X1 (régebbi verziók), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine vagy ZenTimings, sok más mellett.
Továbbá néhányat gyártói csomagok A WinRing0-t korábban perifériák és játékeszközök kezelésére használták. Egy fórumokon látható valós példa egy olyan felhasználóról szól, aki a háttérben futó Razer Synapse alkalmazásba integrálta az illesztőprogramot, így a Windows Defender nem tudta közvetlenül törölni azt, mivel a fájl mindig „használatban” volt megjelölve.
Egy másik forgatókönyvben egy másik felhasználó elmagyarázta, hogy a WinRing0 a következő volt: elengedhetetlen egy akadálymentesítési alkalmazáshoz Szemészeti okokból ideiglenesen le kellett tiltania a ditheringet. Enélkül a meghajtóprogram nélkül szó szerint nem tudta volna használni a laptopját, a Defender pedig törölte vagy blokkolta volna azt anélkül, hogy lehetőséget adott volna neki a könnyű visszaállításra.
Mindez hirtelen azt okozza, hogy a Defender definícióinak frissítése után Sok felhasználó tapasztalta, hogy kedvenc eszközeik nem indulnak elA ventilátorai kontrollálatlanul, maximális sebességgel kezdenek forogni, vagy az RGB világítás konfigurálatlanná válik, mert a mindezt irányító központi meghajtót karanténba helyezték.
Valódi biztonsági kockázatok: sebezhetőség kontra vírus
Célszerű jól elkülöníteni a fogalmakat: A WinRing0 nem zsarolóvírus vagy tipikus banki trójaiAzonban ez egy sebezhető vezérlő, amelyet a rosszindulatú programok kihasználhatnak, hogy könnyebben átvegyék az irányítást a rendszer felett, mint kellene.
Miután betöltötte a rendszerbe, a WinRing0 egy korlátlan hozzáférés a védett erőforrásokhozEz lehetővé teszi bármely folyamat számára, hogy utasítsa az illesztőprogramot kritikus memóriacímek olvasására vagy írására, beleértve azokat a területeket is, ahol más folyamatok, titkos kódok, ideiglenes jelszavak vagy akár belső Windows kernel struktúrák találhatók.
Biztonsági szempontból ez különösen aggasztó, mert Lebontja a Windows egyik alapvető védelmét szolgáló akadályát.A felhasználói és a kernel tárhely elkülönítése. A WinRing0 sérülékenységet kihasználó exploit számos szabványos védelmet megkerülhet anélkül, hogy magát az operációs rendszert veszélyeztetné.
Ezért a Microsoft úgy döntött, hogy a WinRing0 aláíratlan vagy sebezhető verzióit úgy kezeli, mint „hacktool” vagy veszélyes sofőrUgyanezen okból kifolyólag sok szakértő azt javasolja, hogy lehetőség szerint kerüljük el, vagy legalábbis nagyon specifikus és ellenőrzött helyzetekre korlátozzuk, például laboratóriumi gépekben vagy olyan környezetekben, ahol a kockázat feltételezhető.
Azonban az a tény, hogy a Defender WinRing0-ként jelöli meg a helyzetet, nem jelenti automatikusan azt, hogy ellopták a jelszavaidat, telepítettek egy billentyűleütés-figyelőt, vagy titkosították a fájljaidat.A legtöbb esetben az észlelés azért történik, mert egy már telepített, legitim alkalmazás használja az adott illesztőprogramot, és ami megváltozott, az a Microsoft kritériumai, nem pedig a felhasználó viselkedése.
Miért blokkolja most a Windows, és mi köze ehhez a CrowdStrike-nak?
Sokan kíváncsiak arra, hogy ha a WinRing0 évek óta sebezhető, akkor miért... A védő mostanában nagyon agresszívan elkezdte blokkolni.Nincs egyetlen hivatalos, végleges válasz, de számos utalás segít megérteni a helyzetet.
Egyrészt a Microsoft szigorított a... biztonsági szabályzatok kernel illesztőprogramokhozAz olyan nagy hatású incidenseket követően, mint a CrowdStrike incidens, amely egy biztonsági frissítésben található probléma miatt világszerte leállította a rendszerek leállását, fokozódott a nyomás annak korlátozására, hogy milyen típusú szoftverek futtathatók ilyen mély jogosultságokkal.
Továbbá a Microsoft már évek óta megköveteli, hogy a kernelhez hozzáférő illesztőprogramok digitálisan aláírtak egy speciális kernel aláíró tanúsítványon keresztül. A tanúsítvány megszerzéséhez elismert vállalatnak kell lennie, és fizetnie kell az aláírásért, ami ismétlődő költséggel jár, ami a nagyvállalatok számára kezelhető, de sok nyílt forráskódú projekt számára bonyolult.
WinRing0, mivel egy könyvtár a következőkből áll: nyílt forráskódú és széles körben használtJavításokat és fejlesztéseket kapott, de minden új verziót felül kell vizsgálni és alá kell írni ahhoz, hogy a Windows megbízhatónak tekinthesse. Különböző fejlesztők szerint az elmúlt években többször is javították, de a helyzet tarthatatlanná válik, ha a Microsoft úgy dönt, hogy leállítja az új verziók aláírását, vagy a meghajtóprogram alapjául szolgáló filozófiát túl kockázatosnak ítéli.
Sőt, maga a Microsoft is elismerte, hogy tisztában van a játékalkalmazásokról és azok monitorozásáról szóló jelentésekkel fenyegetésként jelölték meg a WinRing0 aláíratlan verzióinak használata miatt. Miközben azt mondják, hogy folytatják a vizsgálatot, azt is világossá tették, hogy a Defender továbbra is fenyegetésként kezeli az aláíratlan illesztőprogramokat, és hogy felülvizsgálják az észlelési logikát a téves riasztások elkerülése érdekében, de a hosszú távú védelem feladása nélkül.
A felhasználókra gyakorolt hatás: őrült ventilátorok, hibás RGB-világítás és nem induló alkalmazások
Az átlagfelhasználó számára a leglátványosabb hatás az, hogy egyik napról a másikra, Sok hardvervezérlő eszköz nem működikA Defender észleli a WinRing0 vírust, karanténba helyezi vagy törli azt, és ezzel leállítja a programok központi elemeinek egy részét.
Néhány rendszeren, amint a WinRing0 eltűnik, a ventilátorok átkapcsolnak szabályozás nélkül maximális sebességgel forogmert az azokat kezelő alkalmazás már nem tud kommunikálni az érzékelőkkel vagy az alaplap vezérlőjével. Más esetekben az RGB világítás lefagy vagy konfigurálatlanná válik, vagy az érintett alkalmazások egyszerűen bezáródnak, amint megnyílnak.
Előfordul olyan felhasználók is, akik a VulnerableDriver:WinNT/Winring0.G vagy Hacktool:Win32/WinRing0 nevű riasztó figyelmeztetések láttán azt gondolták, hogy A számítógépét egy különösen fejlett trójai vírus támadta meg.Néhányan még a Windows újratelepítését is fontolóra vették a távoli hozzáféréstől, a billentyűnaplózóktól és más rémálmoktól való félelmükben.
Egy fórumokon jelentett esetben egy felhasználó látta az észlelést egy Razer szoftverhez kapcsolódó fájlban, megpróbálta törölni, de a Windows megakadályozta ebben, mert azt egy másik program "használatban" tartotta. A Defender többször is megpróbálta eltávolítani, sikertelenül. Csak amikor Manuálisan bezártam a kapcsolódó folyamatot a Feladatkezelőből.A víruskeresőnek sikerült törölnie a fájlt, és a probléma megszűnt.
Egy másik tanúvallomásban, miután egy látszólag blokkolt távoli hozzáférési kísérletet követően a felhasználó a WinRing0 észlelésével találkozott, és azt hitte, hogy egy magas szintű trójai vírus van a birtokában. Biztonságos módban indította el a számítógépet, és teljes vizsgálatot futtatott le.Komolyan fontolóra vették a rendszer formázását is. Bár ilyen esetekben mindig ajánlott az óvatosság, nem feltétlenül volt szükséges ebbe a szélsőségbe esni, ha a tényleges ok egy jól ismert eszköz illesztőprogramja volt.
Lehetőségek a programok további használatára: kizárások és alternatívák
Ha feltétlenül szüksége van az érintett alkalmazások bármelyikére (például egy fejlett felügyeleti eszközre, ventilátorvezérlőre, RGB szoftverre vagy akár egy kritikus akadálymentesítési alkalmazásra), számos lehetősége van, mindegyiknek megvannak a maga következményei. Nincs tökéletes megoldásde a kockázat és a kényelem egyensúlyozásának különböző módjai.
Az első lehetőség az ellenőrizze az alkalmazás frissítéseitNéhány fejlesztő elkezdett kiadni új verziókat, amelyek elhagyják a WinRing0-t, vagy egy saját vagy más illesztőprogrammal helyettesítik azt, bár sok esetben ez hónapokig tartó munkát és jelentős költségeket igényel.
Például a SignalRGB elmagyarázta, hogy 2023-ban abbahagyták a WinRing0 használatát. Saját SMBus vezérlőt fejlesztettek ki, pontosan azért, hogy elkerüljék a rendszer szintű illesztőprogramok használatát, amelyek sebezhetőek lehetnek, vagy ütközhetnek más szoftververziókkal. Maguk is elismerik, hogy a folyamat nehézkes volt, és jelentős mérnöki erőforrásokat igényelt.
Egy másik lehetőség az váltson alternatív eszközökre amelyek már nem függnek a WinRing0-tól. Vannak hardverfigyelő és -kezelő segédprogramok, amelyek alkalmazkodtak az új kernel aláírási követelményekhez, és más illesztőprogramokra váltottak, bár néha elveszítenek néhány fejlett funkciót az út során.
Harmadszor, néhány fejlesztő és felhasználó számos kikötéssel azt javasolja, hogy Kizárás hozzáadása a Microsoft Defenderben hogy a WinRing0 továbbra is működhessen. Ez a lehetőség magában foglalja a sebezhető illesztőprogram rendszeren való fenntartásának kockázatának elfogadását, ezért gondosan mérlegelni kell, különösen az érzékeny információkat tartalmazó vagy folyamatosan az internethez kapcsolódó számítógépeken.
WinRing0 kizárás hozzáadása a Microsoft Defenderben (saját felelősségre)
Mielőtt belemennénk a részletekbe, fontos kiemelni, hogy mit állít hivatalosan a Microsoft: Minden olyan változtatást, amely csökkenti a biztonságot vagy letiltja a védelmeket, gondosan mérlegelni kell.Ezek az intézkedések hasznosak lehetnek egy adott probléma átmeneti megoldásaként, de mindig további kockázatvállalással járnak.
Ha úgy dönt, hogy folytatja, mert feltétlenül szüksége van egy WinRing0-t használó alkalmazásra (például egy túlmelegedő számítógép ventilátorainak vezérléséhez, vagy akadálymentesítési követelmény miatt), akkor megteheti Kizárás hozzáadása a Microsoft Defender víruskeresőben hogy az ne blokkolja a kapcsolódó fájlt vagy mappát.
A Windows 10 és a Windows 11 általános lépései a következők:
- Nyissa meg az alkalmazást Windows biztonság a Start > Beállítások > Frissítés és biztonság > Windows biztonság menüpontban, vagy a Start menüben keresve.
- A fő panelen lépjen be a szakaszba Vírusok és fenyegetések elleni védelem.
- A Vírus- és fenyegetésvédelmi beállítások részben kattintson a Kezelje a beállításokat.
- Görgess lejjebb, amíg el nem éred a blokkot kizárások és válassza a „Kizárások hozzáadása vagy eltávolítása” lehetőséget.
- Kattintson a Adjon hozzá egy kizárást Ezután válassza ki, hogy egy adott fájlt, egy teljes mappát vagy egy folyamatot szeretne-e kizárni. Ezután válassza ki a WinRing0-hoz vagy az érintett alkalmazáshoz kapcsolódó elemet.
Attól a pillanattól kezdve a Védelmező leállítja az elemzést és a blokkolást amit a kizárási listára tett. Ez megoldhatja a hardvereszközök működési problémáit, de egyben vakfoltot is hoz létre a biztonságban, ezért csak akkor szabad megtenni, ha pontosan tudja, mit zár ki és miért.
Ha kétségei vannak azzal kapcsolatban, hogy az észlelt fenyegetés valóban csak a sebezhető illesztőprogram-e, vagy van-e valami más a rendszerében, akkor a bölcs dolog az, hogy további elemzésekre támaszkodik A többi kártevőirtó megoldás mellett tekintse át a nemrég telepített programokat, és ha szükséges, kérjen segítséget speciális fórumokon, mielőtt fizikailag megnyitná az ajtót a potenciális kártevőknek.
Mi a teendő, ha a Defender nem törli a WinRing0-t, vagy folyamatosan észleli azt?
Bizonyos esetekben a Windows Defender többször is megpróbáltam eltávolítani a WinRing0-t, sikertelenül mert a fájlt egy program használja a háttérben. Ez egy figyelmeztetések és törlési kísérletek sorozatát okozza, ami sehová sem vezet, miközben a felhasználó ismételten látja az aktív fenyegetésről szóló riasztást.
A leggyakoribb ok az, hogy az illesztőprogramot használó alkalmazás jelenleg meg van nyitva, vagy rezidens szolgáltatással rendelkezik. Ebben az esetben A programot és a hozzá tartozó folyamatokat manuálisan kell bezárni. mielőtt a víruskereső cselekedni tudna. Ezt a Feladatkezelő segítségével teheti meg:
- Nyissa meg a Feladatkezelő (Ctrl+Shift+Esc vagy kattintson a jobb gombbal a tálcára > Feladatkezelő).
- Keresd meg a kapcsolódó alkalmazás fő folyamatát (pl. Razer szoftver, RGB eszközök stb.), és állítsd le.
- Ellenőrizze a háttérfolyamatok fület is, hátha vannak ugyanahhoz a programhoz kapcsolódó szolgáltatások.
Miután leállítottál mindent, ami a WinRing0-tól függ, térj vissza a Futtassa a Defenderből a vizsgálatot és eltávolítástTöbb ajánlásban is elmondható, hogy ez lehetővé tette a víruskereső számára, hogy a Windows újratelepítése vagy bármi drasztikusabb beavatkozás nélkül törölje az észlelést.
Ha az észlelés továbbra is ismétlődik, az alkalmazás visszatérhet a következőhöz: illesztőprogram újratelepítése vagy regenerálása minden alkalommal, amikor elindul. Ebben az esetben el kell döntenie, hogy teljesen eltávolítja-e a programot, keres egy frissített verziót, amely nem használja a WinRing0-t, vagy a kizáráshoz folyamodik (vállalva a kockázatot) a tartós ütközés elkerülése érdekében.
Visszajelzés a Microsoftnak és a fejlesztők álláspontja
A WinRing0 kezelésének változása jelentős aggodalmat keltett a fejlesztők és a haladó felhasználók körében, mivel Közvetlenül befolyásolja szinte a teljes hardverfelügyeleti és -vezérlési ökoszisztémát. harmadik felektől, különösen az ilyen típusú illesztőprogramokra támaszkodó nyílt forráskódú projektektől.
Az olyan eszközök fejlesztői, mint a HWiNFO vagy a Fan Control, elmagyarázták, hogy Az illesztőprogramok cseréje nem egy egyszerű apró frissítés.de ez a program nagy részének újratervezését jelenti, jelentős idő- és pénzráfordítással, mindezt évek munkájának és az ezekre az eszközökre épített hírnévnek köszönhetően.
A Microsoft csak annyit mondott, hogy Tudatában vannak a téves pozitív eredményekről szóló jelentéseknek Újraértékelik az észlelési logikát a finomítás érdekében, de ugyanakkor ragaszkodnak ahhoz, hogy az aláíratlan vagy potenciálisan sebezhető illesztőprogramokat továbbra is fenyegetésként kezeljék a hosszú távú kockázat csökkentése érdekében.
Erre a helyzetre reagálva egy különös szereplő lépett a színre: az iBuyPower, egy olyan cég, amely előre összeszerelt gamer PC-iről ismert. Termékigazgatójuk szerint, A Microsoft által digitálisan aláírt WinRing0 frissített verzióját próbálják megszerezni.Az ötletük az, hogy ha sikerrel járnak, megosztják ezt az aláírt könyvtárat a fejlesztői közösséggel, hogy azok érvényesített illesztőprogrammal ellátott verziókat terjeszthessenek alkalmazásaikból.
Még ha meg is érkezik az aláírt verzió, az alapvető probléma továbbra is fennáll: A WinRing0 megtartaná az alapvető kialakítását, amely nagyon széles körű hozzáférést biztosít a kernelhezEzért, még ha egy rosszindulatú programnak sikerülne is utánoznia vagy kihasználnia azt, akkor is kockázatot jelentene. Sok szakértő úgy véli, hogy az egyetlen megbízható megoldás az új, teljesen új illesztőprogramokra való áttérés, szigorúbb korlátozásokkal és modernebb biztonsági modellel.
Visszajelzés küldése és a visszajelzés szintjének szabályozása Windows rendszerben
Ha Önt is érintik ezek az észlelések, és úgy gondolja, hogy a Microsoftnak finomítania kellene a megközelítésén, akkor a következőket teheti: Visszajelzés küldése közvetlenül a WindowsbólMaga a cég is ösztönzi a beépített eszközök használatát a Defenderrel és más rendszerösszetevőkkel kapcsolatos problémák jelentésére.
Egyrészt a Windows úgy van beállítva, hogy rendszeresen automatikusan visszajelzést kérjen. Ha ellenőrizni vagy módosítani szeretné ezt az automatikus visszajelzési beállítást, az alábbiak szerint teheti meg:
- Menj ide Kezdőlap > Beállítások > Adatvédelem és biztonság > Diagnosztika és visszajelzés.
- A Visszajelzés gyakorisága részben győződjön meg arról, hogy az „Automatikusan (ajánlott)” értékre van állítva, ha azt szeretné, hogy a Windows rendszeresen kérjen visszajelzést.
Másrészt manuálisan is benyújthatja véleményét a Véleményközpont (Visszajelzési központ) bármikor, anélkül, hogy meg kellene várnia, amíg a rendszer megkérdezi:
- Írd be a „Visszajelzési központ” kifejezést a tálcán található keresőmezőbe, és nyisd meg.
- Az alkalmazáson belül lépjen a következő részre: Comments és válaszd az „Új hozzászólás hozzáadása” lehetőséget.
- Válasszon egy releváns kategóriát, például „Biztonság, adatvédelem és fiókok > Microsoft Defender víruskereső Windows rendszerhez”.
Így a WinRing0 hibával, a téves riasztásokkal vagy a jogos illesztőprogramok kezelésével kapcsolatos problémákkal kapcsolatos tapasztalatait rögzíti, és a Microsoft felhasználhatja azokat. Szabályzat és észlelési eszközök módosítása a jövőbeli verziókban, legalábbis elméletben.
A diagnosztikai és visszajelzési beállítások lehetővé teszik a vezérlést is milyen adatokat küldenek a Microsoftnak És milyen részletességgel, ami akkor releváns, ha aggódik az adatvédelem miatt. Ugyanebben a beállítások részben áttekintheti az elérhető opciókat, és a saját preferenciái szerint módosíthatja azokat.
A WinRing0 jelenlegi helyzete a funkcionalitás és a biztonság közötti évekig tartó kompromisszumok eredménye: Egy nagyon hasznos illesztőprogram az alacsony szintű hardverek eléréséhez.Ez a potenciálisan kihasználható sebezhetőség most a Microsoft Defender vizsgálata alá került. Ha riasztást kapott, az valószínűleg egy telepített monitorozó, ventilátorvezérlő vagy RGB-eszköz miatt van, és nem feltétlenül egy újonnan érkezett agresszív trójai vírus miatt. Ezt követően a döntése az lesz, hogy frissíti vagy módosítja a szoftvert, amikor lehetséges, felméri, hogy érdemes-e megtartani a WinRing0-t a kizárásával és a kockázat elfogadásával, vagy egyszerűen eltávolítja, hogy szigorúbb biztonságot biztosítson a számítógépén.