Slik fjerner du WinRing0 fra Windows og finner ut om det faktisk er et virus

Siste oppdatering: May 26 2026
  • WinRing0 er en sårbar driver som brukes av mange apper for maskinvareovervåking og -kontroll, ikke et klassisk virus.
  • Microsoft Defender markerer det som en trussel på grunn av dens evne til å få dyp tilgang til kjernen og potensialet for misbruk av skadelig programvare.
  • Brukere kan velge å oppdatere eller erstatte berørte apper, eller legge til unntak i Defender på egen risiko.
  • Bransjen beveger seg mot sikrere og mer signerte sjåfører, selv om overgangen er kompleks, spesielt for åpne prosjekter.

WinRing0 i Windows Defender

Hvis du bruker Windows 10 eller Windows 11 og plutselig har mottatt et Microsoft Defender-varsel om noe som heter HackTool:Win32/WinRing0 eller VulnerableDriver:WinNT/Winring0.G , er det forståelig at du kanskje er bekymret og tror du har en alvorlig trojaner på PC-en. For å gjøre vondt verre kan det hende at overvåkingsverktøyene, viftene eller RGB-belysningen plutselig har sluttet å virke.

Det første du bør vite er at du i de fleste tilfeller ikke har å gjøre med et typisk virus som infiserer filer eller krypterer harddisken din , men snarere en driver med en kjent sårbarhet som Windows har besluttet å blokkere aggressivt. Dette betyr ikke at det er helt ufarlig, men det endrer betydelig hvordan du nærmer deg det og bestemmer deg for om det er verdt å holde det aktivt eller ikke.

Hva er WinRing0, og hvorfor oppdager Windows Defender det som en trussel?

WinRing0 er en lavnivådriver for maskinvaretilgang som har blitt brukt i årevis i en rekke PC-overvåkings- og kontrollapplikasjoner. Det er et bibliotek/en driver som lar et program kommunisere nesten direkte med Windows-kjernen og visse hovedkortkomponenter, og omgå mange av de vanlige beskyttelseslagene.

Takket være denne dype tilgangen har WinRing0 blitt svært populært blant tredjepartsapplikasjoner som trenger å lese sensorer, administrere viftehastigheter, kontrollere RGB-belysning eller finjustere systemparametere. Det er et av få gratis og åpen kildekode-alternativer som tillater denne typen tett samhandling med maskinvaren.

Problemet er at WinRing0-driveren ble oppført som et sikkerhetsproblem i 2020, CVE-2020-14979 . Dette sikkerhetsproblemet lar ethvert program (selv uten administratorrettigheter) be om tillatelse til å lese fra eller skrive til beskyttede områder av systemminnet når driveren er lastet inn i systemet, noe som åpner døren for rettighetseskalering eller manipulering av kritiske prosesser.

Av denne grunn har Microsoft bestemt at usignerte eller usikre WinRing0-drivere vil bli merket i Defender som potensielt farlig programvare, og vises under deteksjoner som Hacktool:Win32/Winring0 eller VulnerableDriver:WinNT/Winring0.G. Fra et teknisk synspunkt er deteksjonen legitim: driveren har en reell sårbarhet og kan utnyttes av skadelig programvare.

Det betyr ikke at din spesifikke kopi av WinRing0 er et virus, men snarere at den har funksjoner som skadelig programvare kan utnytte . Derav forvirringen: samme navn brukes av både den legitime driveren og visse trusler som skjuler seg bak den for å unngå oppdagelse.

Applikasjoner og verktøy som er avhengige av WinRing0

En av grunnene til at dette problemet har skapt så mye oppstyr, er at mange populære applikasjoner er avhengige av WinRing0 for å fungere som de skal. Med innstrammingen av Microsoft Defender-retningslinjene har disse applikasjonene alle blitt påvirket av deteksjoner, blokkeringer og uvanlig oppførsel på brukernes PC-er.

Blant de mest berørte verktøyene er en rekke maskinvareovervåkingsprogrammer, spill og RGB- eller viftestyringsverktøy. Ulike rapporter og attester nevner for eksempel CapFrameX, EVGA Precision X1 (eldre versjoner), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine og ZenTimings , blant mange andre.

Videre har noen produsenters pakker for administrasjon av periferiutstyr og spillutstyr brukt WinRing0 tidligere. Et eksempel fra den virkelige verden sett på forum involverer en bruker som hadde driveren integrert i en Razer Synapse-app som kjørte i bakgrunnen, noe som forhindret Windows Defender fra å fjerne den direkte fordi filen alltid var merket som «i bruk».

I et annet scenario forklarte en annen bruker at WinRing0 var viktig for et tilgjengelighetsprogram som måtte deaktivere dithering midlertidig av hensyn til synshelse. Uten den driveren kunne de bokstavelig talt ikke bruke den bærbare datamaskinen sin, og Defender ville slette eller blokkere den uten å gi dem muligheten til å enkelt gjenopprette den.

Alt dette betyr at mange brukere plutselig, etter en oppdatering av Defenders definisjoner, har oppdaget at favorittverktøyene deres slutter å starte , viftene deres begynner å spinne ukontrollert med maksimal hastighet, eller at RGB-belysningen er feilkonfigurert, fordi den sentrale driveren som orkestrerer alt dette har blitt satt i karantene.

Reelle sikkerhetsrisikoer: sårbarhet kontra virus

Det er viktig å skille tydelig mellom konseptene: WinRing0 er ikke ransomware eller en typisk banktrojaner , men det er en sårbar kontroller som kan utnyttes av skadelig programvare for å ta kontroll over systemet lettere enn det som burde være tillatt.

Når WinRing0 lastes inn i systemet, gir det ubegrenset tilgang til beskyttede ressurser . Dette lar enhver prosess instruere driveren til å lese fra eller skrive til kritiske minneadresser, inkludert områder der andre prosesser, hemmeligheter, midlertidige passord eller til og med interne Windows-kjernestrukturer befinner seg.

Fra et sikkerhetssynspunkt er dette spesielt bekymringsfullt fordi det bryter en av de grunnleggende barrierene som beskytter Windows : skillet mellom brukerområde og kjerneområde. En utnyttelse som misbruker WinRing0 kan omgå mange av de vanlige forsvarsmekanismene uten å måtte kompromittere selve operativsystemet.

Derfor har Microsoft valgt å behandle usignerte eller sårbare versjoner av WinRing0 som et «hackverktøy» eller en farlig driver . Og av samme grunn anbefaler mange eksperter å unngå det når det er mulig, eller i det minste begrense bruken til svært spesifikke og kontrollerte situasjoner, for eksempel på laboratoriemaskiner eller i miljøer der risikoen er akseptabel.

Det at Defender flagger WinRing0 betyr imidlertid ikke automatisk at passordene dine er stjålet, en keylogger er installert eller filene dine er kryptert . I de fleste tilfeller skjer deteksjonen fordi et legitimt program som allerede var installert bruker den driveren, og det som har endret seg er Microsofts kriterier, ikke din oppførsel.

Hvorfor blokkerer Windows det nå, og hva har CrowdStrike med det å gjøre?

Mange har lurt på hvorfor Defender først nå har begynt å blokkere WinRing0 så aggressivt , hvis det har vært sårbart i årevis . Det finnes ikke et enkelt definitivt offisielt svar, men det finnes flere ledetråder som bidrar til å forstå konteksten.

På den ene siden har Microsoft strammet inn sikkerhetsreglene sine for kjernedrivere en stund . Etter hendelser med stor innvirkning, som CrowdStrike-sårbarheten, som lammet systemer over hele verden på grunn av en feil i en sikkerhetsoppdatering, har presset økt for å begrense hvilken type programvare som kan kjøre med så dype rettigheter.

Videre har Microsoft i flere år krevd at drivere som får tilgang til kjernen signeres digitalt med et spesifikt kjernesigneringssertifikat. Å få tak i dette sertifikatet krever at man er et anerkjent selskap og betaler for signaturen, noe som medfører en tilbakevendende kostnad – noe som er håndterbart for store selskaper, men vanskelig for mange åpen kildekode-prosjekter.

WinRing0, som er et mye brukt åpen kildekode- bibliotek , har mottatt oppdateringer og forbedringer over tid, men hver ny versjon må gjennomgås og signeres for Windows for at den skal anses som pålitelig. Ifølge diverse utviklere har den blitt oppdatert flere ganger de siste årene, men situasjonen har blitt uholdbar hvis Microsoft bestemmer seg for å slutte å signere nye versjoner eller anser driverens underliggende filosofi som for risikabel.

Faktisk har Microsoft selv erkjent å være klar over rapporter om spill- og overvåkingsprogrammer som er flagget som trusler for å bruke usignerte versjoner av WinRing0. Samtidig som de sier at de fortsetter etterforskningen, har de også presisert at Defender vil fortsette å behandle usignerte drivere som trusler, og at de gjennomgår deteksjonslogikken for å unngå falske positiver, uten å gå på kompromiss med langsiktig beskyttelse.

Virkningen på brukerne: vanvittige vifter, ødelagt RGB-belysning og apper som ikke starter

Den mest synlige effekten for den gjennomsnittlige brukeren er at mange maskinvarekontrollverktøy slutter å virke over natten . Defender oppdager WinRing0, setter det i karantene eller sletter det, og dermed fjerner det en sentral del av disse programmene.

På noen systemer, så snart WinRing0 forsvinner, spinner viftene på full hastighet uten regulering fordi applikasjonen som administrerte dem ikke lenger kan kommunisere med sensorene eller hovedkortkontrolleren. På andre fryser RGB-belysningen eller blir avkonfigurert, eller de berørte appene lukkes rett og slett så snart de åpnes.

Det finnes også tilfeller av brukere som, etter å ha sett Defenders advarsel med alarmerende navn som VulnerableDriver:WinNT/Winring0.G eller Hacktool:Win32/WinRing0, har antatt at PC-en deres ble kompromittert av en spesielt sofistikert trojaner . Noen har til og med vurdert å installere Windows på nytt fra bunnen av av frykt for fjerntilgang, tasteloggere og andre slike mareritt.

I et tilfelle rapportert i forum, så en bruker en deteksjon i en fil koblet til Razer-programvare, prøvde å slette den, og Windows forhindret ham fra å gjøre det fordi den var "i bruk" av et annet program. Defender prøvde å slette den gjentatte ganger uten hell. Først da han manuelt lukket den relaterte prosessen fra Oppgavebehandling, klarte antivirusprogrammet å slette filen, og problemet forsvant.

I et annet tilfelle, etter et tilsynelatende blokkert forsøk på fjerntilgang, oppdaget en bruker WinRing0 og mistenkte en trojaner på høyt nivå. De startet datamaskinen i sikkermodus og kjørte en full skanning , og vurderte til og med seriøst å formatere systemet. Selv om forsiktighet alltid er tilrådelig i slike tilfeller, var det ikke nødvendigvis nødvendig å gå til den ekstreme grensen hvis den faktiske kilden var en driver for et kjent verktøy.

Alternativer for å fortsette å bruke programmene dine: unntak og alternativer

Hvis du absolutt trenger noen av de berørte applikasjonene (for eksempel et avansert overvåkingsverktøy, en viftekontroller, RGB-programvare eller til og med en kritisk tilgjengelighetsapp), har du flere alternativer, hver med sine egne implikasjoner. Det finnes ingen perfekt løsning , men snarere forskjellige måter å balansere risiko og bekvemmelighet på.

Det første alternativet er å se etter oppdateringer til selve applikasjonen . Noen utviklere har begynt å gi ut nye versjoner som fjerner WinRing0 eller erstatter det med en proprietær eller annen driver, selv om dette i mange tilfeller innebærer måneder med arbeid og en betydelig kostnad.

For eksempel forklarte SignalRGB at de sluttet å bruke WinRing0 i 2023 og utviklet sin egen SMBus-driver, nettopp for å unngå å stole på en systemnivådriver som kunne være sårbar eller komme i konflikt med andre programvareversjoner. De innrømmer selv at prosessen var vanskelig og krevde betydelige ingeniørressurser.

En annen mulighet er å bytte til alternative verktøy som ikke lenger er avhengige av WinRing0. Det finnes verktøy for maskinvareovervåking og -administrasjon som har tilpasset seg de nye kravene til kjernesignering og migrert til andre drivere, selv om de noen ganger mister noen avanserte funksjoner i prosessen.

For det tredje anbefaler noen utviklere og brukere forsiktig å legge til et unntak i Microsoft Defender for å tillate at WinRing0 fortsetter å fungere. Dette alternativet innebærer å akseptere risikoen for å beholde en sårbar driver på systemet, så det bør vurderes nøye, spesielt på datamaskiner med sensitive data eller de med kontinuerlig internettilgang.

Slik legger du til en WinRing0-unntakelse i Microsoft Defender (på egen risiko)

Før vi går inn på detaljene, er det viktig å understreke hva Microsoft offisielt sier: enhver endring som reduserer sikkerheten eller deaktiverer beskyttelse bør vurderes nøye . Disse tiltakene kan være nyttige som en midlertidig løsning på et spesifikt problem, men de innebærer alltid å ta ekstra risiko.

Hvis du bestemmer deg for å fortsette fordi du absolutt trenger et program som bruker WinRing0 (for eksempel for å kontrollere vifter på en datamaskin som overopphetes eller for et tilgjengelighetskrav), kan du legge til et unntak i Microsoft Defender Antivirus for å hindre at det blokkerer den relaterte filen eller mappen.

De generelle trinnene i Windows 10 og Windows 11 er som følger:

  • Åpne appen Windows-sikkerhet fra Start > Innstillinger > Oppdatering og sikkerhet > Windows-sikkerhet, eller ved å søke etter det i Start-menyen.
  • På hovedpanelet skriver du inn seksjonen Beskyttelse mot virus og trusler.
  • I delen Innstillinger for virus- og trusselbeskyttelse klikker du på Administrer innstillinger.
  • Bla nedover til du kommer til blokken utelukkelser og velg «Legg til eller fjern unntak».
  • Klikk på Legg til et ekskludering Velg deretter om du vil ekskludere en bestemt fil, en hel mappe eller en prosess. Velg deretter elementet som er relatert til WinRing0 eller det berørte programmet.

Fra det tidspunktet vil Defender slutte å skanne og blokkere alt du har lagt til i ekskluderingslisten. Dette kan løse maskinvarefeil, men det skaper også en blindsone i beskyttelsen din, så det bør bare gjøres når du vet nøyaktig hva du ekskluderer og hvorfor.

Hvis du er i tvil om den oppdagede trusselen egentlig bare er den sårbare driveren, eller om det kan være noe annet på systemet ditt, er det lurt å kjøre ytterligere skanninger med andre anti-malware-løsninger, se gjennom nylig installerte programmer og om nødvendig be om hjelp i spesialiserte fora før du fysisk åpner døren for potensiell skadelig programvare.

Hva du skal gjøre hvis Defender ikke sletter WinRing0 eller oppdager det kontinuerlig

I noen tilfeller kan Windows Defender gjentatte ganger forsøke å fjerne WinRing0 uten hell fordi filen brukes av et bakgrunnsprogram. Dette forårsaker en løkke med advarsler og fjerningsforsøk som ikke fører noen vei, mens brukeren gjentatte ganger ser det aktive trusselvarselet.

Den vanligste årsaken er at programmet som bruker driveren er åpent eller har en resident tjeneste. I denne situasjonen må du lukke programmet og tilhørende prosesser manuelt før antivirusprogrammet kan handle. Du kan gjøre dette ved hjelp av Oppgavebehandling:

  • Åpne Oppgavebehandling (Ctrl+Shift+Esc eller høyreklikk på oppgavelinjen > Oppgavebehandling).
  • Finn hovedprosessen til det relaterte programmet (f.eks. Razer-programvare, RGB-verktøy osv.) og avslutt det.
  • Sjekk også fanen bakgrunnsprosesser i tilfelle det finnes tjenester knyttet til det samme programmet.

Når du har stoppet alt som er avhengig av WinRing0, kjører du skanningen og fjerningen på nytt fra Windows Defender . I mer enn én anmeldelse har dette gjort det mulig for antivirusprogrammet å fjerne deteksjonen uten å måtte installere Windows på nytt eller ta mer drastiske tiltak.

Hvis deteksjonen gjentar seg, kan det hende at programmet installerer driveren på nytt eller genererer den på nytt hver gang det starter. I så fall må du bestemme deg for om du vil avinstallere programmet fullstendig, finne en oppdatert versjon som ikke bruker WinRing0, eller bruke ekskludering (på egen risiko) for å unngå denne vedvarende konflikten.

Tilbakemelding til Microsoft og utviklernes posisjon

Endringen i behandlingen av WinRing0 har skapt betydelig uro blant utviklere og avanserte brukere, fordi den direkte påvirker nesten hele økosystemet for tredjeparts maskinvareovervåking og -kontroll, spesielt åpen kildekode-prosjekter som er avhengige av drivere av denne typen.

Utviklere av verktøy som HWiNFO eller Fan Control har forklart at det å bytte driver ikke er en enkel mindre oppdatering , men innebærer å gjøre om en stor del av programmet, med en betydelig kostnad i tid og penger, alt etter årevis med arbeid og et omdømme bygget rundt disse verktøyene.

Microsoft har bare kommentert at de er klar over de falske positive rapportene og revurderer deteksjonslogikken sin for å forbedre den, men samtidig insisterer de på at usignerte eller potensielt sårbare drivere fortsatt vil bli behandlet som en trussel for å redusere langsiktig risiko.

Som svar på denne situasjonen har en nysgjerrig aktør dukket opp: iBuyPower, et selskap kjent for sine ferdigbygde spill-PC-er. Ifølge produktsjefen deres forsøker de å få tak i en oppdatert versjon av WinRing0 digitalt signert av Microsoft . Planen deres er at de, hvis de lykkes, vil dele dette signerte biblioteket med utviklermiljøet, slik at de kan distribuere versjoner av applikasjonene sine med en validert driver.

Selv om den signerte versjonen skulle komme, ville det underliggende problemet fortsatt være der: WinRing0 ville beholde sin grunnleggende design med svært bred kjernetilgang , så hvis skadelig programvare skulle klare å forfalske eller utnytte den, ville det fortsatt utgjøre en risiko. Mange eksperter mener at den eneste robuste løsningen er å migrere til nye drivere designet fra bunnen av, med strengere grenser og en mer moderne sikkerhetsmodell.

Slik sender du tilbakemeldinger og kontrollerer tilbakemeldingsnivået i Windows

Hvis du er berørt av disse deteksjonene og mener at Microsoft bør forbedre sin tilnærming, kan du sende inn tilbakemelding direkte fra Windows . Selskapet oppfordrer selv til bruk av innebygde verktøy for å rapportere problemer med Defender og andre systemkomponenter.

På den ene siden er Windows konfigurert til å automatisk be om tilbakemelding med jevne mellomrom. Hvis du vil sjekke eller justere denne innstillingen for automatisk tilbakemelding, kan du gjøre det slik:

  • Gå til Hjem > Innstillinger > Personvern og sikkerhet > Diagnostikk og tilbakemelding.
  • I delen Tilbakemeldingsfrekvens må du sørge for at den er satt til «Automatisk (anbefales)» hvis du vil at Windows skal be om tilbakemeldingen din med jevne mellomrom.

På den annen side kan du også sende inn tilbakemeldingen din manuelt via tilbakemeldingshuben når du vil, uten å vente på at systemet skal be deg om å:

  • Skriv inn «Tilbakemeldingssenter» i søkefeltet på oppgavelinjen og åpne det.
  • Gå til seksjonen i applikasjonen Kommentarer og velg «Legg til ny kommentar».
  • Velg en relevant kategori, for eksempel «Sikkerhet, personvern og kontoer > Microsoft Defender Antivirus for Windows».

På denne måten registreres erfaringene dine med WinRing0, falske positiver eller problemer med å administrere legitime drivere, og dette kan hjelpe Microsoft med å justere retningslinjene og deteksjonsverktøyene i fremtidige versjoner, i hvert fall i teorien.

Diagnostikk- og tilbakemeldingsinnstillingene lar deg også kontrollere hvilke data som sendes til Microsoft og på hvilket detaljnivå, noe som er viktig hvis du er bekymret for personvern. I den samme innstillingsdelen kan du se gjennom de tilgjengelige alternativene og justere dem etter dine preferanser.

I dag er situasjonen med WinRing0 et resultat av årevis med kompromisser mellom funksjonalitet og sikkerhet: en svært nyttig driver for tilgang til lavnivåmaskinvare , som også representerer en potensielt utnyttbar sårbarhet og nå har blitt målrettet av Microsoft Defender. Hvis du har mottatt et varsel, skyldes det mest sannsynlig et overvåkingsverktøy, programvare for viftekontroll eller RGB-programvare du har installert, og ikke nødvendigvis en nylig ankommet aggressiv trojaner. Derfra vil din beslutning være å oppdatere eller endre programvare når det er mulig, vurdere om det er verdt å beholde WinRing0 ved å opprette unntak og akseptere risikoen, eller ganske enkelt fjerne det for å prioritere strengere sikkerhet på systemet ditt.