- WinRing0 is een kwetsbaar stuurprogramma dat door veel hardwarebewakings- en -besturingsprogramma's wordt gebruikt, en geen klassiek virus.
- Microsoft Defender markeert het als een bedreiging vanwege de mogelijkheid om diepgaande toegang tot de kernel te verkrijgen en het potentieel voor misbruik door malware.
- Gebruikers kunnen ervoor kiezen om de betreffende apps bij te werken of te vervangen, of om uitzonderingen toe te voegen in Defender, maar dit is geheel op eigen risico.
- De sector beweegt zich richting veiligere en ondertekende chauffeurs, hoewel de overgang complex is, met name voor open projecten.

Als je Windows 10 of Windows 11 gebruikt en je plotseling een waarschuwing van Microsoft Defender hebt ontvangen over iets met de naam HackTool:Win32/WinRing0 of VulnerableDriver:WinNT/Winring0.G , is het begrijpelijk dat je je zorgen maakt en denkt dat je een ernstig Trojaans paard op je pc hebt. Bovendien is het mogelijk dat je monitoringtools, ventilatoren of RGB-verlichting plotseling niet meer werken.
Het eerste wat je moet weten, is dat je in de meeste gevallen niet te maken hebt met een typisch virus dat bestanden infecteert of je harde schijf versleutelt , maar met een driver met een bekende kwetsbaarheid die Windows agressief blokkeert. Dit betekent niet dat het volledig onschadelijk is, maar het verandert wel aanzienlijk hoe je ermee omgaat en of het de moeite waard is om het actief te houden of niet.
Wat is WinRing0 en waarom detecteert Windows Defender het als een bedreiging?
WinRing0 is een low-level hardware-toegangsstuurprogramma dat al jaren wordt gebruikt in talloze pc-monitoring- en -besturingstoepassingen. Het is een bibliotheek/stuurprogramma waarmee een programma vrijwel direct kan communiceren met de Windows-kernel en bepaalde moederbordcomponenten, waardoor veel van de gebruikelijke beveiligingslagen worden omzeild.
Dankzij deze diepgaande toegang is WinRing0 erg populair geworden bij applicaties van derden die sensoren moeten uitlezen, ventilatorsnelheden moeten regelen, RGB-verlichting moeten aansturen of systeemparameters moeten fijn afstellen. Het is een van de weinige gratis en open-source opties die dit soort nauwe interactie met de hardware mogelijk maken.
Het probleem is dat de WinRing0-driver in 2020 werd aangemerkt als een beveiligingslek, CVE-2020-14979 . Dit lek stelt elke applicatie (zelfs zonder beheerdersrechten) in staat om toestemming te vragen voor het lezen van of schrijven naar beveiligde delen van het systeemgeheugen zodra de driver in het systeem is geladen. Dit opent de deur naar privilege-escalatie of manipulatie van kritieke processen.
Om deze reden heeft Microsoft besloten dat niet-ondertekende of onveilige WinRing0-stuurprogramma's in Defender worden gemarkeerd als potentieel gevaarlijke software, met detecties zoals Hacktool:Win32/Winring0 of VulnerableDriver:WinNT/Winring0.G. Technisch gezien is de detectie terecht: het stuurprogramma heeft een daadwerkelijke kwetsbaarheid en kan door malware worden misbruikt.
Dat betekent niet dat jouw specifieke exemplaar van WinRing0 een virus is, maar eerder dat het mogelijkheden heeft die door malware kunnen worden misbruikt . Vandaar de verwarring: dezelfde naam wordt gebruikt door zowel het legitieme stuurprogramma als bepaalde bedreigingen die zich erachter verschuilen om detectie te voorkomen.
Toepassingen en tools die afhankelijk zijn van WinRing0
Een van de redenen waarom dit probleem zoveel ophef heeft veroorzaakt, is dat veel populaire applicaties afhankelijk zijn van WinRing0 om correct te functioneren. Door de aangescherpte beleidsregels van Microsoft Defender worden deze applicaties nu getroffen door detecties, blokkeringen en ongebruikelijk gedrag op de pc's van gebruikers.
Tot de meest getroffen programma's behoren talloze hardwaremonitoringprogramma's, games en RGB- of ventilatorbeheerprogramma's. Diverse rapporten en getuigenissen noemen bijvoorbeeld CapFrameX, EVGA Precision X1 (oudere versies), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine en ZenTimings , naast vele andere.
Bovendien hebben sommige fabrikanten in het verleden WinRing0 gebruikt in hun softwarepakketten voor het beheren van randapparatuur en gamingapparatuur. Een praktijkvoorbeeld dat op forums te vinden is, betreft een gebruiker die het stuurprogramma had geïntegreerd in een Razer Synapse-app die op de achtergrond draaide. Hierdoor kon Windows Defender het stuurprogramma niet rechtstreeks verwijderen, omdat het bestand altijd als 'in gebruik' werd gemarkeerd.
In een ander scenario legde een andere gebruiker uit dat WinRing0 essentieel was voor een toegankelijkheidsapplicatie die dithering tijdelijk moest uitschakelen omwille van de visuele gezondheid. Zonder dat stuurprogramma konden ze hun laptop letterlijk niet gebruiken en verwijderde of blokkeerde Defender het zonder hen de mogelijkheid te bieden het eenvoudig te herstellen.
Dit alles betekent dat veel gebruikers na een update van de Defender-definities plotseling merken dat hun favoriete programma's niet meer opstarten , hun ventilatoren oncontroleerbaar op maximale snelheid gaan draaien of de RGB-verlichting verkeerd is geconfigureerd, omdat het centrale stuurprogramma dat dit alles aanstuurt, is geïsoleerd.
Reële beveiligingsrisico's: kwetsbaarheid versus virus
Het is belangrijk om de begrippen duidelijk van elkaar te onderscheiden: WinRing0 is geen ransomware of een typische banktrojan , maar een kwetsbare controller die door malware kan worden misbruikt om gemakkelijker dan wenselijk is de controle over het systeem over te nemen.
Wanneer WinRing0 in het systeem wordt geladen, biedt het onbeperkte toegang tot beveiligde bronnen . Hierdoor kan elk proces de driver opdracht geven om te lezen van of te schrijven naar kritieke geheugenadressen, inclusief gebieden waar andere processen, geheimen, tijdelijke wachtwoorden of zelfs interne Windows-kernelstructuren zich bevinden.
Vanuit een beveiligingsperspectief is dit bijzonder zorgwekkend, omdat het een van de fundamentele barrières doorbreekt die Windows beschermen : de scheiding tussen gebruikersruimte en kernelruimte. Een exploit die misbruik maakt van WinRing0 kan veel van de gebruikelijke beveiligingsmaatregelen omzeilen zonder dat het besturingssysteem zelf hoeft te worden gecompromitteerd.
Daarom beschouwt Microsoft niet-ondertekende of kwetsbare versies van WinRing0 als een 'hacktool' of gevaarlijke driver . Om dezelfde reden raden veel experts aan om het gebruik ervan zoveel mogelijk te vermijden, of in ieder geval te beperken tot zeer specifieke en gecontroleerde situaties, zoals op testcomputers of in omgevingen waar het risico acceptabel is.
Het feit dat Defender WinRing0 als verdacht aanmerkt, betekent echter niet automatisch dat uw wachtwoorden zijn gestolen, dat er een keylogger is geïnstalleerd of dat uw bestanden zijn versleuteld . In de meeste gevallen vindt de detectie plaats omdat een legitieme, reeds geïnstalleerde applicatie die driver gebruikt, en wat is veranderd, zijn de criteria van Microsoft, niet uw gedrag.
Waarom blokkeert Windows het nu, en wat heeft CrowdStrike ermee te maken?
Veel mensen hebben zich afgevraagd waarom Defender WinRing0, dat al jaren kwetsbaar is, nu pas zo agressief blokkeert . Er is geen eenduidig officieel antwoord, maar er zijn wel een aantal aanwijzingen die de context verduidelijken.
Enerzijds heeft Microsoft al enige tijd zijn beveiligingsbeleid voor kernelstuurprogramma's aangescherpt . Na incidenten met grote impact, zoals de CrowdStrike-kwetsbaarheid die wereldwijd systemen lamlegde vanwege een fout in een beveiligingsupdate, is de druk toegenomen om te beperken welke software met zulke hoge privileges kan worden uitgevoerd.
Bovendien vereist Microsoft al jaren dat stuurprogramma's die toegang hebben tot de kernel digitaal ondertekend zijn met een specifiek kernelondertekeningscertificaat. Het verkrijgen van dit certificaat vereist dat het bedrijf erkend is en dat er betaald wordt voor de ondertekening, wat een terugkerende kostenpost is – iets wat voor grote bedrijven beheersbaar is, maar voor veel open-sourceprojecten lastig.
WinRing0, een veelgebruikte open-sourcebibliotheek , heeft in de loop der tijd patches en verbeteringen ontvangen, maar elke nieuwe versie moet worden beoordeeld en ondertekend voordat Windows deze als betrouwbaar beschouwt. Volgens verschillende ontwikkelaars is de bibliotheek de afgelopen jaren meerdere keren gepatcht, maar de situatie is onhoudbaar geworden als Microsoft besluit te stoppen met het ondertekenen van nieuwe versies of de onderliggende filosofie van het stuurprogramma te riskant acht.
Microsoft heeft zelf erkend op de hoogte te zijn van meldingen over gaming- en monitoringapplicaties die als bedreigingen worden aangemerkt vanwege het gebruik van niet-ondertekende versies van WinRing0. Hoewel ze aangeven hun onderzoek voort te zetten, hebben ze ook verduidelijkt dat Defender niet-ondertekende stuurprogramma's als bedreigingen zal blijven beschouwen en dat ze de detectielogica herzien om valse positieven te voorkomen, zonder de bescherming op lange termijn in gevaar te brengen.
De gevolgen voor gebruikers: overactieve ventilatoren, kapotte RGB-verlichting en apps die niet opstarten.
Het meest zichtbare effect voor de gemiddelde gebruiker is dat veel hardwarebeheerprogramma's van de ene op de andere dag niet meer werken . Defender detecteert WinRing0, plaatst het in quarantaine of verwijdert het, en legt daarmee een essentieel onderdeel van die programma's plat.
Op sommige systemen draaien de ventilatoren op volle snelheid zodra WinRing0 verdwijnt, zonder enige regulering , omdat de applicatie die ze aanstuurde niet langer kan communiceren met de sensoren of de moederbordcontroller. Op andere systemen bevriest de RGB-verlichting of raakt deze ontregeld, of sluiten de betreffende applicaties direct na het openen.
Er zijn ook gevallen bekend van gebruikers die, na het zien van een waarschuwing van Defender met alarmerende namen zoals VulnerableDriver:WinNT/Winring0.G of Hacktool:Win32/WinRing0, aannamen dat hun pc was geïnfecteerd met een bijzonder geavanceerd Trojaans paard . Sommigen hebben zelfs overwogen om Windows volledig opnieuw te installeren uit angst voor toegang op afstand, keyloggers en andere dergelijke nachtmerries.
In een geval dat op forums werd gemeld, zag een gebruiker een detectie in een bestand dat gekoppeld was aan Razer-software. Hij probeerde het te verwijderen, maar Windows verhinderde dit omdat het "in gebruik" was door een ander programma. Defender probeerde het herhaaldelijk te verwijderen, zonder succes. Pas toen hij het betreffende proces handmatig via Taakbeheer afsloot, kon de antivirus het bestand verwijderen en was het probleem opgelost.
In een ander geval stuitte een gebruiker na een ogenschijnlijk geblokkeerde poging tot externe toegang op de detectie van WinRing0 en vermoedde een krachtige Trojan. Hij startte zijn computer op in de veilige modus en voerde een volledige scan uit , waarbij hij zelfs serieus overwoog het systeem te formatteren. Hoewel voorzichtigheid in dergelijke gevallen altijd geboden is, was het niet per se nodig om zo ver te gaan als de werkelijke oorzaak een stuurprogramma voor een bekend programma was.
Mogelijkheden om uw programma's te blijven gebruiken: uitzonderingen en alternatieven
Als u absoluut een van de getroffen applicaties nodig hebt (bijvoorbeeld een geavanceerde monitoringtool, een ventilatorcontroller, RGB-software of zelfs een essentiële toegankelijkheidsapp), hebt u verschillende opties, elk met zijn eigen implicaties. Er is geen perfecte oplossing , maar eerder verschillende manieren om risico en gemak tegen elkaar af te wegen.
De eerste optie is om te zoeken naar updates voor de applicatie zelf . Sommige ontwikkelaars zijn begonnen met het uitbrengen van nieuwe versies die WinRing0 niet meer gebruiken of vervangen door een eigen of andere driver, hoewel dit in veel gevallen maanden werk en aanzienlijke kosten met zich meebrengt.
SignalRGB legde bijvoorbeeld uit dat ze in 2023 zijn gestopt met het gebruik van WinRing0 en hun eigen SMBus-stuurprogramma hebben ontwikkeld, juist om te voorkomen dat ze afhankelijk zouden zijn van een systeemstuurprogramma dat kwetsbaar kon zijn of conflicten kon veroorzaken met andere softwareversies. Ze geven zelf toe dat het proces moeilijk was en aanzienlijke technische middelen vergde.
Een andere mogelijkheid is over te stappen op alternatieve tools die niet langer afhankelijk zijn van WinRing0. Er zijn hulpprogramma's voor hardwarebewaking en -beheer die zich hebben aangepast aan de nieuwe vereisten voor kernelondertekening en zijn overgestapt op andere stuurprogramma's, hoewel ze daarbij soms enkele geavanceerde functies verliezen.
Ten derde raden sommige ontwikkelaars en gebruikers voorzichtig aan om een uitzondering in Microsoft Defender toe te voegen , zodat WinRing0 kan blijven functioneren. Deze optie houdt in dat men het risico accepteert dat een kwetsbaar stuurprogramma op het systeem blijft staan, dus het is belangrijk om hier goed over na te denken, vooral op computers met gevoelige gegevens of computers met continue internettoegang.
Hoe voeg je een WinRing0-uitsluiting toe in Microsoft Defender (op eigen risico)?
Voordat we in detail treden, is het belangrijk te benadrukken wat Microsoft officieel stelt: elke wijziging die de beveiliging vermindert of beschermingsmaatregelen uitschakelt, moet zorgvuldig worden geëvalueerd . Deze maatregelen kunnen nuttig zijn als tijdelijke oplossing voor een specifiek probleem, maar ze brengen altijd extra risico's met zich mee.
Als u besluit door te gaan omdat u absoluut een toepassing nodig hebt die WinRing0 gebruikt (bijvoorbeeld om ventilatoren te regelen op een computer die oververhit raakt of vanwege een toegankelijkheidsvereiste), kunt u een uitzondering toevoegen in Microsoft Defender Antivirus om te voorkomen dat het betreffende bestand of de betreffende map wordt geblokkeerd.
De algemene stappen in Windows 10 en Windows 11 zijn als volgt:
- Open de app Windows beveiliging U kunt dit doen via Start > Instellingen > Update & beveiliging > Windows-beveiliging, of door ernaar te zoeken in het Startmenu.
- Ga op het hoofdpaneel naar de betreffende sectie. Bescherming tegen virussen en bedreigingen.
- Klik in het gedeelte 'Instellingen voor virus- en bedreigingsbeveiliging' op Beheer instellingen.
- Scroll naar beneden tot je bij het blok komt. Uitsluitingen en selecteer 'Uitsluitingen toevoegen of verwijderen'.
- Druk op Voeg een uitsluiting toe Kies vervolgens of u een specifiek bestand, een hele map of een proces wilt uitsluiten. Selecteer daarna het item dat betrekking heeft op WinRing0 of de betreffende toepassing.
Vanaf dat moment stopt Defender met het scannen en blokkeren van alles wat je aan de uitsluitingslijst hebt toegevoegd. Dit kan hardwarestoringen verhelpen, maar het creëert ook een blinde vlek in je beveiliging. Doe dit daarom alleen als je precies weet wat je uitsluit en waarom.
Als u twijfelt of de gedetecteerde dreiging daadwerkelijk alleen de kwetsbare driver is of dat er mogelijk iets anders op uw systeem aanwezig is, is het verstandig om aanvullende scans uit te voeren met andere antimalwareprogramma's, recent geïnstalleerde programma's te controleren en, indien nodig, hulp te vragen op gespecialiseerde forums voordat u de deur fysiek openzet voor potentiële malware.
Wat te doen als Defender WinRing0 niet verwijdert of het continu detecteert?
In sommige gevallen kan Windows Defender herhaaldelijk proberen WinRing0 te verwijderen zonder succes, omdat het bestand door een achtergrondprogramma wordt gebruikt. Dit veroorzaakt een vicieuze cirkel van waarschuwingen en verwijderingspogingen die nergens toe leiden, terwijl de gebruiker steeds de actieve dreigingswaarschuwing te zien krijgt.
De meest voorkomende oorzaak is dat de toepassing die het stuurprogramma gebruikt, momenteel geopend is of een resident service heeft. In deze situatie moet u het programma en de bijbehorende processen handmatig sluiten voordat de antivirus kan ingrijpen. U kunt dit doen via Taakbeheer.
- Open de Taakmanager (Ctrl+Shift+Esc of klik met de rechtermuisknop op de taakbalk > Taakbeheer).
- Zoek het hoofdproces van de betreffende applicatie (bijv. Razer-software, RGB-tools, enz.) en beëindig dit.
- Controleer ook het tabblad 'Achtergrondprocessen' voor het geval er services aan hetzelfde programma zijn gekoppeld.
Nadat je alles hebt gestopt wat afhankelijk is van WinRing0, voer je de scan en verwijdering opnieuw uit vanuit Windows Defender . In meerdere gevallen heeft dit ervoor gezorgd dat de antivirus de detectie kon verwijderen zonder dat Windows opnieuw geïnstalleerd hoefde te worden of andere drastische maatregelen genomen hoefde te worden.
Als de detectie zich blijft herhalen, kan het zijn dat de applicatie het stuurprogramma elke keer dat deze opstart opnieuw installeert of genereert . In dat geval moet u beslissen of u het programma volledig verwijdert, een bijgewerkte versie zoekt die geen WinRing0 gebruikt, of (op eigen risico) een uitsluiting gebruikt om dit aanhoudende conflict te voorkomen.
Feedback aan Microsoft en het standpunt van de ontwikkelaars
De wijziging in de behandeling van WinRing0 heeft aanzienlijke onrust veroorzaakt onder ontwikkelaars en gevorderde gebruikers, omdat deze vrijwel het gehele ecosysteem van hardwarebewaking en -besturing door derden direct beïnvloedt , met name open-sourceprojecten die afhankelijk zijn van dit type stuurprogramma's.
Ontwikkelaars van tools zoals HWiNFO of Fan Control hebben uitgelegd dat het wijzigen van de driver geen simpele kleine update is , maar dat een groot deel van het programma opnieuw moet worden ontwikkeld, met aanzienlijke kosten in tijd en geld, en dat alles na jarenlang werk en een reputatie die rond deze tools is opgebouwd.
Microsoft heeft alleen laten weten dat ze op de hoogte zijn van de valse positieve meldingen en dat ze hun detectielogica herzien om deze te verbeteren. Tegelijkertijd benadrukken ze dat niet-ondertekende of mogelijk kwetsbare stuurprogramma's als een bedreiging zullen blijven worden beschouwd om het risico op lange termijn te beperken.
Als reactie op deze situatie is er een opmerkelijke speler op het toneel verschenen: iBuyPower, een bedrijf dat bekend staat om zijn kant-en-klare gaming-pc's. Volgens hun productmanager proberen ze een bijgewerkte versie van WinRing0 te bemachtigen die digitaal is ondertekend door Microsoft . Hun plan is om, indien succesvol, deze ondertekende bibliotheek te delen met de ontwikkelaarsgemeenschap, zodat zij versies van hun applicaties kunnen distribueren met een gevalideerde driver.
Zelfs als die ondertekende versie er zou komen, zou het onderliggende probleem blijven bestaan: WinRing0 zou zijn basisontwerp met zeer brede toegang tot de kernel behouden , dus als malware erin zou slagen het te vervalsen of te misbruiken, zou het nog steeds een risico vormen. Veel experts zijn van mening dat de enige robuuste oplossing is om over te stappen op nieuwe stuurprogramma's die volledig opnieuw zijn ontworpen, met strengere beperkingen en een moderner beveiligingsmodel.
Hoe geef je feedback en hoe bepaal je het feedbackniveau in Windows?
Als u last heeft van deze detecties en vindt dat Microsoft zijn aanpak moet verbeteren, kunt u rechtstreeks vanuit Windows feedback geven . Het bedrijf zelf moedigt het gebruik van ingebouwde tools aan om problemen met Defender en andere systeemcomponenten te melden.
Enerzijds is Windows zo ingesteld dat het periodiek automatisch om uw feedback vraagt. Als u deze automatische feedbackinstelling wilt controleren of aanpassen, kunt u dat als volgt doen:
- Ga naar Startpagina > Instellingen > Privacy en beveiliging > Diagnostiek en feedback.
- Zorg ervoor dat in het gedeelte 'Feedbackfrequentie' de optie 'Automatisch (aanbevolen)' is geselecteerd als u wilt dat Windows periodiek om uw feedback vraagt.
Aan de andere kant kunt u uw feedback ook handmatig indienen via de Feedback Hub wanneer u maar wilt, zonder te wachten tot het systeem u daarom vraagt.
- Typ 'Feedbackcentrum' in het zoekvak op de taakbalk en open het.
- Ga binnen de applicatie naar de sectie opmerkingen en selecteer 'Nieuwe reactie toevoegen'.
- Kies een relevante categorie, bijvoorbeeld 'Beveiliging, privacy en accounts > Microsoft Defender Antivirus voor Windows'.
Op deze manier worden uw ervaringen met WinRing0, valse positieven of problemen met het beheren van legitieme stuurprogramma's vastgelegd. Dit kan Microsoft helpen om , in theorie althans, het beleid en de detectietools in toekomstige versies aan te passen .
De instellingen voor diagnostiek en feedback geven u ook de mogelijkheid om te bepalen welke gegevens naar Microsoft worden verzonden en met welke mate van detail. Dit is belangrijk als u zich zorgen maakt over uw privacy. In dit gedeelte met instellingen kunt u de beschikbare opties bekijken en naar uw voorkeur aanpassen.
De situatie met WinRing0 is het resultaat van jarenlange compromissen tussen functionaliteit en beveiliging: een zeer nuttig stuurprogramma voor toegang tot hardware op laag niveau , dat tegelijkertijd een potentieel misbruikbare kwetsbaarheid vormt en nu door Microsoft Defender wordt aangepakt. Als u een waarschuwing hebt ontvangen, komt dit hoogstwaarschijnlijk door een monitoringtool, ventilatorbesturingssoftware of RGB-software die u hebt geïnstalleerd, en niet per se door een nieuw, agressief Trojaans paard. U kunt vervolgens beslissen of u de software wilt bijwerken of vervangen, of u wilt WinRing0 behouden door uitzonderingen aan te maken en het risico te accepteren, of dat u het gewoon wilt verwijderen om prioriteit te geven aan strengere beveiliging op uw systeem.