- WinRing0 הוא מנהל התקן פגיע המשמש אפליקציות רבות לניטור ובקרה של חומרה, ולא וירוס קלאסי.
- מיקרוסופט דיפנדר מסמנת אותו כאיום בשל יכולתו לגשת לליבה לעומק ופוטנציאל לניצול לרעה של תוכנות זדוניות.
- משתמשים יכולים לבחור לעדכן או להחליף אפליקציות מושפעות, או להוסיף אי הכללות ב-Defender על אחריותם בלבד.
- התעשייה נעה לעבר נהגים מאובטחים וחתומים יותר, אם כי המעבר מורכב, במיוחד עבור פרויקטים פתוחים.
אם אתם משתמשים ב-Windows 10 או ב-Windows 11 ולפתע מקבלים התראה של Microsoft Defender על משהו שנקרא כלי פריצה: Win32/WinRing0 או מנהל התקן פגיע: WinNT/Winring0.Gזה נורמלי לפחד ולחשוב שיש לך סוס טרויאני רציני במחשב. וכדי להחמיר את המצב, ייתכן שכלי הניטור, המאווררים או תאורת ה-RGB שלך הפסיקו לעבוד פתאום.
הדבר הראשון שכדאי לדעת הוא שברוב המקרים, זה לא וירוס טיפוסי שמדביק קבצים או מצפין את הדיסק שלך.אלא שמדובר במנהל התקן עם פגיעות ידועה ש-Windows חסמה באגרסיביות. אין זה אומר שהוא לא מזיק לחלוטין, אך הוא משנה באופן משמעותי את האופן שבו אתם ניגשים אליו ומחליטים האם כדאי להשאיר אותו פעיל או לא.
מהו WinRing0 ומדוע Windows Defender מזהה אותו כאיום?
WinRing0 הוא א בקר גישה חומרתי ברמה נמוכה הוא משמש מזה שנים ביישומי ניטור ובקרה רבים של מחשבים אישיים. זוהי ספרייה/מנהל התקן המאפשרת לתוכנית לתקשר כמעט ישירות עם ליבת Windows ועם רכיבים מסוימים של לוח האם, תוך עקיפת שכבות הגנה רבות.
בזכות הגישה העמוקה הזו, WinRing0 הפך פופולרי מאוד בקרב יישומי צד שלישי הם צריכים לקרוא חיישנים, לנהל מהירויות מאווררים, לשלוט בתאורת RGB או לכוונן את פרמטרי המערכת. זוהי אחת האפשרויות החינמיות והקוד הפתוח הבודדות המאפשרות אינטראקציה הדוקה כזו עם החומרה.
הבעיה היא שבשנת 2020, מנהל ההתקן WinRing0 רשום כ... פגיעות אבטחה CVE-2020-14979פגיעות זו מאפשרת לכל יישום (אפילו ללא הרשאות מנהל מערכת) לבקש הרשאה לקרוא או לכתוב לאזורים מוגנים בזיכרון המערכת לאחר טעינת מנהל ההתקן למערכת, ובכך פותחת את הדלת להסלמת הרשאות או מניפולציה של תהליכים קריטיים.
מסיבה זו, מיקרוסופט החליטה ש מנהלי התקנים של WinRing0 לא חתומים או לא בטוחים מסומנים ב-Defender כתוכנה שעלולה להיות מסוכנת, המופיעה תחת זיהויים כגון Hacktool:Win32/Winring0 או VulnerableDriver:WinNT/Winring0.G. הזיהוי, מנקודת מבט טכנית, הוא לגיטימי: למנהל ההתקן יש פגיעות ממשית וניתן לנצל אותו לרעה על ידי תוכנות זדוניות.
זה לא אומר שהעותק הספציפי שלך של WinRing0 הוא וירוס, אלא ש... יש לו יכולות שתוכנות זדוניות עלולות לנצל.מכאן הבלבול: אותו שם משמש גם את הנהג הלגיטימי וגם איומים מסוימים שמסוות את עצמם מאחוריו כדי שלא יבחינו בהם.
יישומים וכלים התלויים ב-WinRing0
אחת הסיבות לכך שהנושא הזה יצר כל כך הרבה רעש היא ש יישומים פופולריים רבים תלויים ב-WinRing0 לתפקד כראוי. עם החמרת מדיניות Microsoft Defender, כולם סבלו מזיהויים, חסימות והתנהגות מוזרה במחשבי המשתמשים.
בין הכלים המושפעים ביותר נמצאות תוכנות רבות לניטור חומרה, משחקים ותוכניות ניהול RGB או מאווררים. דיווחים ועדויות שונים מזכירים, למשל, CapFrameX, EVGA Precision X1 (גרסאות ישנות יותר), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine, או ZenTimings, יחד עם רבים אחרים.
גם כמה סוויטות יצרן WinRing0 שימש בעבר לניהול ציוד היקפי וציוד משחקים. דוגמה מהעולם האמיתי שנראתה בפורומים כוללת משתמש שהדרייבר שלו שילב באפליקציית Razer Synapse שפעלה ברקע, מה שמנע מ-Windows Defender למחוק אותו ישירות מכיוון שהקובץ תמיד סומן כ"בשימוש".
בתרחיש אחר, משתמש אחר הסביר ש-WinRing0 היה חיוני עבור יישום נגישות הוא היה צריך להשבית זמנית את ה-dithering מסיבות של בריאות העיניים. בלי הדרייבר הזה, הוא פשוט לא היה יכול להשתמש במחשב הנייד שלו, ו-Defender היה מוחק או חוסם אותו מבלי לתת לו אפשרות לשחזר אותו בקלות.
כל זה גורם לפתע, לאחר עדכון הגדרות ה-Defender, משתמשים רבים גילו שהכלים האהובים עליהם מפסיקים לפעולהמאווררים שלו מתחילים להסתובב במהירות מרבית ללא שליטה, או שתאורת ה-RGB הופכת ללא מוגדרת, מכיוון שהמנהל המרכזי שמנהל את כל זה הוכנס להסגר.
סיכוני אבטחה אמיתיים: פגיעות לעומת וירוס
נוח להפריד היטב בין מושגים: WinRing0 אינו תוכנת כופר או טרויאני בנקאי טיפוסיעם זאת, זהו בקר פגיע שניתן לנצל אותו על ידי תוכנות זדוניות כדי להשתלט על המערכת בקלות רבה יותר ממה שצריך לאפשר.
לאחר טעינתו למערכת, WinRing0 מציע גישה בלתי מוגבלת למשאבים מוגניםזה מאפשר לכל תהליך להורות למנהל ההתקן לקרוא או לכתוב לכתובות זיכרון קריטיות, כולל אזורים שבהם נמצאים תהליכים אחרים, סודות, סיסמאות זמניות או אפילו מבני ליבה פנימיים של Windows.
מבחינה ביטחונית, זה מדאיג במיוחד משום ש זה שובר את אחד המחסומים הבסיסיים שמגנים על Windowsההפרדה בין מרחב המשתמש למרחב הליבה. ניצול לרעה של WinRing0 יכול לעקוף הגנות סטנדרטיות רבות מבלי לפגוע במערכת ההפעלה עצמה.
זו הסיבה ש-Microsoft בחרה להתייחס לגרסאות לא חתומות או פגיעות של WinRing0 כאל... "כלי פריצה" או נהג מסוכןומסיבה זהה, מומחים רבים ממליצים להימנע מכך ככל האפשר, או לפחות להגביל זאת למצבים ספציפיים ומבוקרים מאוד, כמו במכונות מעבדה או בסביבות בהן הסיכון מונח.
עם זאת, העובדה ש-Defender מסמן WinRing0 אינה אומרת באופן אוטומטי ש הסיסמאות שלך נגנבו, הותקן לוגר קי, או שהקבצים שלך הוצפנו.ברוב המקרים, הזיהוי מתרחש מכיוון שאפליקציה לגיטימית שכבר הייתה מותקנת משתמשת במנהל התקן זה, ומה שהשתנה הם הקריטריונים של מיקרוסופט, לא ההתנהגות שלך.
למה Windows חוסם את זה עכשיו, ומה הקשר של CrowdStrike לזה?
אנשים רבים תהו מדוע, אם WinRing0 היה פגיע במשך שנים, המגן התחיל לחסום את זה בצורה כל כך אגרסיבית עכשיו.אין תשובה רשמית אחת וסופית, אך ישנם מספר רמזים שעוזרים להבין את ההקשר.
מצד אחד, מיקרוסופט הידקה את מדיניות אבטחה עבור מנהלי התקנים של הליבהבעקבות אירועים בעלי השפעה גבוהה כמו פריצת CrowdStrike, שהוציאה מערכות ברחבי העולם מהאינטרנט עקב בעיה בעדכון אבטחה, גבר הלחץ להגביל את סוגי התוכנות שיכולות לפעול עם הרשאות כה עמוקות.
יתר על כן, מזה מספר שנים מיקרוסופט דורשת ש הדרייברים שניגשים לגרעין חתומים דיגיטלית באמצעות תעודת חתימה ספציפית על ליבה. קבלת תעודה זו דורשת להיות חברה מוכרת ותשלום עבור החתימה, בעלות חוזרת, משהו שניתן לנהל עבור חברות גדולות אך מסובך עבור פרויקטים רבים בקוד פתוח.
WinRing0, בהיותה ספרייה של קוד פתוח ונמצא בשימוש נרחבהיא קיבלה תיקונים ושיפורים, אך כל גרסה חדשה חייבת להיבדק ולעבור חתימה עבור Windows כדי שתחשב אמינה. לדברי מפתחים שונים, היא עברה תיקונים מספר פעמים בשנים האחרונות, אך המצב הפך לבלתי נסבל אם מיקרוסופט תחליט להפסיק לחתום על גרסאות חדשות או תראה את הפילוסופיה הבסיסית של הדרייבר מסוכנת מדי.
למעשה, מיקרוסופט עצמה הודתה בכך מודע לדיווחים על אפליקציות משחקים וניטור סומן כאיום עקב שימוש בגרסאות לא חתומות של WinRing0. למרות שהם אומרים שהם ממשיכים לחקור, הם גם הבהירו ש-Defender ימשיך להתייחס למנהלי התקנים לא חתומים כאיום, ושהם בודקים את לוגיקת הזיהוי כדי להימנע מתוצאות חיוביות שגויות, אך מבלי לוותר על הגנה לטווח ארוך.
ההשפעה על המשתמשים: מאווררים מטורפים, תאורת RGB מקולקלת ואפליקציות שלא נפתחות
ההשפעה הבולטת ביותר עבור המשתמש הממוצע היא שבמהלך הלילה, כלי בקרת חומרה רבים מפסיקים לעבודDefender מזהה את WinRing0, מכניס אותו להסגר או מוחק אותו, ובכך, הוא מוריד חלק מלב התוכנות הללו.
במערכות מסוימות, ברגע ש-WinRing0 נעלם, המאווררים עוברים למצב לסובב במהירות מרבית ללא ויסותמכיוון שהאפליקציה שניהלה אותם כבר לא יכולה לתקשר עם החיישנים או עם בקר לוח האם. במקרים אחרים, תאורת ה-RGB קופאת או הופכת ללא מוגדרת, או שהאפליקציות המושפעות פשוט נסגרות ברגע שהן נפתחות.
ישנם גם מקרים של משתמשים שראו את אזהרת ה-Defender עם שמות מדאיגים כמו VulnerableDriver:WinNT/Winring0.G או Hacktool:Win32/WinRing0, וחשבו ש... המחשב האישי שלו נפרץ על ידי סוס טרויאני מתקדם במיוחד.חלקם אף שקלו להתקין מחדש את Windows מאפס מחשש לגישה מרחוק, keyloggers וסיוטים אחרים.
במקרה שדווח בפורומים, משתמש ראה את הזיהוי בקובץ המקושר לתוכנת Razer, ניסה למחוק אותו, ו-Windows מנע ממנו לעשות זאת מכיוון שהוא היה "בשימוש" על ידי תוכנה אחרת. Defender ניסה להסיר אותו שוב ושוב ללא הצלחה. רק כאשר סגרתי ידנית את התהליך הרלוונטי ממנהל המשימות.האנטי-וירוס הצליח למחוק את הקובץ, והבעיה נעלמה.
בעדות נוספת, לאחר ניסיון גישה מרחוק שנחסם לכאורה, משתמש נתקל בזיהוי WinRing0 וחשב שיש לו סוס טרויאני ברמה גבוהה. הוא הפעיל את המחשב במצב בטוח והפעיל סריקה מלאה.הם אפילו שקלו ברצינות לפרמט את המערכת. אמנם זהירות תמיד מומלצת במקרים כאלה, אך לא בהכרח היה צורך ללכת לקיצוניות כזו אם הסיבה בפועל הייתה גורם מניע של כלי ידוע.
אפשרויות להמשך השימוש בתוכניות שלך: החרגות וחלופות
אם אתם בהחלט זקוקים לאחת מהיישומים המושפעים (לדוגמה, כלי ניטור מתקדם, בקר מאווררים, תוכנת RGB או אפילו אפליקציית נגישות קריטית), עומדות בפניכם מספר אפשרויות, לכל אחת השלכות משלה. אין פתרון מושלםאלא דרכים שונות לאזן בין סיכון לנוחות.
האפשרות הראשונה היא בדיקת עדכונים של האפליקציה עצמהחלק מהמפתחים החלו לשחרר גרסאות חדשות שמבטלות את WinRing0 או מחליפות אותו בדרייבר קנייני או אחר, אם כי במקרים רבים זה כרוך בחודשי עבודה ועלות ניכרת.
לדוגמה, SignalRGB הסביר ש הם הפסיקו להשתמש ב-WinRing0 בשנת 2023 הם פיתחו בקר SMBus משלהם בדיוק כדי להימנע מהסתמכות על דרייבר ברמת המערכת שעלול להיות פגיע או להתנגש עם גרסאות תוכנה אחרות. הם עצמם מודים שהתהליך היה קשה ודרש משאבי הנדסה משמעותיים.
אפשרות אחרת היא מעבר לכלים חלופיים שכבר אינם תלויים ב-WinRing0. ישנם כלי עזר לניטור וניהול חומרה שהתאימו את עצמם לדרישות חתימת הליבה החדשות ועברו למנהלי התקנים אחרים, אם כי לפעמים הם מאבדים כמה תכונות מתקדמות בדרך.
שלישית, חלק מהמפתחים והמשתמשים ממליצים, עם הסתייגויות רבות, הוספת אי הכללה ב-Microsoft Defender כדי לאפשר ל-WinRing0 להמשיך לתפקד. אפשרות זו כרוכה בקבלת הסיכון של שמירה על מנהל התקן פגיע במערכת, לכן יש לשקול זאת בזהירות, במיוחד במחשבים עם מידע רגיש או כאלה החשופים באופן רציף לאינטרנט.
כיצד להוסיף אי הכללה של WinRing0 ב-Microsoft Defender (על אחריותך בלבד)
לפני שנכנס לפרטים, חשוב להדגיש את מה שמיקרוסופט מצהירה רשמית: יש לבחון בקפידה כל שינוי המפחית את האבטחה או משבית הגנות.אמצעים אלה עשויים להיות שימושיים כפתרון זמני לבעיה ספציפית, אך הם תמיד כרוכים בלקיחת סיכון נוסף.
אם תחליט להמשיך מכיוון שאתה בהחלט זקוק ליישום המשתמש ב-WinRing0 (לדוגמה, כדי לשלוט במאווררים במחשב שמתחמם יתר על המידה או עקב דרישת נגישות), תוכל... הוספת החרגה ב-Microsoft Defender Antivirus כך שזה יפסיק לחסום את הקובץ או התיקייה הרלוונטיים.
השלבים הכלליים ב-Windows 10 וב-Windows 11 הם כדלקמן:
- פתח את האפליקציה אבטחת חלונות מתוך התחל > הגדרות > עדכון ואבטחה > אבטחת Windows, או על ידי חיפוש אותו בתפריט התחל.
- בלוח הראשי, הזן את הקטע הגנה מפני וירוסים ואיומים.
- במקטע הגדרות הגנה מפני וירוסים ואיומים, לחצו על נהל הגדרות.
- גללו למטה עד שתגיעו לבלוק אי הכללות ובחר "הוסף או הסר אי הכללות".
- לחץ על הוסף הדרה לאחר מכן בחר אם ברצונך לא לכלול קובץ ספציפי, תיקייה שלמה או תהליך. לאחר מכן, בחר את הפריט הקשור ל-WinRing0 או ליישום המושפע.
מאותו רגע ואילך, מגן יפסיק לנתח ולחסום זה ששמתי ברשימת ההחרגות. זה יכול לפתור בעיות תפעוליות בכלי החומרה שלך, אבל זה גם יוצר נקודה מתה באבטחה שלך, לכן יש לעשות זאת רק כשאתה יודע בדיוק מה אתה מחריג ומדוע.
אם יש לכם ספקות האם האיום שזוהה הוא באמת רק המנהל התקן הפגיע או שאולי יש משהו אחר במערכת שלכם, הדבר הנבון לעשות הוא להסתמך על ניתוח נוסף בנוסף לפתרונות אחרים נגד תוכנות זדוניות, סקור תוכניות שהותקנו לאחרונה, ובמידת הצורך פנה לעזרה בפורומים ייעודיים לפני פתיחת הדלת פיזית לתוכנות זדוניות פוטנציאליות.
מה לעשות אם Defender לא מוחק את WinRing0 או מזהה אותו באופן רציף
במקרים מסוימים, Windows Defender עשוי ניסיתי שוב ושוב להסיר את WinRing0 ללא הצלחה מכיוון שהקובץ נמצא בשימוש על ידי תוכנית ברקע. זה גורם ללולאה של אזהרות וניסיונות מחיקה שלא מובילה לשום מקום, בעוד שהמשתמש רואה שוב ושוב את התראת האיום הפעילה.
הסיבה הנפוצה ביותר היא שהאפליקציה המשתמשת בדרייבר פתוחה כעת או שיש לה שירות תושב. במצב כזה, יש לסגור את התוכנית ואת התהליכים הקשורים אליה באופן ידני. לפני שהאנטי-וירוס יוכל לפעול. ניתן לעשות זאת באמצעות מנהל המשימות:
- פתח את מנהל המשימות (Ctrl+Shift+Esc או לחיצה ימנית על שורת המשימות > מנהל המשימות).
- מצא את התהליך הראשי של האפליקציה הרלוונטית (למשל, תוכנת Razer, כלי RGB וכו') וסגור אותו.
- בדוק גם את לשונית תהליכי הרקע במקרה שיש שירותים המקושרים לאותה תוכנית.
לאחר שעצרת את כל מה שתלוי ב-WinRing0, חזור אל הפעל את הסריקה וההסרה מ-Defenderביותר מעדות אחת, פעולה זו אפשרה לאנטי-וירוס לנקות את הזיהוי מבלי שיהיה צורך להתקין מחדש את Windows או לעשות משהו דרסטי יותר.
אם הזיהוי ממשיך לחזור על עצמו, ייתכן שהאפליקציה תחזור למצב התקן מחדש או צור מחדש את הדרייבר בכל פעם שהוא מופעל. במקרה כזה, תצטרכו להחליט אם אתם מעדיפים להסיר את התקנת התוכנית לחלוטין, לחפש גרסה מעודכנת שאינה משתמשת ב-WinRing0, או לנקוט בהדרה (תוך הנחה של הסיכון) כדי להימנע מהתנגשות מתמשכת זו.
משוב למיקרוסופט ועמדת המפתחים
השינוי בטיפול ב-WinRing0 יצר אי נוחות ניכרת בקרב מפתחים ומשתמשים מתקדמים, מכיוון זה משפיע ישירות כמעט על כל המערכת האקולוגית של ניטור ובקרת החומרה. מצדדים שלישיים, במיוחד פרויקטים בקוד פתוח המסתמכים על דרייברים מסוג זה.
מפתחי כלים כמו HWiNFO או Fan Control הסבירו ש החלפת דרייברים אינה עדכון קטן ופשוט.אבל זה כרוך בביצוע מחדש של חלק גדול מהתוכנית, עם עלות משמעותית בזמן ובכסף, והכל לאחר שנים של עבודה ומוניטין שנבנה סביב הכלים הללו.
מיקרוסופט רק הגיבה על כך הם מודעים לדיווחים על תוצאות חיוביות שגויות הם מעריכים מחדש את לוגיקת הזיהוי כדי לחדד אותה, אך במקביל מתעקשים שנהגים לא חתומים או פגיעים פוטנציאלית ימשיכו להיחשב כאיום כדי להפחית את הסיכון לטווח ארוך.
בתגובה למצב זה, נכנסה לתמונה שחקנית מוזרה: iBuyPower, חברה הידועה במחשבי הגיימינג המוכנים מראש שלה. לדברי מנהל המוצר שלה, הם מנסים להשיג גרסה מעודכנת של WinRing0 חתומה דיגיטלית על ידי מיקרוסופט.הרעיון שלהם הוא שאם יצליחו, הם ישתפו את הספרייה החתומה הזו עם קהילת המפתחים כדי שיוכלו להפיץ גרסאות של היישומים שלהם עם מנהל התקן מאומת.
אפילו אם הגרסה החתומה תגיע, הבעיה הבסיסית עדיין קיימת: WinRing0 ישמור על העיצוב הבסיסי שלו של גישה רחבה מאוד לגרעין.לכן, גם אם תוכנה זדונית תצליח להתחזות או לנצל אותה, היא עדיין תהווה סיכון. מומחים רבים מאמינים שהפתרון החזק היחיד הוא לעבור למנהלי התקנים חדשים שתוכננו מאפס, עם מגבלות מחמירות יותר ומודל אבטחה מודרני יותר.
כיצד לשלוח משוב ולשלוט ברמת המשוב ב-Windows
אם אתם מושפעים מהגילויים הללו ומאמינים ש-Microsoft צריכה לחדד את גישתה, תוכלו... שלח משוב ישירות מ-Windowsהחברה עצמה מעודדת שימוש בכלים מובנים לדיווח על בעיות עם Defender ורכיבי מערכת אחרים.
מצד אחד, Windows מוגדר לבקש ממך משוב באופן אוטומטי מעת לעת. אם ברצונך לבדוק או להתאים את הגדרת המשוב האוטומטי הזו, תוכל לעשות זאת באופן הבא:
- לך אל דף הבית > הגדרות > פרטיות ואבטחה > אבחון ומשוב.
- במקטע תדירות משוב, ודא שהוא מוגדר ל"אוטומטי (מומלץ)" אם ברצונך ש-Windows יבקש את המשוב שלך מעת לעת.
מצד שני, ניתן גם להגיש את חוות דעתכם באופן ידני דרך מרכז דעות (מרכז משוב) מתי שתרצו, מבלי לחכות שהמערכת תבקש מכם:
- הקלד "מרכז משוב" בתיבת החיפוש בשורת המשימות ופתח אותה.
- בתוך האפליקציה, עבור אל הסעיף תגובות ובחר "הוסף תגובה חדשה".
- בחר קטגוריה רלוונטית, לדוגמה "אבטחה, פרטיות וחשבונות > אנטי-וירוס של Microsoft Defender עבור Windows".
בדרך זו, החוויה שלך עם WinRing0, תוצאות חיוביות שגויות או קשיים בניהול מנהלי התקנים לגיטימיים מתועדת ומיקרוסופט יכולה להשתמש בה. התאם את המדיניות וכלי הזיהוי שלך בגרסאות עתידיות, לפחות בתיאוריה.
הגדרות האבחון והמשוב מאפשרות לך גם לשלוט אילו נתונים נשלחים למיקרוסופט ועם איזו רמת פירוט, שרלוונטית אם אתם מודאגים מפרטיות. באותו מקטע הגדרות, תוכלו לסקור את האפשרויות הזמינות ולהתאים אותן להעדפתכם.
כיום, המצב עם WinRing0 הוא תוצאה של שנים של פשרות בין פונקציונליות לאבטחה: דרייבר שימושי מאוד לגישה לחומרה ברמה נמוכה.פגיעות זו, אשר עלולה להיות ניתנת לניצול, נמצאת כעת תחת בדיקה של Microsoft Defender. אם קיבלתם התראה, סביר להניח שמדובר בכלי ניטור, תוכנת בקרת מאווררים או תוכנת תאורת RGB שהתקנתם, ולאו דווקא סוס טרויאני אגרסיבי שהגיע לאחרונה. משם, ההחלטה שלכם תהיה לעדכן או לשנות את התוכנה שלכם במידת האפשר, להעריך האם כדאי להשאיר את WinRing0 על ידי יצירת החרגות וקבלת הסיכון, או פשוט להסיר אותה לחלוטין כדי לתעדף אבטחה מחמירה יותר במחשב שלכם.