- WinRing0 adalah driver rentan yang digunakan oleh banyak aplikasi pemantauan dan pengendalian perangkat keras, bukan virus klasik.
- Microsoft Defender menandainya sebagai ancaman karena kemampuannya untuk mengakses kernel secara mendalam dan potensi penyalahgunaan malware.
- Pengguna dapat memilih untuk memperbarui atau mengganti aplikasi yang terpengaruh, atau menambahkan pengecualian di Defender dengan risiko sendiri.
- Industri ini bergerak menuju driver yang lebih aman dan terverifikasi, meskipun transisinya kompleks, terutama untuk proyek-proyek open source.

Jika Anda menggunakan Windows 10 atau Windows 11 dan tiba-tiba Anda mendapatkan peringatan Microsoft Defender tentang sesuatu yang disebut... HackTool:Win32/WinRing0 atau VulnerableDriver:WinNT/Winring0.GWajar jika Anda merasa takut dan mengira PC Anda terinfeksi Trojan serius. Lebih buruk lagi, alat pemantauan, kipas, atau lampu RGB Anda mungkin tiba-tiba berhenti berfungsi.
Hal pertama yang perlu Anda ketahui adalah bahwa, dalam kebanyakan kasus, Ini bukan virus biasa yang menginfeksi file atau mengenkripsi disk Anda.Sebaliknya, ini adalah driver dengan kerentanan yang diketahui dan telah diblokir secara agresif oleh Windows. Ini tidak berarti sepenuhnya tidak berbahaya, tetapi secara signifikan mengubah cara Anda menanganinya dan memutuskan apakah layak untuk tetap mengaktifkannya atau tidak.
Apa itu WinRing0 dan mengapa Windows Defender mendeteksinya sebagai ancaman?
WinRing0 adalah pengontrol akses perangkat keras tingkat rendah Perangkat lunak ini telah digunakan selama bertahun-tahun dalam berbagai aplikasi pemantauan dan kontrol PC. Ini adalah pustaka/driver yang memungkinkan program untuk berkomunikasi hampir langsung dengan kernel Windows dan komponen motherboard tertentu, melewati banyak lapisan perlindungan yang biasa.
Berkat akses mendalam tersebut, WinRing0 telah menjadi sangat populer di kalangan aplikasi pihak ketiga. Mereka perlu membaca sensor, mengatur kecepatan kipas, mengontrol pencahayaan RGB, atau menyempurnakan parameter sistem. Ini adalah salah satu dari sedikit pilihan gratis dan sumber terbuka yang memungkinkan interaksi erat dengan perangkat keras seperti ini.
Masalahnya adalah, pada tahun 2020, driver WinRing0 terdaftar sebagai kerentanan keamanan CVE-2020-14979Kerentanan ini memungkinkan aplikasi apa pun (bahkan tanpa hak akses administrator) untuk meminta izin membaca atau menulis ke area memori sistem yang dilindungi setelah driver dimuat ke dalam sistem, membuka peluang untuk peningkatan hak akses atau manipulasi proses-proses penting.
Oleh karena itu, Microsoft telah memutuskan bahwa Driver WinRing0 yang tidak ditandatangani atau tidak aman akan ditandai di Defender. Sebagai perangkat lunak yang berpotensi berbahaya, muncul dalam deteksi seperti Hacktool:Win32/Winring0 atau VulnerableDriver:WinNT/Winring0.G. Dari sudut pandang teknis, deteksi ini sah: driver tersebut memiliki kerentanan nyata dan dapat disalahgunakan oleh malware.
Itu tidak berarti salinan WinRing0 Anda adalah virus, melainkan bahwa Sistem ini memiliki kemampuan yang dapat dieksploitasi oleh malware.Oleh karena itu, terjadilah kebingungan: nama yang sama digunakan baik oleh pengemudi yang sah maupun oleh pihak-pihak tertentu yang menyamarkan diri di balik nama tersebut agar tidak terdeteksi.
Aplikasi dan alat yang bergantung pada WinRing0
Salah satu alasan mengapa isu ini menimbulkan begitu banyak kehebohan adalah karena... Banyak aplikasi populer bergantung pada WinRing0. agar berfungsi dengan benar. Dengan pengetatan kebijakan Microsoft Defender, semuanya telah dilanda deteksi, pemblokiran, dan perilaku aneh pada PC pengguna.
Di antara perangkat yang paling terpengaruh adalah berbagai program pemantauan perangkat keras, gim, dan utilitas manajemen RGB atau kipas. Berbagai laporan dan kesaksian menyebutkan, misalnya, CapFrameX, EVGA Precision X1 (versi lama), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine, atau ZenTimings, di antara banyak lainnya.
Juga, beberapa rangkaian produsen WinRing0 telah digunakan di masa lalu untuk mengelola periferal dan peralatan game. Contoh nyata yang ditemukan di forum melibatkan seorang pengguna yang mengintegrasikan driver tersebut ke dalam aplikasi Razer Synapse yang berjalan di latar belakang, sehingga mencegah Windows Defender menghapusnya secara langsung karena file tersebut selalu ditandai sebagai "sedang digunakan".
Dalam skenario yang berbeda, pengguna lain menjelaskan bahwa WinRing0 adalah Penting untuk aplikasi aksesibilitas. Dia perlu menonaktifkan dithering untuk sementara waktu karena alasan kesehatan mata. Tanpa driver itu, dia benar-benar tidak bisa menggunakan laptopnya, dan Defender akan menghapus atau memblokirnya tanpa memberinya pilihan untuk memulihkannya dengan mudah.
Semua ini menyebabkan masalah yang tiba-tiba muncul, setelah pembaruan definisi Defender, Banyak pengguna mendapati bahwa alat favorit mereka berhenti berfungsi saat dinyalakan.Kipasnya mulai berputar dengan kecepatan maksimum tanpa terkendali, atau pencahayaan RGB menjadi tidak terkonfigurasi, karena driver pusat yang mengatur semua ini telah dikarantina.
Risiko keamanan nyata: kerentanan vs. virus
Akan lebih mudah jika memisahkan konsep dengan baik: WinRing0 bukanlah ransomware atau trojan perbankan biasa.Namun, pengontrol ini rentan dan dapat dieksploitasi oleh malware untuk mengambil alih kendali sistem dengan lebih mudah daripada yang seharusnya.
Setelah dimuat ke dalam sistem, WinRing0 menawarkan akses tanpa batasan ke sumber daya yang dilindungiHal ini memungkinkan proses apa pun untuk menginstruksikan driver agar membaca atau menulis ke alamat memori penting, termasuk area tempat proses lain, rahasia, kata sandi sementara, atau bahkan struktur kernel Windows internal berada.
Dari sudut pandang keamanan, hal ini sangat mengkhawatirkan karena Ini mematahkan salah satu penghalang mendasar yang melindungi Windows.Pemisahan antara ruang pengguna dan ruang kernel. Eksploitasi yang menyalahgunakan WinRing0 dapat melewati banyak pertahanan standar tanpa membahayakan sistem operasi itu sendiri.
Itulah mengapa Microsoft memilih untuk memperlakukan versi WinRing0 yang tidak ditandatangani atau rentan sebagai "hacktool" atau driver berbahayaDan karena alasan yang sama, banyak ahli merekomendasikan untuk menghindarinya sebisa mungkin, atau setidaknya membatasinya pada situasi yang sangat spesifik dan terkontrol, seperti pada mesin laboratorium atau lingkungan di mana risiko tersebut sudah ditanggung.
Namun, fakta bahwa Defender menandai WinRing0 tidak secara otomatis berarti bahwa Kata sandi Anda telah dicuri, keylogger telah dipasang, atau file Anda telah dienkripsi.Dalam kebanyakan kasus, deteksi terjadi karena aplikasi sah yang sudah terinstal menggunakan driver tersebut, dan yang berubah adalah kriteria Microsoft, bukan perilaku Anda.
Mengapa Windows memblokirnya sekarang, dan apa hubungannya CrowdStrike dengan ini?
Banyak orang bertanya-tanya mengapa, jika WinRing0 telah rentan selama bertahun-tahun, Pemain bertahan mulai memblokirnya dengan sangat agresif sekarang.Tidak ada jawaban resmi yang pasti, tetapi ada beberapa petunjuk yang membantu memahami konteksnya.
Di satu sisi, Microsoft telah memperketat kebijakan keamanan untuk driver kernelMenyusul insiden berdampak tinggi seperti pelanggaran CrowdStrike, yang melumpuhkan sistem di seluruh dunia karena masalah pembaruan keamanan, tekanan meningkat untuk membatasi jenis perangkat lunak apa yang dapat dijalankan dengan hak akses yang begitu tinggi.
Selain itu, selama beberapa tahun terakhir Microsoft telah mensyaratkan bahwa Driver yang mengakses kernel ditandatangani secara digital. melalui sertifikat penandatanganan kernel khusus. Memperoleh sertifikat ini membutuhkan status sebagai perusahaan yang diakui dan pembayaran untuk penandatanganan, dengan biaya berulang, sesuatu yang terjangkau bagi perusahaan besar tetapi rumit bagi banyak proyek sumber terbuka.
WinRing0, yang merupakan sebuah pustaka dari sumber terbuka dan digunakan secara luasPerangkat lunak ini telah menerima tambalan dan peningkatan, tetapi setiap versi baru harus ditinjau dan ditandatangani agar Windows dapat menganggapnya dapat dipercaya. Menurut berbagai pengembang, perangkat lunak ini telah ditambal beberapa kali dalam beberapa tahun terakhir, tetapi situasinya menjadi tidak dapat dipertahankan jika Microsoft memutuskan untuk berhenti menandatangani versi baru atau menganggap filosofi dasar driver tersebut terlalu berisiko.
Bahkan, Microsoft sendiri telah mengakui hal itu. menyadari laporan tentang aplikasi game dan pemantauan. Ditandai sebagai ancaman karena menggunakan versi WinRing0 yang tidak ditandatangani. Meskipun mereka mengatakan bahwa mereka terus menyelidiki, mereka juga telah memperjelas bahwa Defender akan terus memperlakukan driver yang tidak ditandatangani sebagai ancaman, dan bahwa mereka sedang meninjau logika deteksi untuk menghindari kesalahan deteksi, tetapi tanpa mengabaikan perlindungan jangka panjang.
Dampak pada pengguna: kipas yang berisik, pencahayaan RGB yang rusak, dan aplikasi yang tidak dapat diluncurkan.
Dampak yang paling terlihat bagi pengguna rata-rata adalah bahwa, dalam semalam, Banyak alat kontrol perangkat keras berhenti berfungsi.Defender mendeteksi WinRing0, mengkarantina atau menghapusnya, dan dengan melakukan itu, ia menghancurkan sebagian inti dari program-program tersebut.
Pada beberapa sistem, segera setelah WinRing0 menghilang, kipas beralih ke berputar dengan kecepatan maksimum tanpa pengaturankarena aplikasi yang mengelolanya tidak lagi dapat berkomunikasi dengan sensor atau pengontrol motherboard. Dalam kasus lain, pencahayaan RGB membeku atau menjadi tidak terkonfigurasi, atau aplikasi yang terpengaruh langsung tertutup begitu dibuka.
Ada juga kasus pengguna yang, setelah melihat peringatan Defender dengan nama-nama yang mengkhawatirkan seperti VulnerableDriver:WinNT/Winring0.G atau Hacktool:Win32/WinRing0, mengira bahwa Komputernya telah terinfeksi oleh Trojan yang sangat canggih.Beberapa orang bahkan mempertimbangkan untuk menginstal ulang Windows dari awal karena takut akan akses jarak jauh, keylogger, dan mimpi buruk lainnya.
Dalam sebuah kasus yang dilaporkan di forum, seorang pengguna melihat deteksi tersebut pada sebuah file yang terkait dengan perangkat lunak Razer, mencoba menghapusnya, dan Windows mencegahnya karena file tersebut "sedang digunakan" oleh program lain. Defender mencoba menghapusnya berulang kali tanpa berhasil. Baru setelah Saya menutup proses terkait secara manual dari Task Manager.Perangkat lunak antivirus berhasil menghapus file tersebut, dan masalahnya pun hilang.
Dalam kesaksian lain, setelah upaya akses jarak jauh yang tampaknya diblokir, seorang pengguna menemukan deteksi WinRing0 dan mengira dia memiliki trojan tingkat tinggi. Dia memulai komputer dalam mode aman dan menjalankan pemindaian penuh.Mereka bahkan mempertimbangkan dengan serius untuk memformat sistem tersebut. Meskipun kehati-hatian selalu dianjurkan dalam kasus seperti ini, sebenarnya tidak perlu sampai sejauh itu jika penyebab sebenarnya adalah driver untuk sebuah perangkat lunak yang sudah dikenal.
Opsi untuk terus menggunakan program Anda: pengecualian dan alternatif
Jika Anda benar-benar membutuhkan salah satu aplikasi yang terpengaruh (misalnya, alat pemantauan canggih, pengontrol kipas, perangkat lunak RGB, atau bahkan aplikasi aksesibilitas yang penting), Anda memiliki beberapa pilihan, masing-masing dengan implikasi tersendiri. Tidak ada solusi yang sempurna.tetapi dengan cara yang berbeda dalam menyeimbangkan risiko dan kenyamanan.
Opsi pertama adalah periksa pembaruan aplikasi itu sendiriBeberapa pengembang telah mulai merilis versi baru yang menghilangkan WinRing0 atau menggantinya dengan driver milik mereka sendiri atau driver yang berbeda, meskipun dalam banyak kasus hal ini membutuhkan waktu berbulan-bulan dan biaya yang cukup besar.
Sebagai contoh, SignalRGB menjelaskan bahwa Mereka berhenti menggunakan WinRing0 pada tahun 2023. Mereka mengembangkan pengontrol SMBus mereka sendiri justru untuk menghindari ketergantungan pada driver tingkat sistem yang mungkin rentan atau bertentangan dengan versi perangkat lunak lain. Mereka sendiri mengakui bahwa prosesnya sulit dan membutuhkan sumber daya teknik yang signifikan.
Kemungkinan lain adalah beralih ke alat alternatif yang tidak lagi bergantung pada WinRing0. Terdapat utilitas pemantauan dan manajemen perangkat keras yang telah beradaptasi dengan persyaratan penandatanganan kernel baru dan telah bermigrasi ke driver lain, meskipun terkadang mereka kehilangan beberapa fitur canggih dalam prosesnya.
Ketiga, beberapa pengembang dan pengguna merekomendasikan, dengan banyak catatan, Tambahkan pengecualian di Microsoft Defender untuk memungkinkan WinRing0 terus berfungsi. Opsi ini melibatkan penerimaan risiko mempertahankan driver yang rentan pada sistem, jadi harus dipertimbangkan dengan cermat, terutama pada komputer dengan informasi sensitif atau yang terus-menerus terhubung ke internet.
Cara menambahkan pengecualian WinRing0 di Microsoft Defender (dengan risiko Anda sendiri)
Sebelum membahas detailnya, penting untuk menyoroti apa yang secara resmi dinyatakan oleh Microsoft: Setiap perubahan yang mengurangi keamanan atau menonaktifkan perlindungan harus dievaluasi dengan cermat.Langkah-langkah ini mungkin berguna sebagai solusi sementara untuk masalah tertentu, tetapi selalu melibatkan pengambilan risiko tambahan.
Jika Anda memutuskan untuk melanjutkan karena Anda benar-benar membutuhkan aplikasi yang menggunakan WinRing0 (misalnya, untuk mengontrol kipas pada komputer yang terlalu panas atau karena persyaratan aksesibilitas), Anda dapat Tambahkan pengecualian di Microsoft Defender Antivirus agar pemblokiran file atau folder terkait berhenti.
Langkah-langkah umum di Windows 10 dan Windows 11 adalah sebagai berikut:
- Buka aplikasi Keamanan Windows dari Mulai > Pengaturan > Pembaruan & Keamanan > Keamanan Windows, atau dengan mencarinya di menu Mulai.
- Pada panel utama, masuk ke bagian tersebut. Perlindungan terhadap virus dan ancaman.
- Di bagian Pengaturan perlindungan virus & ancaman, klik Kelola pengaturan.
- Gulir ke bawah hingga Anda mencapai blok tersebut. Pengecualian lalu pilih "Tambahkan atau hapus pengecualian".
- Klik pada Tambahkan pengecualian Kemudian pilih apakah Anda ingin mengecualikan file tertentu, seluruh folder, atau suatu proses. Selanjutnya, pilih item yang terkait dengan WinRing0 atau aplikasi yang terpengaruh.
Sejak saat itu, Defender akan berhenti menganalisis dan memblokir yaitu hal yang telah Anda masukkan ke dalam daftar pengecualian. Ini dapat menyelesaikan masalah operasional dengan perangkat keras Anda, tetapi juga menciptakan titik buta dalam keamanan Anda, jadi ini hanya boleh dilakukan jika Anda tahu persis apa yang Anda kecualikan dan mengapa.
Jika Anda ragu apakah ancaman yang terdeteksi benar-benar hanya driver yang rentan atau mungkin ada hal lain dalam sistem Anda, hal yang bijaksana untuk dilakukan adalah... mengandalkan analisis tambahan Selain solusi anti-malware lainnya, tinjau program yang baru saja diinstal dan, jika perlu, mintalah bantuan di forum khusus sebelum secara fisik membuka pintu yang berpotensi terpapar malware.
Apa yang harus dilakukan jika Defender tidak menghapus WinRing0 atau terus menerus mendeteksinya?
Dalam beberapa kasus, Windows Defender mungkin Berkali-kali mencoba menghapus WinRing0 tanpa hasil. Karena file tersebut sedang digunakan oleh program di latar belakang. Hal ini menyebabkan serangkaian peringatan dan upaya penghapusan yang tidak membuahkan hasil, sementara pengguna berulang kali melihat peringatan ancaman aktif.
Penyebab paling umum adalah aplikasi yang menggunakan driver tersebut sedang terbuka atau memiliki layanan yang berjalan. Dalam situasi tersebut, Program dan proses terkaitnya harus ditutup secara manual. sebelum antivirus dapat bertindak. Anda dapat melakukan ini menggunakan Task Manager:
- Buka Manajer Tugas (Ctrl+Shift+Esc atau klik kanan pada taskbar > Task Manager).
- Temukan proses utama dari aplikasi terkait (misalnya, perangkat lunak Razer, alat RGB, dll.) dan hentikan proses tersebut.
- Periksa juga tab proses latar belakang untuk melihat apakah ada layanan yang terhubung ke program yang sama.
Setelah Anda menghentikan semua hal yang bergantung pada WinRing0, kembalilah ke Jalankan pemindaian dan penghapusan dari Defender.Dalam beberapa testimoni, melakukan hal ini memungkinkan antivirus untuk menghapus deteksi tanpa perlu menginstal ulang Windows atau melakukan hal yang lebih drastis.
Jika deteksi terus berulang, aplikasi mungkin akan kembali ke instal ulang atau buat ulang driver Setiap kali program tersebut dijalankan. Dalam hal ini, Anda harus memutuskan apakah Anda lebih suka menghapus instalasi program sepenuhnya, mencari versi terbaru yang tidak menggunakan WinRing0, atau menggunakan pengecualian (dengan menanggung risikonya) untuk menghindari konflik yang terus-menerus tersebut.
Umpan balik kepada Microsoft dan posisi para pengembang
Perubahan dalam penanganan WinRing0 telah menimbulkan keresahan yang cukup besar di kalangan pengembang dan pengguna tingkat lanjut, karena Hal ini berdampak langsung pada hampir seluruh ekosistem pemantauan dan pengendalian perangkat keras. dari pihak ketiga, terutama proyek sumber terbuka yang bergantung pada driver jenis ini.
Para pengembang perangkat lunak seperti HWiNFO atau Fan Control telah menjelaskan bahwa Mengganti driver bukanlah sekadar pembaruan kecil yang sederhana.Namun, hal ini melibatkan pengerjaan ulang sebagian besar program, dengan biaya yang signifikan dalam hal waktu dan uang, semuanya setelah bertahun-tahun bekerja dan membangun reputasi di sekitar alat-alat ini.
Microsoft hanya berkomentar bahwa Mereka menyadari adanya laporan mengenai hasil positif palsu. Mereka sedang mengevaluasi ulang logika deteksi untuk memperbaikinya, tetapi pada saat yang sama bersikeras bahwa driver yang tidak terdaftar atau berpotensi rentan akan terus diperlakukan sebagai ancaman untuk mengurangi risiko jangka panjang.
Menanggapi situasi ini, sebuah pemain yang menarik perhatian telah memasuki arena: iBuyPower, sebuah perusahaan yang dikenal dengan PC gaming rakitannya. Menurut direktur produknya, Mereka sedang berupaya mendapatkan versi terbaru WinRing0 yang ditandatangani secara digital oleh Microsoft.Ide mereka adalah, jika mereka berhasil, mereka akan membagikan pustaka yang telah ditandatangani ini kepada komunitas pengembang sehingga mereka dapat mendistribusikan versi aplikasi mereka dengan driver yang telah divalidasi.
Sekalipun versi yang sudah ditandatangani itu sampai, masalah mendasarnya tetap akan ada: WinRing0 akan mempertahankan desain dasarnya yaitu akses yang sangat luas ke kernel.Oleh karena itu, bahkan jika malware berhasil menyamar atau mengeksploitasinya, hal itu tetap akan menimbulkan risiko. Banyak ahli percaya bahwa satu-satunya solusi yang ampuh adalah bermigrasi ke driver baru yang dirancang dari awal, dengan batasan yang lebih ketat dan model keamanan yang lebih modern.
Cara mengirim umpan balik dan mengontrol level umpan balik di Windows
Jika Anda terpengaruh oleh deteksi ini dan yakin Microsoft perlu memperbaiki pendekatannya, Anda dapat Kirim masukan langsung dari WindowsPerusahaan itu sendiri mendorong penggunaan alat bawaan untuk melaporkan masalah dengan Defender dan komponen sistem lainnya.
Di satu sisi, Windows diatur untuk secara otomatis meminta umpan balik Anda secara berkala. Jika Anda ingin memeriksa atau menyesuaikan pengaturan umpan balik otomatis ini, Anda dapat melakukannya sebagai berikut:
- Pergi ke Beranda > Pengaturan > Privasi dan keamanan > Diagnostik dan umpan balik.
- Di bagian Frekuensi Umpan Balik, pastikan diatur ke "Otomatis (direkomendasikan)" jika Anda ingin Windows meminta umpan balik Anda secara berkala.
Di sisi lain, Anda juga dapat menyampaikan pendapat Anda secara manual melalui Pusat Opini (Pusat Umpan Balik) kapan pun Anda mau, tanpa menunggu sistem meminta Anda:
- Ketik "Pusat Umpan Balik" di kotak pencarian pada taskbar dan buka.
- Di dalam aplikasi, masuk ke bagian tersebut. Komentar lalu pilih "Tambahkan komentar baru".
- Pilih kategori yang relevan, misalnya "Keamanan, privasi, dan akun > Microsoft Defender Antivirus untuk Windows".
Dengan cara ini, pengalaman Anda dengan WinRing0, kesalahan deteksi, atau kesulitan dalam mengelola driver yang sah akan tercatat dan dapat digunakan oleh Microsoft. Sesuaikan kebijakan dan alat deteksi Anda. di versi mendatang, setidaknya secara teori.
Pengaturan diagnostik dan umpan balik juga memungkinkan Anda untuk mengontrol Data apa yang dikirim ke Microsoft? Dan dengan tingkat detail seperti apa, yang relevan jika Anda khawatir tentang privasi. Di bagian pengaturan yang sama, Anda dapat meninjau opsi yang tersedia dan menyesuaikannya dengan preferensi Anda.
Saat ini, situasi dengan WinRing0 adalah hasil dari kompromi bertahun-tahun antara fungsionalitas dan keamanan: Driver yang sangat berguna untuk mengakses perangkat keras tingkat rendah.Kerentanan ini, yang berpotensi dapat dieksploitasi, kini berada di bawah pengawasan Microsoft Defender. Jika Anda menerima peringatan, kemungkinan besar itu disebabkan oleh alat pemantauan, perangkat lunak pengontrol kipas, atau perangkat lunak pencahayaan RGB yang telah Anda instal, dan bukan karena Trojan agresif yang baru masuk. Dari situ, keputusan Anda adalah memperbarui atau mengubah perangkat lunak Anda jika memungkinkan, menilai apakah layak untuk mempertahankan WinRing0 dengan membuat pengecualian dan menerima risikonya, atau cukup menghapusnya sama sekali untuk memprioritaskan keamanan yang lebih ketat pada komputer Anda.