Cara membuang WinRing0 dari Windows dan menentukan sama ada ia sebenarnya virus

Kemaskini terakhir: 26 Mei 2026
  • WinRing0 ialah pemacu terdedah yang digunakan oleh banyak aplikasi pemantauan dan kawalan perkakasan, bukan virus klasik.
  • Microsoft Defender menandakannya sebagai ancaman kerana keupayaannya untuk mengakses kernel secara mendalam dan berpotensi untuk penyalahgunaan perisian hasad.
  • Pengguna boleh memilih untuk mengemas kini atau menggantikan aplikasi yang terjejas atau menambah pengecualian dalam Defender atas risiko mereka sendiri.
  • Industri ini sedang menuju ke arah pemacu yang lebih selamat dan berdaftar, walaupun peralihannya rumit, terutamanya untuk projek terbuka.

WinRing0 dalam Windows Defender

Jika anda menggunakan Windows 10 atau Windows 11 dan tiba-tiba menerima amaran Microsoft Defender tentang sesuatu yang dipanggil HackTool:Win32/WinRing0 atau VulnerableDriver:WinNT/Winring0.G , difahami bahawa anda mungkin bimbang dan fikir anda mempunyai Trojan yang serius pada PC anda. Lebih buruk lagi, alat pemantauan, kipas atau pencahayaan RGB anda mungkin tiba-tiba berhenti berfungsi.

Perkara pertama yang perlu anda ketahui ialah, dalam kebanyakan kes, anda tidak berurusan dengan virus biasa yang menjangkiti fail atau menyulitkan cakera keras anda , tetapi sebaliknya pemacu dengan kerentanan yang diketahui yang telah diputuskan oleh Windows untuk disekat secara agresif. Ini tidak bermakna ia tidak berbahaya sama sekali, tetapi ia mengubah cara anda mendekatinya dengan ketara dan memutuskan sama ada ia berbaloi untuk memastikan ia aktif atau tidak.

Apakah WinRing0 dan mengapa Windows Defender mengesannya sebagai ancaman?

WinRing0 ialah pemacu akses perkakasan peringkat rendah yang telah digunakan selama bertahun-tahun dalam pelbagai aplikasi pemantauan dan kawalan PC. Ia merupakan pustaka/pemacu yang membolehkan program berkomunikasi hampir secara langsung dengan kernel Windows dan komponen papan induk tertentu, memintas banyak lapisan perlindungan biasa.

Hasil daripada akses mendalam ini, WinRing0 telah menjadi sangat popular dalam kalangan aplikasi pihak ketiga yang perlu membaca sensor, mengurus kelajuan kipas, mengawal pencahayaan RGB atau memperhalusi parameter sistem. Ia merupakan salah satu daripada beberapa pilihan percuma dan sumber terbuka yang membolehkan interaksi rapat seperti ini dengan perkakasan.

Masalahnya ialah, pada tahun 2020, pemacu WinRing0 telah disenaraikan sebagai kelemahan keselamatan, CVE-2020-14979 . Kelemahan ini membolehkan mana-mana aplikasi (walaupun tanpa keistimewaan pentadbir) meminta kebenaran untuk membaca atau menulis ke kawasan memori sistem yang dilindungi sebaik sahaja pemacu dimuatkan ke dalam sistem, membuka pintu kepada peningkatan keistimewaan atau manipulasi proses kritikal.

Atas sebab ini, Microsoft telah memutuskan bahawa pemacu WinRing0 yang tidak ditandatangani atau tidak selamat akan ditanda dalam Defender sebagai perisian yang berpotensi berbahaya, yang muncul di bawah pengesanan seperti Hacktool:Win32/Winring0 atau VulnerableDriver:WinNT/Winring0.G. Dari segi teknikal, pengesanan adalah sah: pemacu mempunyai kerentanan sebenar dan boleh dieksploitasi oleh perisian hasad.

Itu tidak bermakna salinan khusus WinRing0 anda adalah virus, tetapi sebaliknya ia mempunyai keupayaan yang boleh dieksploitasi oleh perisian hasad . Oleh itu, kekeliruan itu: nama yang sama digunakan oleh pemacu sah dan ancaman tertentu yang menyamar di sebaliknya untuk mengelakkan pengesanan.

Aplikasi dan alat yang bergantung pada WinRing0

Salah satu sebab isu ini telah menimbulkan begitu banyak desas-desus adalah kerana banyak aplikasi popular bergantung pada WinRing0 untuk berfungsi dengan betul. Dengan pengetatan dasar Microsoft Defender, semua aplikasi ini telah terjejas oleh pengesanan, sekatan dan tingkah laku luar biasa pada PC pengguna.

Antara alatan yang paling terjejas ialah pelbagai program pemantauan perkakasan, permainan dan utiliti pengurusan RGB atau kipas. Pelbagai laporan dan testimoni menyebut, sebagai contoh, CapFrameX, EVGA Precision X1 (versi lama), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine dan ZenTimings , antara banyak lagi.

Tambahan pula, beberapa suit pengeluar untuk mengurus peranti persisian dan peralatan permainan telah menggunakan WinRing0 pada masa lalu. Contoh dunia sebenar yang dilihat dalam forum melibatkan pengguna yang telah menyepadukan pemacu ke dalam aplikasi Razer Synapse yang berjalan di latar belakang, menghalang Windows Defender daripada mengalih keluarnya secara langsung kerana fail tersebut sentiasa ditanda sebagai "sedang digunakan".

Dalam senario yang berbeza, pengguna lain menjelaskan bahawa WinRing0 adalah penting untuk aplikasi kebolehcapaian yang perlu melumpuhkan dithering buat sementara waktu atas sebab-sebab kesihatan visual. Tanpa pemacu itu, mereka secara literal tidak dapat menggunakan komputer riba mereka, dan Defender akan memadam atau menyekatnya tanpa memberi mereka pilihan untuk memulihkannya dengan mudah.

Semua ini bermakna, secara tiba-tiba, selepas kemas kini definisi Defender, ramai pengguna mendapati bahawa alat kegemaran mereka berhenti bermula , kipas mereka mula berputar pada kelajuan maksimum tanpa kawalan, atau pencahayaan RGB dikonfigurasikan dengan salah, kerana pemacu pusat yang mengatur semua ini telah dikuarantin.

Risiko keselamatan sebenar: kerentanan vs. virus

Adalah penting untuk membezakan dengan jelas antara konsep: WinRing0 bukanlah ransomware atau trojan perbankan biasa , tetapi ia merupakan pengawal terdedah yang boleh dieksploitasi oleh perisian hasad untuk mengawal sistem dengan lebih mudah daripada yang sepatutnya dibenarkan.

Apabila dimuatkan ke dalam sistem, WinRing0 menyediakan akses tanpa had kepada sumber yang dilindungi . Ini membolehkan sebarang proses mengarahkan pemacu untuk membaca atau menulis ke alamat memori kritikal, termasuk kawasan di mana proses lain, rahsia, kata laluan sementara atau struktur kernel Windows dalaman berada.

Dari sudut keselamatan, ini amat membimbangkan kerana ia memecahkan salah satu halangan asas yang melindungi Windows : pemisahan antara ruang pengguna dan ruang kernel. Eksploitasi yang menyalahgunakan WinRing0 boleh memintas banyak pertahanan biasa tanpa perlu menjejaskan sistem pengendalian itu sendiri.

Itulah sebabnya Microsoft memilih untuk menganggap versi WinRing0 yang tidak ditandatangani atau terdedah sebagai "alat penggodam" atau pemacu berbahaya . Dan atas sebab yang sama, ramai pakar mengesyorkan untuk mengelakkannya apabila mungkin, atau sekurang-kurangnya mengehadkan penggunaannya kepada situasi yang sangat spesifik dan terkawal, seperti pada mesin makmal atau dalam persekitaran di mana risikonya boleh diterima.

Walau bagaimanapun, hakikat bahawa Defender menandai WinRing0 tidak bermakna kata laluan anda telah dicuri, keylogger dipasang atau fail anda disulitkan . Dalam kebanyakan kes, pengesanan berlaku kerana aplikasi sah yang telah dipasang menggunakan pemacu tersebut dan apa yang telah berubah ialah kriteria Microsoft, bukan tingkah laku anda.

Mengapa Windows menyekatnya sekarang, dan apakah kaitan CrowdStrike dengannya?

Ramai orang tertanya-tanya mengapa, jika WinRing0 telah terdedah selama bertahun-tahun, Defender baru kini mula menyekatnya dengan begitu agresif . Tiada satu jawapan rasmi yang pasti, tetapi terdapat beberapa petunjuk yang membantu memahami konteksnya.

Di satu pihak, Microsoft telah mengetatkan dasar keselamatannya untuk pemacu kernel untuk beberapa waktu . Berikutan insiden berimpak tinggi seperti kerentanan CrowdStrike, yang melumpuhkan sistem di seluruh dunia disebabkan oleh kecacatan dalam kemas kini keselamatan, tekanan telah meningkat untuk mengehadkan jenis perisian yang boleh berjalan dengan keistimewaan yang begitu mendalam.

Tambahan pula, selama beberapa tahun sekarang, Microsoft telah mewajibkan pemacu yang mengakses kernel ditandatangani secara digital menggunakan sijil penandatanganan kernel tertentu. Mendapatkan sijil ini memerlukan syarikat yang diiktiraf dan membayar tandatangan, yang menanggung kos berulang—sesuatu yang boleh diuruskan untuk syarikat besar tetapi sukar untuk banyak projek sumber terbuka.

WinRing0, sebagai pustaka sumber terbuka yang digunakan secara meluas , telah menerima tampalan dan penambahbaikan dari semasa ke semasa, tetapi setiap versi baharu mesti disemak dan ditandatangani untuk Windows bagi menganggapnya boleh dipercayai. Menurut pelbagai pembangun, ia telah ditampal beberapa kali dalam beberapa tahun kebelakangan ini, tetapi keadaan menjadi tidak dapat dipertahankan jika Microsoft memutuskan untuk berhenti menandatangani versi baharu atau menganggap falsafah asas pemacu terlalu berisiko.

Malah, Microsoft sendiri telah mengakui menyedari laporan tentang aplikasi permainan dan pemantauan yang ditandai sebagai ancaman kerana menggunakan versi WinRing0 yang tidak ditandatangani. Sambil menyatakan bahawa mereka sedang meneruskan siasatan mereka, mereka juga telah menjelaskan bahawa Defender akan terus menganggap pemacu yang tidak ditandatangani sebagai ancaman dan mereka sedang menyemak logik pengesanan untuk mengelakkan positif palsu, tanpa menjejaskan perlindungan jangka panjang.

Kesannya terhadap pengguna: kipas yang tidak berfungsi, pencahayaan RGB yang rosak dan aplikasi yang tidak dapat dilancarkan

Kesan yang paling ketara bagi pengguna biasa ialah, dalam sekelip mata, banyak alat kawalan perkakasan berhenti berfungsi . Defender mengesan WinRing0, mengkuarantin atau memadamkannya, dan dengan berbuat demikian, ia memusnahkan sebahagian teras program tersebut.

Pada sesetengah sistem, sebaik sahaja WinRing0 hilang, kipas berputar pada kelajuan penuh tanpa peraturan kerana aplikasi yang mengurusnya tidak lagi dapat berkomunikasi dengan sensor atau pengawal papan induk. Pada sistem lain, pencahayaan RGB membeku atau menjadi tidak dikonfigurasikan, atau aplikasi yang terjejas hanya ditutup sebaik sahaja ia dibuka.

Terdapat juga kes pengguna yang, setelah melihat amaran Defender dengan nama yang membimbangkan seperti VulnerableDriver:WinNT/Winring0.G atau Hacktool:Win32/WinRing0, menganggap PC mereka telah dicerobohi oleh Trojan yang sangat canggih . Ada juga yang mempertimbangkan untuk memasang semula Windows dari awal kerana takut akan akses jauh, keylogger dan mimpi ngeri yang lain.

Dalam satu kes yang dilaporkan di forum, seorang pengguna melihat pengesanan dalam fail yang dipautkan ke perisian Razer, cuba memadamkannya, dan Windows menghalangnya daripada berbuat demikian kerana ia "sedang digunakan" oleh program lain. Defender cuba memadamnya berulang kali tetapi tidak berjaya. Hanya apabila dia menutup proses berkaitan secara manual daripada Pengurus Tugas , antivirus dapat memadam fail tersebut, dan masalah itu hilang.

Dalam kes lain, selepas percubaan akses jauh yang disekat, pengguna menemui pengesanan WinRing0 dan mengesyaki Trojan peringkat tinggi. Mereka but komputer mereka dalam mod selamat dan menjalankan imbasan penuh , walaupun dengan serius mempertimbangkan pemformatan sistem. Walaupun berhati-hati sentiasa dinasihatkan dalam kes sedemikian, tidak semestinya perlu untuk pergi ke tahap yang ekstrem jika sumber sebenar adalah pemacu untuk alat yang terkenal.

Pilihan untuk terus menggunakan program anda: pengecualian dan alternatif

Jika anda benar-benar memerlukan mana-mana aplikasi yang terjejas (contohnya, alat pemantauan lanjutan, pengawal kipas, perisian RGB atau aplikasi kebolehcapaian kritikal), anda mempunyai beberapa pilihan, setiap satunya dengan implikasinya sendiri. Tiada penyelesaian yang sempurna , tetapi terdapat cara yang berbeza untuk mengimbangi risiko dan kemudahan.

Pilihan pertama adalah mencari kemas kini pada aplikasi itu sendiri . Sesetengah pembangun telah mula mengeluarkan versi baharu yang menghapuskan WinRing0 atau menggantikannya dengan pemacu proprietari atau berbeza, walaupun dalam banyak kes ini melibatkan kerja berbulan-bulan dan kos yang besar.

Contohnya, SignalRGB menjelaskan bahawa mereka berhenti menggunakan WinRing0 pada tahun 2023 dan membangunkan pemacu SMBus mereka sendiri, tepat untuk mengelakkan bergantung pada pemacu peringkat sistem yang mungkin terdedah atau berkonflik dengan versi perisian lain. Mereka sendiri mengakui bahawa proses itu sukar dan memerlukan sumber kejuruteraan yang ketara.

Satu lagi kemungkinan adalah untuk beralih kepada alat alternatif yang tidak lagi bergantung pada WinRing0. Terdapat utiliti pemantauan dan pengurusan perkakasan yang telah menyesuaikan diri dengan keperluan penandatanganan kernel baharu dan berhijrah ke pemacu lain, walaupun kadangkala ia kehilangan beberapa ciri lanjutan dalam proses tersebut.

Ketiga, sesetengah pembangun dan pengguna dengan berhati-hati mengesyorkan penambahan pengecualian dalam Microsoft Defender untuk membolehkan WinRing0 terus berfungsi. Pilihan ini melibatkan penerimaan risiko mengekalkan pemacu yang terdedah pada sistem, jadi ia harus dipertimbangkan dengan teliti, terutamanya pada komputer dengan data sensitif atau komputer yang mempunyai akses internet berterusan.

Cara menambah pengecualian WinRing0 dalam Microsoft Defender (atas risiko anda sendiri)

Sebelum menerangkan secara terperinci, adalah penting untuk menekankan apa yang dinyatakan secara rasmi oleh Microsoft: sebarang perubahan yang mengurangkan keselamatan atau melumpuhkan perlindungan harus dinilai dengan teliti . Langkah-langkah ini mungkin berguna sebagai penyelesaian sementara untuk masalah tertentu, tetapi ia sentiasa melibatkan pengambilan risiko tambahan.

Jika anda memutuskan untuk meneruskan kerana anda benar-benar memerlukan aplikasi yang menggunakan WinRing0 (contohnya, untuk mengawal kipas pada komputer yang terlalu panas atau untuk keperluan kebolehcapaian), anda boleh menambah pengecualian dalam Microsoft Defender Antivirus untuk menghentikannya daripada menyekat fail atau folder yang berkaitan.

Langkah-langkah umum dalam Windows 10 dan Windows 11 adalah seperti berikut:

  • Buka aplikasinya Keselamatan Windows dari Mula > Tetapan > Kemas Kini & Keselamatan > Keselamatan Windows atau dengan mencarinya dalam menu Mula.
  • Pada panel utama, masukkan bahagian Perlindungan terhadap virus dan ancaman.
  • Dalam bahagian Tetapan perlindungan Virus & ancaman, klik pada Urus tetapan.
  • Tatal ke bawah sehingga anda sampai ke blok Pengecualian dan pilih "Tambah atau alih keluar pengecualian".
  • Klik pada Tambah pengecualian Kemudian pilih sama ada anda ingin mengecualikan fail tertentu, keseluruhan folder atau proses. Seterusnya, pilih item yang berkaitan dengan WinRing0 atau aplikasi yang terjejas.

Mulai saat itu, Defender akan berhenti mengimbas dan menyekat apa sahaja yang telah anda tambahkan ke senarai pengecualian. Ini dapat menyelesaikan kerosakan perkakasan, tetapi ia juga mewujudkan titik buta dalam perlindungan anda, jadi ia hanya perlu dilakukan apabila anda tahu dengan tepat apa yang anda kecualikan dan mengapa.

Jika anda ragu-ragu sama ada ancaman yang dikesan itu sebenarnya hanyalah pemacu yang terdedah atau mungkin terdapat sesuatu yang lain pada sistem anda, adalah bijak untuk menjalankan imbasan tambahan dengan penyelesaian anti-perisian hasad yang lain, menyemak program yang baru dipasang dan, jika perlu, meminta bantuan dalam forum khusus sebelum membuka pintu kepada potensi perisian hasad secara fizikal.

Apa yang perlu dilakukan jika Defender tidak memadamkan WinRing0 atau mengesannya secara berterusan

Dalam sesetengah kes, Windows Defender mungkin berulang kali cuba mengalih keluar WinRing0 tanpa kejayaan kerana fail tersebut sedang digunakan oleh program latar belakang. Ini menyebabkan gelung amaran dan percubaan penyingkiran yang tidak membawa apa-apa, sementara pengguna berulang kali melihat amaran ancaman aktif.

Punca paling biasa ialah aplikasi yang menggunakan pemacu sedang dibuka atau mempunyai perkhidmatan pemastautin. Dalam situasi ini, anda mesti menutup program dan proses yang berkaitan secara manual sebelum antivirus boleh bertindak. Anda boleh melakukan ini menggunakan Pengurus Tugas:

  • Buka Pengurus Tugas (Ctrl+Shift+Esc atau klik kanan pada bar tugas > Pengurus Tugas).
  • Cari proses utama aplikasi berkaitan (cth., perisian Razer, alat RGB, dsb.) dan tamatkannya.
  • Semak juga tab proses latar belakang sekiranya terdapat perkhidmatan yang dipautkan ke program yang sama.

Sebaik sahaja anda menghentikan semua yang bergantung pada WinRing0, jalankan imbasan dan penyingkiran sekali lagi dari dalam Windows Defender . Dalam lebih daripada satu testimoni, melakukan ini telah membolehkan antivirus membersihkan pengesanan tanpa perlu memasang semula Windows atau mengambil langkah yang lebih drastik.

Jika pengesanan berterusan, aplikasi mungkin memasang semula atau menjana semula pemacu setiap kali ia bermula. Dalam kes itu, anda perlu memutuskan sama ada untuk menyahpasang program sepenuhnya, mencari versi terkini yang tidak menggunakan WinRing0 atau menggunakan pengecualian (atas risiko anda sendiri) untuk mengelakkan konflik berterusan ini.

Maklum balas kepada Microsoft dan kedudukan pembangun

Perubahan dalam pengendalian WinRing0 telah menimbulkan kegelisahan yang ketara di kalangan pembangun dan pengguna lanjutan, kerana ia memberi kesan langsung kepada hampir keseluruhan ekosistem pemantauan dan kawalan perkakasan pihak ketiga, terutamanya projek sumber terbuka yang bergantung pada pemacu jenis ini.

Pembangun alat seperti HWiNFO atau Fan Control telah menjelaskan bahawa menukar pemacu bukanlah kemas kini kecil yang mudah , tetapi melibatkan pengulangan sebahagian besar program, dengan kos masa dan wang yang tinggi, semuanya selepas bertahun-tahun bekerja dan reputasi yang dibina di sekitar alat ini.

Microsoft hanya mengulas bahawa mereka menyedari laporan positif palsu dan sedang menilai semula logik pengesanan mereka untuk memperhalusinya, tetapi pada masa yang sama menegaskan bahawa pemacu yang tidak ditandatangani atau berpotensi terdedah akan terus dianggap sebagai ancaman untuk mengurangkan risiko jangka panjang.

Sebagai tindak balas kepada situasi ini, seorang pemain yang ingin tahu telah memasuki arena: iBuyPower, sebuah syarikat yang terkenal dengan PC permainan siap binanya. Menurut pengurus produk mereka, mereka sedang cuba mendapatkan versi WinRing0 yang dikemas kini yang ditandatangani secara digital oleh Microsoft . Rancangan mereka ialah, jika berjaya, mereka akan berkongsi pustaka yang ditandatangani ini dengan komuniti pembangun supaya mereka boleh mengedarkan versi aplikasi mereka dengan pemacu yang disahkan.

Walaupun versi yang ditandatangani itu tiba, masalah yang mendasarinya akan kekal: WinRing0 akan mengekalkan reka bentuk asasnya iaitu akses kernel yang sangat luas , jadi jika perisian hasad berjaya memalsukan atau mengeksploitasinya, ia masih akan menimbulkan risiko. Ramai pakar percaya bahawa satu-satunya penyelesaian yang mantap adalah dengan berhijrah kepada pemacu baharu yang direka bentuk dari awal, dengan had yang lebih ketat dan model keselamatan yang lebih moden.

Cara menghantar maklum balas dan mengawal tahap maklum balas dalam Windows

Jika anda terjejas oleh pengesanan ini dan percaya Microsoft harus memperhalusi pendekatannya, anda boleh menghantar maklum balas terus daripada Windows . Syarikat itu sendiri menggalakkan penggunaan alat terbina dalam untuk melaporkan isu dengan Defender dan komponen sistem yang lain.

Di satu pihak, Windows disetkan untuk meminta maklum balas anda secara automatik secara berkala. Jika anda ingin menyemak atau melaraskan tetapan maklum balas automatik ini, anda boleh berbuat demikian seperti berikut:

  • Pergi ke Laman Utama > Tetapan > Privasi dan keselamatan > Diagnostik dan maklum balas.
  • Dalam bahagian Kekerapan Maklum Balas, pastikan ia ditetapkan kepada "Secara Automatik (disyorkan)" jika anda mahu Windows meminta maklum balas anda secara berkala.

Sebaliknya, anda juga boleh menghantar maklum balas anda secara manual melalui Hab Maklum Balas bila-bila masa anda mahu, tanpa menunggu sistem meminta anda untuk:

  • Taip "Pusat Maklum Balas" dalam kotak carian pada bar tugas dan bukanya.
  • Dalam aplikasi, pergi ke bahagian comments dan pilih "Tambah komen baharu".
  • Pilih kategori yang berkaitan, contohnya "Keselamatan, privasi dan akaun > Microsoft Defender Antivirus untuk Windows".

Dengan cara ini, pengalaman anda dengan WinRing0, positif palsu atau kesukaran mengurus pemacu yang sah direkodkan dan boleh membantu Microsoft melaraskan dasar dan alat pengesanannya dalam versi akan datang, sekurang-kurangnya secara teori.

Tetapan diagnostik dan maklum balas juga membolehkan anda mengawal data yang dihantar kepada Microsoft dan pada tahap perincian yang mana penting jika anda bimbang tentang privasi. Dalam bahagian tetapan yang sama ini, anda boleh menyemak pilihan yang tersedia dan melaraskannya mengikut pilihan anda.

Hari ini, situasi dengan WinRing0 adalah hasil daripada kompromi selama bertahun-tahun antara fungsi dan keselamatan: pemacu yang sangat berguna untuk mengakses perkakasan peringkat rendah , yang juga mewakili kerentanan yang berpotensi dieksploitasi dan kini telah disasarkan oleh Microsoft Defender. Jika anda menerima amaran, kemungkinan besar ia disebabkan oleh alat pemantauan, perisian kawalan kipas atau perisian RGB yang telah anda pasang, dan bukan semestinya Trojan agresif yang baru tiba. Dari situ, keputusan anda adalah untuk mengemas kini atau menukar perisian apabila boleh, menilai sama ada WinRing0 berbaloi untuk dikekalkan dengan mencipta pengecualian dan menerima risiko, atau hanya mengalih keluarnya untuk mengutamakan keselamatan yang lebih ketat pada sistem anda.