Come rimuovere WinRing0 da Windows e determinare se si tratta effettivamente di un virus.

Ultimo aggiornamento: Maggio 26 2026
  • WinRing0 è un driver vulnerabile utilizzato da molte applicazioni di monitoraggio e controllo hardware, non un virus classico.
  • Microsoft Defender lo segnala come una minaccia a causa della sua capacità di accedere in profondità al kernel e del potenziale utilizzo per scopi dannosi.
  • Gli utenti possono scegliere di aggiornare o sostituire le app interessate, oppure aggiungere esclusioni in Defender, a proprio rischio.
  • Il settore si sta orientando verso driver più sicuri e firmati, sebbene la transizione sia complessa, soprattutto per i progetti aperti.

WinRing0 in Windows Defender

Se utilizzi Windows 10 o Windows 11 e hai improvvisamente ricevuto un avviso da Microsoft Defender relativo a un elemento chiamato HackTool:Win32/WinRing0 o VulnerableDriver:WinNT/Winring0.G , è comprensibile che tu possa preoccuparti e pensare di avere un Trojan pericoloso sul tuo PC. Come se non bastasse, i tuoi strumenti di monitoraggio, le ventole o l'illuminazione RGB potrebbero aver smesso improvvisamente di funzionare.

La prima cosa da sapere è che, nella maggior parte dei casi, non si tratta di un virus tipico che infetta i file o crittografa il disco rigido , bensì di un driver con una vulnerabilità nota che Windows ha deciso di bloccare in modo aggressivo. Questo non significa che sia completamente innocuo, ma cambia significativamente il modo in cui lo si affronta e si decide se vale la pena mantenerlo attivo o meno.

Cos'è WinRing0 e perché Windows Defender lo rileva come una minaccia?

WinRing0 è un driver di accesso hardware di basso livello utilizzato da anni in numerose applicazioni di monitoraggio e controllo dei PC. Si tratta di una libreria/driver che consente a un programma di comunicare quasi direttamente con il kernel di Windows e con alcuni componenti della scheda madre, aggirando molti dei normali livelli di protezione.

Grazie a questo accesso approfondito, WinRing0 è diventato molto popolare tra le applicazioni di terze parti che necessitano di leggere i sensori, gestire la velocità delle ventole, controllare l'illuminazione RGB o ottimizzare i parametri di sistema. È una delle poche opzioni gratuite e open-source che consentono questo tipo di stretta interazione con l'hardware.

Il problema è che, nel 2020, il driver WinRing0 è stato segnalato come vulnerabilità di sicurezza, CVE-2020-14979 . Questa vulnerabilità consente a qualsiasi applicazione (anche senza privilegi di amministratore) di richiedere l'autorizzazione a leggere o scrivere in aree protette della memoria di sistema una volta che il driver è stato caricato nel sistema, aprendo la strada all'escalation dei privilegi o alla manipolazione di processi critici.

Per questo motivo, Microsoft ha deciso che i driver WinRing0 non firmati o non sicuri verranno contrassegnati in Defender come software potenzialmente pericoloso, comparendo sotto rilevamenti quali Hacktool:Win32/Winring0 o VulnerableDriver:WinNT/Winring0.G. Da un punto di vista tecnico, il rilevamento è legittimo: il driver presenta una vulnerabilità reale e può essere sfruttato da malware.

Ciò non significa che la tua specifica copia di WinRing0 sia un virus, ma piuttosto che possiede funzionalità che un malware potrebbe sfruttare . Da qui la confusione: lo stesso nome viene utilizzato sia dal driver legittimo sia da alcune minacce che si mascherano dietro di esso per eludere il rilevamento.

Applicazioni e strumenti che dipendono da WinRing0

Uno dei motivi per cui questo problema ha suscitato tanto clamore è che molte applicazioni popolari si basano su WinRing0 per funzionare correttamente. Con l'inasprimento delle policy di Microsoft Defender, tutte queste applicazioni sono state colpite da rilevamenti, blocchi e comportamenti anomali sui PC degli utenti.

Tra gli strumenti più colpiti figurano numerosi programmi di monitoraggio hardware, giochi e utility per la gestione di RGB o ventole. Diverse segnalazioni e testimonianze citano, ad esempio, CapFrameX, EVGA Precision X1 (versioni precedenti), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine e ZenTimings , tra molti altri.

Inoltre, in passato alcune suite di produttori per la gestione di periferiche e apparecchiature da gioco hanno utilizzato WinRing0. Un esempio concreto, riscontrato nei forum, riguarda un utente che aveva integrato il driver in un'app Razer Synapse in esecuzione in background, impedendo a Windows Defender di rimuoverlo direttamente perché il file risultava sempre "in uso".

In uno scenario diverso, un altro utente ha spiegato che WinRing0 era essenziale per un'applicazione di accessibilità che necessitava di disabilitare temporaneamente il dithering per motivi di salute visiva. Senza quel driver, non poteva letteralmente usare il suo portatile e Defender lo eliminava o lo bloccava senza offrirgli la possibilità di ripristinarlo facilmente.

Tutto ciò significa che, improvvisamente, dopo un aggiornamento delle definizioni di Defender, molti utenti hanno riscontrato che i loro strumenti preferiti smettono di avviarsi , le ventole iniziano a girare alla massima velocità in modo incontrollato o l'illuminazione RGB risulta configurata in modo errato, perché il driver centrale che gestisce tutto questo è stato messo in quarantena.

Rischi reali per la sicurezza: vulnerabilità vs. virus

È importante distinguere chiaramente i concetti: WinRing0 non è un ransomware né un tipico trojan bancario , ma un controller vulnerabile che può essere sfruttato da malware per assumere il controllo del sistema con maggiore facilità di quanto dovrebbe essere consentito.

Una volta caricato nel sistema, WinRing0 fornisce accesso illimitato alle risorse protette . Ciò consente a qualsiasi processo di istruire il driver a leggere o scrivere in indirizzi di memoria critici, incluse aree in cui risiedono altri processi, segreti, password temporanee o persino strutture interne del kernel di Windows.

Dal punto di vista della sicurezza, ciò è particolarmente preoccupante perché viola una delle barriere fondamentali che proteggono Windows : la separazione tra spazio utente e spazio kernel. Un exploit che sfrutta WinRing0 può aggirare molte delle difese usuali senza dover compromettere il sistema operativo stesso.

Ecco perché Microsoft ha scelto di considerare le versioni non firmate o vulnerabili di WinRing0 come uno "strumento per hacker" o un driver pericoloso . E per la stessa ragione, molti esperti raccomandano di evitarlo quando possibile, o almeno di limitarne l'uso a situazioni molto specifiche e controllate, come su macchine di laboratorio o in ambienti in cui il rischio è accettabile.

Tuttavia, il fatto che Defender segnali WinRing0 non significa automaticamente che le tue password siano state rubate, che sia stato installato un keylogger o che i tuoi file siano stati crittografati . Nella maggior parte dei casi, il rilevamento avviene perché un'applicazione legittima già installata utilizza quel driver, e ciò che è cambiato sono i criteri di Microsoft, non il tuo comportamento.

Perché Windows lo blocca proprio ora e cosa c'entra CrowdStrike?

Molti si sono chiesti perché, se WinRing0 è vulnerabile da anni, Defender abbia iniziato a bloccarlo in modo così aggressivo solo ora . Non esiste una risposta ufficiale definitiva, ma ci sono diversi indizi che aiutano a comprendere il contesto.

Da un lato, Microsoft ha inasprito da tempo le sue politiche di sicurezza per i driver del kernel . In seguito a incidenti di grande impatto come la vulnerabilità CrowdStrike, che ha paralizzato sistemi in tutto il mondo a causa di un difetto in un aggiornamento di sicurezza, è aumentata la pressione per limitare il tipo di software che può essere eseguito con privilegi così elevati.

Inoltre, da diversi anni Microsoft richiede che i driver che accedono al kernel siano firmati digitalmente utilizzando uno specifico certificato di firma del kernel. Ottenere questo certificato richiede di essere un'azienda riconosciuta e di pagare per la firma, con un costo ricorrente: una spesa gestibile per le grandi aziende, ma difficile per molti progetti open source.

WinRing0, essendo una libreria open-source ampiamente utilizzata , ha ricevuto patch e miglioramenti nel corso del tempo, ma ogni nuova versione deve essere esaminata e firmata affinché Windows la consideri affidabile. Secondo diversi sviluppatori, è stata aggiornata più volte negli ultimi anni, ma la situazione è diventata insostenibile se Microsoft decidesse di interrompere la firma delle nuove versioni o ritenesse la filosofia alla base del driver troppo rischiosa.

In effetti, la stessa Microsoft ha ammesso di essere a conoscenza delle segnalazioni relative ad applicazioni di gioco e di monitoraggio contrassegnate come minacce per l'utilizzo di versioni non firmate di WinRing0. Pur affermando di proseguire le indagini, ha anche chiarito che Defender continuerà a considerare i driver non firmati come minacce e che sta rivedendo la logica di rilevamento per evitare falsi positivi, senza compromettere la protezione a lungo termine.

L'impatto sugli utenti: ventole impazzite, illuminazione RGB guasta e app che non si avviano.

L'effetto più evidente per l'utente medio è che, da un giorno all'altro, molti strumenti di controllo hardware smettono di funzionare . Defender rileva WinRing0, lo mette in quarantena o lo elimina, disattivando così una parte fondamentale di questi programmi.

Su alcuni sistemi, non appena WinRing0 scompare, le ventole girano alla massima velocità senza alcuna regolazione perché l'applicazione che le gestiva non riesce più a comunicare con i sensori o con il controller della scheda madre. Su altri, l'illuminazione RGB si blocca o perde la configurazione, oppure le applicazioni interessate si chiudono semplicemente non appena vengono aperte.

Ci sono anche casi di utenti che, dopo aver visto l'avviso di Defender con nomi allarmanti come VulnerableDriver:WinNT/Winring0.G o Hacktool:Win32/WinRing0, hanno pensato che il loro PC fosse stato compromesso da un Trojan particolarmente sofisticato . Alcuni hanno persino preso in considerazione l'idea di reinstallare Windows da zero per paura di accessi remoti, keylogger e altri simili incubi.

In un caso segnalato sui forum, un utente ha notato un rilevamento in un file collegato al software Razer, ha tentato di eliminarlo, ma Windows glielo ha impedito perché risultava "in uso" da un altro programma. Windows Defender ha provato a eliminarlo ripetutamente senza successo. Solo quando l'utente ha chiuso manualmente il processo correlato tramite Gestione attività, l'antivirus è riuscito a eliminare il file e il problema si è risolto.

In un altro caso, dopo un apparente tentativo di accesso remoto bloccato, un utente ha riscontrato il rilevamento di WinRing0 e ha sospettato la presenza di un Trojan di alto livello. Ha avviato il computer in modalità provvisoria ed eseguito una scansione completa , prendendo seriamente in considerazione la formattazione del sistema. Sebbene la prudenza sia sempre consigliabile in questi casi, non era necessariamente necessario arrivare a tali estremi se la fonte effettiva era un driver per un programma ben noto.

Opzioni per continuare a utilizzare i tuoi programmi: esclusioni e alternative

Se avete assolutamente bisogno di una qualsiasi delle applicazioni interessate (ad esempio, uno strumento di monitoraggio avanzato, un controller per ventole, un software RGB o persino un'app di accessibilità fondamentale), avete diverse opzioni, ognuna con le proprie implicazioni. Non esiste una soluzione perfetta , ma piuttosto diversi modi per bilanciare rischio e praticità.

La prima opzione è cercare aggiornamenti per l'applicazione stessa . Alcuni sviluppatori hanno iniziato a rilasciare nuove versioni che eliminano WinRing0 o lo sostituiscono con un driver proprietario o diverso, sebbene in molti casi ciò comporti mesi di lavoro e costi considerevoli.

Ad esempio, SignalRGB ha spiegato di aver smesso di utilizzare WinRing0 nel 2023 e di aver sviluppato un proprio driver SMBus, proprio per evitare di dipendere da un driver a livello di sistema che poteva essere vulnerabile o entrare in conflitto con altre versioni del software. Ammettono loro stessi che il processo è stato difficile e ha richiesto notevoli risorse ingegneristiche.

Un'altra possibilità è quella di passare a strumenti alternativi che non dipendano più da WinRing0. Esistono utility di monitoraggio e gestione hardware che si sono adattate ai nuovi requisiti di firma del kernel e sono migrate ad altri driver, sebbene a volte perdano alcune funzionalità avanzate nel processo.

In terzo luogo, alcuni sviluppatori e utenti raccomandano con cautela di aggiungere un'eccezione in Microsoft Defender per consentire a WinRing0 di continuare a funzionare. Questa opzione comporta l'accettazione del rischio di mantenere un driver vulnerabile sul sistema, quindi dovrebbe essere valutata attentamente, soprattutto su computer con dati sensibili o con accesso continuo a Internet.

Come aggiungere un'esclusione per WinRing0 in Microsoft Defender (a proprio rischio)

Prima di entrare nei dettagli, è importante sottolineare quanto dichiarato ufficialmente da Microsoft: qualsiasi modifica che riduca la sicurezza o disabiliti le protezioni deve essere valutata attentamente . Queste misure possono essere utili come soluzione temporanea a un problema specifico, ma comportano sempre l'assunzione di rischi aggiuntivi.

Se decidi di procedere perché hai assolutamente bisogno di un'applicazione che utilizza WinRing0 (ad esempio, per controllare le ventole di un computer che si surriscalda o per esigenze di accessibilità), puoi aggiungere un'eccezione in Microsoft Defender Antivirus per impedirgli di bloccare il file o la cartella in questione.

I passaggi generali in Windows 10 e Windows 11 sono i seguenti:

  • Apri l'app Protezione di Windows È possibile trovarlo nel menu Start > Impostazioni > Aggiornamento e sicurezza > Sicurezza di Windows, oppure cercandolo nel menu Start.
  • Nel pannello principale, accedere alla sezione Protezione contro virus e minacce.
  • Nella sezione Impostazioni di protezione da virus e minacce, fare clic su Gestisci le impostazioni.
  • Scorri verso il basso fino a raggiungere il blocco esclusioni e selezionare "Aggiungi o rimuovi esclusioni".
  • Premere Aggiungi un'esclusione Quindi, scegli se escludere un file specifico, un'intera cartella o un processo. Successivamente, seleziona l'elemento relativo a WinRing0 o all'applicazione interessata.

Da quel momento in poi, Defender smetterà di eseguire la scansione e di bloccare tutto ciò che hai aggiunto all'elenco delle esclusioni. Questo può risolvere malfunzionamenti hardware, ma crea anche un punto cieco nella tua protezione, quindi dovrebbe essere fatto solo quando sai esattamente cosa stai escludendo e perché.

Se hai dubbi sul fatto che la minaccia rilevata sia effettivamente solo un driver vulnerabile o se ci possa essere qualcos'altro nel tuo sistema, è consigliabile eseguire ulteriori scansioni con altre soluzioni antimalware, controllare i programmi installati di recente e, se necessario, chiedere aiuto in forum specializzati prima di aprire fisicamente la porta a potenziali malware.

Cosa fare se Defender non elimina WinRing0 o lo rileva continuamente

In alcuni casi, Windows Defender potrebbe tentare ripetutamente di rimuovere WinRing0 senza successo perché il file è utilizzato da un programma in background. Ciò causa un ciclo di avvisi e tentativi di rimozione infruttuosi, mentre l'utente continua a visualizzare l'avviso di minaccia attiva.

La causa più comune è che l'applicazione che utilizza il driver è attualmente aperta o ha un servizio residente. In questa situazione, è necessario chiudere manualmente il programma e i relativi processi prima che l'antivirus possa agire. È possibile farlo tramite Gestione attività:

  • Apri il Task manager (Ctrl+Maiusc+Esc oppure clic destro sulla barra delle applicazioni > Gestione attività).
  • Individua il processo principale dell'applicazione in questione (ad esempio, il software Razer, gli strumenti RGB, ecc.) e terminalo.
  • Controlla anche la scheda dei processi in background, nel caso in cui siano presenti servizi collegati allo stesso programma.

Una volta interrotto tutto ciò che dipende da WinRing0, esegui nuovamente la scansione e la rimozione da Windows Defender . In diverse testimonianze, questo procedimento ha permesso all'antivirus di eliminare il rilevamento senza dover reinstallare Windows o adottare misure più drastiche.

Se il rilevamento continua a ripetersi, l'applicazione potrebbe reinstallare o rigenerare il driver ogni volta che viene avviata. In tal caso, dovrai decidere se disinstallare completamente il programma, trovare una versione aggiornata che non utilizzi WinRing0 oppure utilizzare l'esclusione (a tuo rischio e pericolo) per evitare questo conflitto persistente.

Feedback a Microsoft e posizione degli sviluppatori

Il cambiamento nel trattamento di WinRing0 ha generato notevole preoccupazione tra sviluppatori e utenti esperti, poiché ha un impatto diretto su quasi l'intero ecosistema di monitoraggio e controllo hardware di terze parti, in particolare sui progetti open source che dipendono da driver di questo tipo.

Gli sviluppatori di strumenti come HWiNFO o Fan Control hanno spiegato che la modifica del driver non è un semplice aggiornamento minore , ma comporta la riscrittura di gran parte del programma, con un costo significativo in termini di tempo e denaro, il tutto dopo anni di lavoro e una reputazione costruita attorno a questi strumenti.

Microsoft si è limitata a dichiarare di essere a conoscenza delle segnalazioni di falsi positivi e di star rivalutando la propria logica di rilevamento per perfezionarla, ma allo stesso tempo insiste sul fatto che i driver non firmati o potenzialmente vulnerabili continueranno a essere considerati una minaccia per ridurre il rischio a lungo termine.

In risposta a questa situazione, è entrato in scena un attore curioso: iBuyPower, un'azienda nota per i suoi PC da gioco preassemblati. Secondo il loro responsabile di prodotto, stanno cercando di ottenere una versione aggiornata di WinRing0 con firma digitale da Microsoft . Il loro piano è che, in caso di successo, condivideranno questa libreria firmata con la comunità degli sviluppatori in modo che possano distribuire versioni delle loro applicazioni con un driver validato.

Anche se quella versione firmata dovesse arrivare, il problema di fondo rimarrebbe: WinRing0 manterrebbe la sua architettura di base con un accesso al kernel molto ampio , quindi se un malware riuscisse a falsificarlo o a sfruttarlo, rappresenterebbe comunque un rischio. Molti esperti ritengono che l'unica soluzione efficace sia migrare a nuovi driver progettati da zero, con limiti più stringenti e un modello di sicurezza più moderno.

Come inviare feedback e controllare il livello di feedback in Windows

Se siete interessati da questi rilevamenti e ritenete che Microsoft dovrebbe perfezionare il suo approccio, potete inviare un feedback direttamente da Windows . L'azienda stessa incoraggia l'utilizzo degli strumenti integrati per segnalare problemi con Defender e altri componenti di sistema.

Da un lato, Windows è configurato per richiedere automaticamente il tuo feedback periodicamente. Se desideri controllare o modificare questa impostazione di feedback automatico, puoi farlo nel seguente modo:

  • Vai a Home > Impostazioni > Privacy e sicurezza > Diagnostica e feedback.
  • Nella sezione Frequenza di feedback, assicurati che sia impostata su "Automaticamente (consigliato)" se desideri che Windows ti chieda periodicamente un feedback.

D'altra parte, puoi anche inviare il tuo feedback manualmente tramite l' Hub di feedback quando vuoi, senza aspettare che il sistema te lo chieda:

  • Digita "Centro feedback" nella casella di ricerca sulla barra delle applicazioni e aprilo.
  • All'interno dell'applicazione, vai alla sezione Commenti e selezionare "Aggiungi nuovo commento".
  • Seleziona una categoria pertinente, ad esempio "Sicurezza, privacy e account > Microsoft Defender Antivirus per Windows".

In questo modo, la tua esperienza con WinRing0, i falsi positivi o le difficoltà nella gestione dei driver legittimi vengono registrati e possono aiutare Microsoft ad adattare i suoi criteri e strumenti di rilevamento nelle versioni future, almeno in teoria.

Le impostazioni di diagnostica e feedback consentono inoltre di controllare quali dati vengono inviati a Microsoft e con quale livello di dettaglio, aspetto importante se si ha a cuore la privacy. In questa stessa sezione delle impostazioni, è possibile esaminare le opzioni disponibili e personalizzarle in base alle proprie preferenze.

Oggi, la situazione relativa a WinRing0 è il risultato di anni di compromessi tra funzionalità e sicurezza: un driver molto utile per accedere all'hardware di basso livello , che rappresenta anche una vulnerabilità potenzialmente sfruttabile ed è ora nel mirino di Microsoft Defender. Se hai ricevuto un avviso, è molto probabile che sia dovuto a uno strumento di monitoraggio, a un software di controllo delle ventole o a un software RGB installato, e non necessariamente a un nuovo Trojan aggressivo. A questo punto, la decisione da prendere sarà quella di aggiornare o cambiare software, se possibile, valutare se vale la pena mantenere WinRing0 creando delle eccezioni e accettando il rischio, oppure semplicemente rimuoverlo per dare priorità a una maggiore sicurezza del sistema.