Cara menghapus WinRing0 dari Windows dan menentukan apakah itu benar-benar virus.

Pembaharuan Terakhir: May 26 2026
  • WinRing0 adalah driver rentan yang digunakan oleh banyak aplikasi pemantauan dan pengendalian perangkat keras, bukan virus klasik.
  • Microsoft Defender menandainya sebagai ancaman karena kemampuannya untuk mengakses kernel secara mendalam dan potensi penyalahgunaan malware.
  • Pengguna dapat memilih untuk memperbarui atau mengganti aplikasi yang terpengaruh, atau menambahkan pengecualian di Defender dengan risiko sendiri.
  • Industri ini bergerak menuju driver yang lebih aman dan terverifikasi, meskipun transisinya kompleks, terutama untuk proyek-proyek open source.

WinRing0 di Windows Defender

Jika Anda menggunakan Windows 10 atau Windows 11 dan tiba-tiba menerima peringatan Microsoft Defender tentang sesuatu yang disebut HackTool:Win32/WinRing0 atau VulnerableDriver:WinNT/Winring0.G , wajar jika Anda khawatir dan mengira PC Anda terinfeksi Trojan serius. Lebih buruk lagi, alat pemantauan, kipas, atau lampu RGB Anda mungkin tiba-tiba berhenti berfungsi.

Hal pertama yang perlu Anda ketahui adalah, dalam kebanyakan kasus, Anda tidak berurusan dengan virus biasa yang menginfeksi file atau mengenkripsi hard drive Anda , melainkan driver dengan kerentanan yang diketahui yang telah diputuskan oleh Windows untuk diblokir secara agresif. Ini tidak berarti sepenuhnya tidak berbahaya, tetapi secara signifikan mengubah cara Anda menyikapinya dan memutuskan apakah layak untuk tetap mengaktifkannya atau tidak.

Apa itu WinRing0 dan mengapa Windows Defender mendeteksinya sebagai ancaman?

WinRing0 adalah driver akses perangkat keras tingkat rendah yang telah digunakan selama bertahun-tahun dalam berbagai aplikasi pemantauan dan kontrol PC. Ini adalah pustaka/driver yang memungkinkan program untuk berkomunikasi hampir langsung dengan kernel Windows dan komponen motherboard tertentu, melewati banyak lapisan perlindungan yang biasa.

Berkat akses mendalam ini, WinRing0 menjadi sangat populer di kalangan aplikasi pihak ketiga yang perlu membaca sensor, mengatur kecepatan kipas, mengontrol pencahayaan RGB, atau menyempurnakan parameter sistem. Ini adalah salah satu dari sedikit pilihan gratis dan sumber terbuka yang memungkinkan interaksi erat dengan perangkat keras seperti ini.

Masalahnya adalah, pada tahun 2020, driver WinRing0 terdaftar sebagai kerentanan keamanan, CVE-2020-14979 . Kerentanan ini memungkinkan aplikasi apa pun (bahkan tanpa hak akses administrator) untuk meminta izin membaca atau menulis ke area memori sistem yang dilindungi setelah driver dimuat ke dalam sistem, membuka peluang untuk peningkatan hak akses atau manipulasi proses-proses penting.

Oleh karena itu, Microsoft telah memutuskan bahwa driver WinRing0 yang tidak ditandatangani atau tidak aman akan ditandai di Defender sebagai perangkat lunak yang berpotensi berbahaya, muncul dalam deteksi seperti Hacktool:Win32/Winring0 atau VulnerableDriver:WinNT/Winring0.G. Dari sudut pandang teknis, deteksi ini sah: driver tersebut memiliki kerentanan nyata dan dapat dieksploitasi oleh malware.

Itu tidak berarti salinan WinRing0 Anda adalah virus, melainkan memiliki kemampuan yang dapat dieksploitasi oleh malware . Karena itulah terjadi kebingungan: nama yang sama digunakan baik oleh driver yang sah maupun ancaman tertentu yang menyamar di baliknya untuk menghindari deteksi.

Aplikasi dan alat yang bergantung pada WinRing0

Salah satu alasan mengapa masalah ini menimbulkan begitu banyak perbincangan adalah karena banyak aplikasi populer bergantung pada WinRing0 agar berfungsi dengan benar. Dengan pengetatan kebijakan Microsoft Defender, semua aplikasi ini telah terpengaruh oleh deteksi, pemblokiran, dan perilaku yang tidak biasa pada PC pengguna.

Di antara perangkat lunak yang paling terpengaruh adalah berbagai program pemantauan perangkat keras, gim, dan utilitas manajemen RGB atau kipas. Berbagai laporan dan testimoni menyebutkan, misalnya, CapFrameX, EVGA Precision X1 (versi lama), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine, dan ZenTimings , di antara banyak lainnya.

Selain itu, beberapa perangkat lunak dari produsen untuk mengelola periferal dan peralatan game telah menggunakan WinRing0 di masa lalu. Contoh nyata yang ditemukan di forum melibatkan pengguna yang mengintegrasikan driver tersebut ke dalam aplikasi Razer Synapse yang berjalan di latar belakang, sehingga mencegah Windows Defender menghapusnya secara langsung karena file tersebut selalu ditandai sebagai "sedang digunakan".

Dalam skenario yang berbeda, pengguna lain menjelaskan bahwa WinRing0 sangat penting untuk aplikasi aksesibilitas yang perlu menonaktifkan dithering sementara karena alasan kesehatan visual. Tanpa driver tersebut, mereka benar-benar tidak dapat menggunakan laptop mereka, dan Defender akan menghapus atau memblokirnya tanpa memberi mereka pilihan untuk memulihkannya dengan mudah.

Semua ini berarti bahwa, tiba-tiba, setelah pembaruan definisi Defender, banyak pengguna mendapati bahwa alat favorit mereka berhenti berjalan , kipas mereka mulai berputar dengan kecepatan maksimum tanpa terkendali, atau pencahayaan RGB salah dikonfigurasi, karena driver pusat yang mengatur semua ini telah dikarantina.

Risiko keamanan nyata: kerentanan vs. virus

Penting untuk membedakan secara jelas antara konsep-konsep tersebut: WinRing0 bukanlah ransomware atau trojan perbankan biasa , tetapi merupakan pengontrol yang rentan yang dapat dieksploitasi oleh malware untuk mengambil kendali sistem dengan lebih mudah daripada yang seharusnya.

  Cara mengoptimalkan SSD di Windows 11 untuk performa yang benar-benar secepat kilat.

Saat dimuat ke dalam sistem, WinRing0 menyediakan akses tak terbatas ke sumber daya yang dilindungi . Ini memungkinkan proses apa pun untuk menginstruksikan driver untuk membaca atau menulis ke alamat memori penting, termasuk area tempat proses lain, rahasia, kata sandi sementara, atau bahkan struktur kernel Windows internal berada.

Dari sudut pandang keamanan, ini sangat mengkhawatirkan karena melanggar salah satu penghalang mendasar yang melindungi Windows : pemisahan antara ruang pengguna dan ruang kernel. Eksploitasi yang menyalahgunakan WinRing0 dapat melewati banyak pertahanan biasa tanpa perlu membahayakan sistem operasi itu sendiri.

Itulah mengapa Microsoft memilih untuk memperlakukan versi WinRing0 yang tidak ditandatangani atau rentan sebagai "alat peretasan" atau driver berbahaya . Dan karena alasan yang sama, banyak ahli merekomendasikan untuk menghindarinya sebisa mungkin, atau setidaknya membatasi penggunaannya pada situasi yang sangat spesifik dan terkontrol, seperti pada mesin laboratorium atau di lingkungan di mana risikonya dapat diterima.

Namun, fakta bahwa Defender menandai WinRing0 tidak secara otomatis berarti kata sandi Anda telah dicuri, keylogger terpasang, atau file Anda dienkripsi . Dalam kebanyakan kasus, deteksi terjadi karena aplikasi sah yang sudah terpasang menggunakan driver tersebut, dan yang berubah adalah kriteria Microsoft, bukan perilaku Anda.

Mengapa Windows memblokirnya sekarang, dan apa hubungannya CrowdStrike dengan ini?

Banyak orang bertanya-tanya mengapa, jika WinRing0 telah rentan selama bertahun-tahun, Defender baru sekarang mulai memblokirnya secara agresif . Tidak ada jawaban resmi yang pasti, tetapi ada beberapa petunjuk yang membantu memahami konteksnya.

Di satu sisi, Microsoft telah memperketat kebijakan keamanannya untuk driver kernel selama beberapa waktu . Menyusul insiden berdampak tinggi seperti kerentanan CrowdStrike, yang melumpuhkan sistem di seluruh dunia karena cacat dalam pembaruan keamanan, tekanan meningkat untuk membatasi jenis perangkat lunak apa yang dapat berjalan dengan hak akses yang begitu tinggi.

Selain itu, selama beberapa tahun terakhir, Microsoft telah mensyaratkan bahwa driver yang mengakses kernel harus ditandatangani secara digital menggunakan sertifikat penandatanganan kernel tertentu. Memperoleh sertifikat ini membutuhkan status sebagai perusahaan yang diakui dan membayar biaya penandatanganan, yang menimbulkan biaya berulang—sesuatu yang dapat dikelola oleh perusahaan besar tetapi sulit bagi banyak proyek sumber terbuka.

WinRing0, sebagai pustaka sumber terbuka yang banyak digunakan , telah menerima tambalan dan peningkatan dari waktu ke waktu, tetapi setiap versi baru harus ditinjau dan ditandatangani agar Windows dapat menganggapnya dapat dipercaya. Menurut berbagai pengembang, WinRing0 telah ditambal beberapa kali dalam beberapa tahun terakhir, tetapi situasinya menjadi tidak dapat dipertahankan jika Microsoft memutuskan untuk berhenti menandatangani versi baru atau menganggap filosofi dasar driver tersebut terlalu berisiko.

Faktanya, Microsoft sendiri telah mengakui mengetahui laporan tentang aplikasi game dan pemantauan yang ditandai sebagai ancaman karena menggunakan versi WinRing0 yang tidak ditandatangani. Meskipun menyatakan bahwa mereka melanjutkan penyelidikan, mereka juga mengklarifikasi bahwa Defender akan terus memperlakukan driver yang tidak ditandatangani sebagai ancaman dan bahwa mereka sedang meninjau logika deteksi untuk menghindari kesalahan deteksi, tanpa mengorbankan perlindungan jangka panjang.

Dampak pada pengguna: kipas yang berisik, pencahayaan RGB yang rusak, dan aplikasi yang tidak dapat diluncurkan.

Dampak yang paling terlihat bagi pengguna awam adalah, dalam semalam, banyak alat kontrol perangkat keras berhenti berfungsi . Defender mendeteksi WinRing0, mengkarantina atau menghapusnya, dan dengan demikian, ia menghentikan bagian inti dari program-program tersebut.

Pada beberapa sistem, begitu WinRing0 menghilang, kipas berputar dengan kecepatan penuh tanpa pengaturan karena aplikasi yang mengelolanya tidak lagi dapat berkomunikasi dengan sensor atau pengontrol motherboard. Pada sistem lain, pencahayaan RGB membeku atau menjadi tidak terkonfigurasi, atau aplikasi yang terpengaruh langsung tertutup begitu dibuka.

Ada juga kasus pengguna yang, setelah melihat peringatan Defender dengan nama yang mengkhawatirkan seperti VulnerableDriver:WinNT/Winring0.G atau Hacktool:Win32/WinRing0, mengira PC mereka telah disusupi oleh Trojan yang sangat canggih . Beberapa bahkan mempertimbangkan untuk menginstal ulang Windows dari awal karena takut akan akses jarak jauh, keylogger, dan mimpi buruk lainnya.

Dalam sebuah kasus yang dilaporkan di forum, seorang pengguna melihat deteksi pada sebuah file yang terkait dengan perangkat lunak Razer, mencoba menghapusnya, dan Windows mencegahnya karena file tersebut "sedang digunakan" oleh program lain. Defender mencoba menghapusnya berulang kali tanpa berhasil. Hanya ketika dia menutup proses terkait secara manual dari Task Manager , antivirus tersebut dapat menghapus file tersebut, dan masalah pun hilang.

Dalam kasus lain, setelah upaya akses jarak jauh yang tampaknya diblokir, seorang pengguna menemukan deteksi WinRing0 dan mencurigai adanya Trojan tingkat tinggi. Mereka memboot komputer mereka dalam mode aman dan menjalankan pemindaian penuh , bahkan mempertimbangkan untuk memformat sistem. Meskipun kehati-hatian selalu disarankan dalam kasus seperti itu, tidak perlu sampai sejauh itu jika sumber sebenarnya adalah driver untuk alat yang sudah dikenal.

  Cara mengunduh Minecraft untuk PC: panduan lengkap tentang edisi dan peluncur.

Opsi untuk terus menggunakan program Anda: pengecualian dan alternatif

Jika Anda benar-benar membutuhkan salah satu aplikasi yang terpengaruh (misalnya, alat pemantauan canggih, pengontrol kipas, perangkat lunak RGB, atau bahkan aplikasi aksesibilitas yang penting), Anda memiliki beberapa pilihan, masing-masing dengan implikasi tersendiri. Tidak ada solusi sempurna , melainkan berbagai cara untuk menyeimbangkan risiko dan kenyamanan.

Opsi pertama adalah mencari pembaruan pada aplikasi itu sendiri . Beberapa pengembang telah mulai merilis versi baru yang menghilangkan WinRing0 atau menggantinya dengan driver milik mereka sendiri atau driver yang berbeda, meskipun dalam banyak kasus hal ini membutuhkan waktu berbulan-bulan dan biaya yang cukup besar.

Sebagai contoh, SignalRGB menjelaskan bahwa mereka berhenti menggunakan WinRing0 pada tahun 2023 dan mengembangkan driver SMBus mereka sendiri, tepatnya untuk menghindari ketergantungan pada driver tingkat sistem yang mungkin rentan atau berkonflik dengan versi perangkat lunak lain. Mereka sendiri mengakui bahwa proses tersebut sulit dan membutuhkan sumber daya teknik yang signifikan.

Kemungkinan lain adalah beralih ke alat alternatif yang tidak lagi bergantung pada WinRing0. Terdapat utilitas pemantauan dan manajemen perangkat keras yang telah beradaptasi dengan persyaratan penandatanganan kernel baru dan bermigrasi ke driver lain, meskipun terkadang kehilangan beberapa fitur canggih dalam prosesnya.

Ketiga, beberapa pengembang dan pengguna dengan hati-hati merekomendasikan untuk menambahkan pengecualian di Microsoft Defender agar WinRing0 dapat terus berfungsi. Opsi ini melibatkan penerimaan risiko mempertahankan driver yang rentan pada sistem, jadi hal ini harus dipertimbangkan dengan cermat, terutama pada komputer dengan data sensitif atau komputer yang memiliki akses internet terus menerus.

Cara menambahkan pengecualian WinRing0 di Microsoft Defender (dengan risiko Anda sendiri)

Sebelum membahas detailnya, penting untuk menekankan apa yang secara resmi dinyatakan oleh Microsoft: setiap perubahan yang mengurangi keamanan atau menonaktifkan perlindungan harus dievaluasi dengan cermat . Langkah-langkah ini mungkin berguna sebagai solusi sementara untuk masalah tertentu, tetapi selalu melibatkan pengambilan risiko tambahan.

Jika Anda memutuskan untuk melanjutkan karena Anda benar-benar membutuhkan aplikasi yang menggunakan WinRing0 (misalnya, untuk mengontrol kipas pada komputer yang terlalu panas atau untuk persyaratan aksesibilitas), Anda dapat menambahkan pengecualian di Microsoft Defender Antivirus untuk mencegahnya memblokir file atau folder terkait.

Langkah-langkah umum di Windows 10 dan Windows 11 adalah sebagai berikut:

  • Buka aplikasi Keamanan Windows dari Mulai > Pengaturan > Pembaruan & Keamanan > Keamanan Windows, atau dengan mencarinya di menu Mulai.
  • Pada panel utama, masuk ke bagian tersebut. Perlindungan terhadap virus dan ancaman.
  • Di bagian Pengaturan perlindungan virus & ancaman, klik Kelola pengaturan.
  • Gulir ke bawah hingga Anda mencapai blok tersebut. Pengecualian lalu pilih "Tambahkan atau hapus pengecualian".
  • Klik pada Tambahkan pengecualian Kemudian pilih apakah Anda ingin mengecualikan file tertentu, seluruh folder, atau suatu proses. Selanjutnya, pilih item yang terkait dengan WinRing0 atau aplikasi yang terpengaruh.

Mulai saat itu, Defender akan berhenti memindai dan memblokir apa pun yang telah Anda tambahkan ke daftar pengecualian. Ini dapat mengatasi kerusakan perangkat keras, tetapi juga menciptakan titik buta dalam perlindungan Anda, jadi ini hanya boleh dilakukan jika Anda tahu persis apa yang Anda kecualikan dan mengapa.

Jika Anda ragu apakah ancaman yang terdeteksi benar-benar hanya driver yang rentan atau mungkin ada hal lain di sistem Anda, sebaiknya jalankan pemindaian tambahan dengan solusi anti-malware lainnya, tinjau program yang baru diinstal, dan, jika perlu, mintalah bantuan di forum khusus sebelum secara fisik membuka pintu terhadap potensi malware.

Apa yang harus dilakukan jika Defender tidak menghapus WinRing0 atau terus menerus mendeteksinya?

Dalam beberapa kasus, Windows Defender mungkin berulang kali mencoba menghapus WinRing0 tanpa berhasil karena file tersebut sedang digunakan oleh program latar belakang. Hal ini menyebabkan serangkaian peringatan dan upaya penghapusan yang tidak membuahkan hasil, sementara pengguna berulang kali melihat peringatan ancaman aktif.

Penyebab paling umum adalah aplikasi yang menggunakan driver tersebut sedang terbuka atau memiliki layanan yang berjalan. Dalam situasi ini, Anda harus menutup program dan proses terkaitnya secara manual sebelum antivirus dapat bertindak. Anda dapat melakukan ini menggunakan Task Manager:

  • Buka Manajer Tugas (Ctrl+Shift+Esc atau klik kanan pada taskbar > Task Manager).
  • Temukan proses utama dari aplikasi terkait (misalnya, perangkat lunak Razer, alat RGB, dll.) dan hentikan proses tersebut.
  • Periksa juga tab proses latar belakang untuk melihat apakah ada layanan yang terhubung ke program yang sama.
  Apa itu Windows 11 26H1 dan mengapa tidak terinstal di PC Anda?

Setelah Anda menghentikan semua yang bergantung pada WinRing0, jalankan pemindaian dan penghapusan lagi dari dalam Windows Defender . Dalam lebih dari satu testimoni, melakukan hal ini memungkinkan antivirus untuk menghapus deteksi tanpa perlu menginstal ulang Windows atau mengambil tindakan yang lebih drastis.

Jika deteksi terus berulang, aplikasi mungkin menginstal ulang atau membuat ulang driver setiap kali dijalankan. Dalam hal ini, Anda perlu memutuskan apakah akan menghapus program sepenuhnya, mencari versi terbaru yang tidak menggunakan WinRing0, atau menggunakan pengecualian (dengan risiko Anda sendiri) untuk menghindari konflik yang terus-menerus ini.

Umpan balik kepada Microsoft dan posisi para pengembang

Perubahan dalam penanganan WinRing0 telah menimbulkan keresahan yang cukup besar di kalangan pengembang dan pengguna tingkat lanjut, karena secara langsung berdampak pada hampir seluruh ekosistem pemantauan dan pengendalian perangkat keras pihak ketiga, terutama proyek sumber terbuka yang bergantung pada driver jenis ini.

Para pengembang perangkat lunak seperti HWiNFO atau Fan Control telah menjelaskan bahwa mengganti driver bukanlah sekadar pembaruan kecil , tetapi melibatkan pengerjaan ulang sebagian besar program, dengan biaya waktu dan uang yang signifikan, semua itu setelah bertahun-tahun bekerja dan membangun reputasi di sekitar perangkat lunak ini.

Microsoft hanya berkomentar bahwa mereka menyadari adanya laporan positif palsu dan sedang mengevaluasi ulang logika deteksi mereka untuk memperbaikinya, tetapi pada saat yang sama bersikeras bahwa driver yang tidak ditandatangani atau berpotensi rentan akan terus diperlakukan sebagai ancaman untuk mengurangi risiko jangka panjang.

Menanggapi situasi ini, sebuah perusahaan yang ingin tahu telah memasuki arena: iBuyPower, sebuah perusahaan yang dikenal dengan PC gaming rakitannya. Menurut manajer produk mereka, mereka sedang berupaya mendapatkan versi terbaru WinRing0 yang ditandatangani secara digital oleh Microsoft . Rencana mereka adalah, jika berhasil, mereka akan membagikan pustaka yang telah ditandatangani ini kepada komunitas pengembang sehingga mereka dapat mendistribusikan versi aplikasi mereka dengan driver yang telah divalidasi.

Sekalipun versi yang sudah ditandatangani itu sampai, masalah mendasarnya akan tetap ada: WinRing0 akan mempertahankan desain dasarnya yang memiliki akses kernel sangat luas , sehingga jika malware berhasil memalsukan atau mengeksploitasinya, hal itu tetap akan menimbulkan risiko. Banyak ahli percaya bahwa satu-satunya solusi yang ampuh adalah bermigrasi ke driver baru yang dirancang dari awal, dengan batasan yang lebih ketat dan model keamanan yang lebih modern.

Cara mengirim umpan balik dan mengontrol level umpan balik di Windows

Jika Anda terpengaruh oleh deteksi ini dan percaya bahwa Microsoft harus memperbaiki pendekatannya, Anda dapat mengirimkan umpan balik langsung dari Windows . Perusahaan itu sendiri mendorong penggunaan alat bawaan untuk melaporkan masalah dengan Defender dan komponen sistem lainnya.

Di satu sisi, Windows diatur untuk secara otomatis meminta umpan balik Anda secara berkala. Jika Anda ingin memeriksa atau menyesuaikan pengaturan umpan balik otomatis ini, Anda dapat melakukannya sebagai berikut:

  • Pergi ke Beranda > Pengaturan > Privasi dan keamanan > Diagnostik dan umpan balik.
  • Di bagian Frekuensi Umpan Balik, pastikan diatur ke "Otomatis (direkomendasikan)" jika Anda ingin Windows meminta umpan balik Anda secara berkala.

Di sisi lain, Anda juga dapat mengirimkan masukan Anda secara manual melalui Pusat Masukan kapan pun Anda mau, tanpa menunggu sistem meminta Anda untuk melakukannya:

  • Ketik "Pusat Umpan Balik" di kotak pencarian pada taskbar dan buka.
  • Di dalam aplikasi, masuk ke bagian tersebut. Komentar lalu pilih "Tambahkan komentar baru".
  • Pilih kategori yang relevan, misalnya "Keamanan, privasi, dan akun > Microsoft Defender Antivirus untuk Windows".

Dengan cara ini, pengalaman Anda dengan WinRing0, false positive, atau kesulitan dalam mengelola driver yang sah akan tercatat dan dapat membantu Microsoft menyesuaikan kebijakan dan alat deteksinya di versi mendatang, setidaknya secara teori.

Pengaturan diagnostik dan umpan balik juga memungkinkan Anda mengontrol data apa yang dikirim ke Microsoft dan pada tingkat detail apa, yang penting jika Anda peduli dengan privasi. Di bagian pengaturan yang sama ini, Anda dapat meninjau opsi yang tersedia dan menyesuaikannya dengan preferensi Anda.

Saat ini, situasi dengan WinRing0 adalah hasil dari kompromi bertahun-tahun antara fungsionalitas dan keamanan: sebuah driver yang sangat berguna untuk mengakses perangkat keras tingkat rendah , yang juga merupakan kerentanan yang berpotensi dapat dieksploitasi dan kini telah menjadi target Microsoft Defender. Jika Anda menerima peringatan, kemungkinan besar itu disebabkan oleh alat pemantauan, perangkat lunak pengontrol kipas, atau perangkat lunak RGB yang telah Anda instal, dan bukan karena Trojan agresif yang baru muncul. Dari situ, keputusan Anda adalah memperbarui atau mengubah perangkat lunak jika memungkinkan, menilai apakah layak untuk mempertahankan WinRing0 dengan membuat pengecualian dan menerima risikonya, atau cukup menghapusnya untuk memprioritaskan keamanan yang lebih ketat pada sistem Anda.