- WinRing0 er en sårbar driver som brukes av mange apper for maskinvareovervåking og -kontroll, ikke et klassisk virus.
- Microsoft Defender markerer det som en trussel på grunn av dens evne til å få dyp tilgang til kjernen og potensialet for misbruk av skadelig programvare.
- Brukere kan velge å oppdatere eller erstatte berørte apper, eller legge til unntak i Defender på egen risiko.
- Bransjen beveger seg mot sikrere og mer signerte sjåfører, selv om overgangen er kompleks, spesielt for åpne prosjekter.
Hvis du bruker Windows 10 eller Windows 11 og plutselig får et Microsoft Defender-varsel om noe som heter HackTool: Win32/WinRing0 eller sårbar driver: WinNT/Winring0.GDet er normalt å være redd og tro at du har en alvorlig trojaner på PC-en. For å gjøre vondt verre kan overvåkingsverktøyene, viftene eller RGB-belysningen plutselig ha sluttet å virke.
Det første du bør vite er at i de fleste tilfeller, Dette er ikke et typisk virus som infiserer filer eller krypterer disken din.Det er snarere en driver med en kjent sårbarhet som Windows aggressivt har blokkert. Dette betyr ikke at den er helt ufarlig, men den endrer betydelig hvordan du nærmer deg den og bestemmer deg for om det er verdt å holde den aktiv eller ikke.
Hva er WinRing0, og hvorfor oppdager Windows Defender det som en trussel?
WinRing0 er en lavnivå maskinvaretilgangskontroller Den har blitt brukt i årevis i en rekke PC-overvåkings- og kontrollapplikasjoner. Det er et bibliotek/en driver som lar et program kommunisere nesten direkte med Windows-kjernen og visse hovedkortkomponenter, og omgå mange av de vanlige beskyttelseslagene.
Takket være den dype tilgangen, WinRing0 har blitt veldig populært blant tredjepartsapplikasjoner De må lese sensorer, administrere viftehastigheter, kontrollere RGB-belysning eller finjustere systemparametere. Det er et av få gratis og åpen kildekode-alternativer som tillater denne typen tett samhandling med maskinvaren.
Problemet er at WinRing0-driveren i 2020 var oppført som sikkerhetssårbarhet CVE-2020-14979Denne sårbarheten lar ethvert program (selv uten administratorrettigheter) be om tillatelse til å lese eller skrive til beskyttede områder av systemminnet når driveren er lastet inn i systemet, noe som åpner døren for rettighetseskalering eller manipulering av kritiske prosesser.
Av denne grunn har Microsoft bestemt at Usignerte eller usikre WinRing0-drivere er flagget i Defender som potensielt farlig programvare, som dukker opp under deteksjoner som Hacktool:Win32/Winring0 eller VulnerableDriver:WinNT/Winring0.G. Deteksjonen er, fra et teknisk synspunkt, legitim: driveren har en reell sårbarhet og kan misbrukes av skadelig programvare.
Det betyr ikke at din spesifikke kopi av WinRing0 er et virus, men snarere at Den har funksjoner som skadelig programvare kan utnytte.Derav forvirringen: det samme navnet brukes av både den legitime sjåføren og visse trusler som kamuflerer seg bak det for å gå ubemerket hen.
Applikasjoner og verktøy som er avhengige av WinRing0
En av grunnene til at dette problemet har skapt så mye støy er at Mange populære applikasjoner er avhengige av WinRing0 for å fungere riktig. Med innstrammingen av Microsoft Defender-retningslinjene har alle disse blitt plaget av deteksjoner, blokkeringer og merkelig oppførsel på brukernes PC-er.
Blant de mest berørte verktøyene er en rekke maskinvareovervåkingsprogrammer, spill og RGB- eller viftestyringsverktøy. Ulike rapporter og vitnesbyrd nevner for eksempel CapFrameX, EVGA Precision X1 (eldre versjoner), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine eller ZenTimings, blant mange andre.
Også noen produsentsuiter WinRing0 har tidligere blitt brukt til å administrere periferiutstyr og spillutstyr. Et eksempel fra den virkelige verden sett på forum involverer en bruker som hadde driveren integrert i en Razer Synapse-app som kjørte i bakgrunnen, noe som forhindret Windows Defender fra å slette den direkte fordi filen alltid var merket som «i bruk».
I et annet scenario forklarte en annen bruker at WinRing0 var viktig for en tilgjengelighetsapplikasjon Han måtte midlertidig deaktivere dithering av hensyn til øyehelsen. Uten den driveren kunne han bokstavelig talt ikke bruke den bærbare datamaskinen sin, og Defender ville slette eller blokkere den uten å gi ham muligheten til å enkelt gjenopprette den.
Alt dette forårsaker en plutselig, etter en oppdatering av Defender-definisjonene, Mange brukere har opplevd at favorittverktøyene deres slutter å starteViftene begynner å spinne ukontrollert med maksimal hastighet, eller RGB-belysningen blir ukonfigurert fordi den sentrale driveren som orkestrerer alt dette har blitt satt i karantene.
Reelle sikkerhetsrisikoer: sårbarhet kontra virus
Det er praktisk å skille konsepter godt: WinRing0 er ikke ransomware eller en typisk banktrojanerDet er imidlertid en sårbar kontroller som kan utnyttes av skadelig programvare til å ta kontroll over systemet lettere enn det burde være tillatt.
Når WinRing0 er lastet inn i systemet, tilbyr den en ubegrenset tilgang til beskyttede ressurserDette lar enhver prosess instruere driveren til å lese eller skrive til kritiske minneadresser, inkludert områder der andre prosesser, hemmeligheter, midlertidige passord eller til og med interne Windows-kjernestrukturer befinner seg.
Fra et sikkerhetssynspunkt er dette spesielt bekymringsfullt fordi Det bryter en av de grunnleggende barrierene som beskytter WindowsSkillet mellom brukerområde og kjerneområde. En utnyttelse som misbruker WinRing0 kan omgå mange standardforsvar uten å kompromittere selve operativsystemet.
Derfor har Microsoft valgt å behandle usignerte eller sårbare versjoner av WinRing0 som «hacktool» eller farlig driverOg av samme grunn anbefaler mange eksperter å unngå det når det er mulig, eller i det minste begrense det til svært spesifikke og kontrollerte situasjoner, for eksempel i laboratoriemaskiner eller miljøer der risikoen antas.
Det at Defender markerer WinRing0 betyr imidlertid ikke automatisk at passordene dine har blitt stjålet, en keylogger har blitt installert, eller filene dine har blitt kryptert.I de fleste tilfeller skjer deteksjonen fordi et legitimt program som allerede var installert bruker den driveren, og det som har endret seg er Microsofts kriterier, ikke din oppførsel.
Hvorfor blokkerer Windows det nå, og hva har CrowdStrike med det å gjøre?
Mange har lurt på hvorfor, hvis WinRing0 har vært sårbar i årevis, Forsvareren har begynt å blokkere den så aggressivt akkurat nå.Det finnes ikke noe enkelt, offisielt svar, men det finnes flere ledetråder som bidrar til å forstå konteksten.
På den ene siden har Microsoft strammet inn sin sikkerhetspolicyer for kjernedrivereEtter hendelser med stor innvirkning, som CrowdStrike-bruddet, som tok systemer over hele verden offline på grunn av et problem i en sikkerhetsoppdatering, har presset økt for å begrense hvilken type programvare som kan kjøre med så dype rettigheter.
Videre har Microsoft i noen år nå krevd at Driverne som får tilgang til kjernen er digitalt signert gjennom et spesifikt kjernesigneringssertifikat. Å skaffe seg dette sertifikatet krever at man er et anerkjent selskap og betaler for signaturen, med en tilbakevendende kostnad, noe som er håndterbart for store selskaper, men komplisert for mange åpen kildekode-prosjekter.
WinRing0, som er et bibliotek av åpen kildekode og mye bruktDen har mottatt oppdateringer og forbedringer, men hver ny versjon må gjennomgås og signeres for Windows for at den skal anses som pålitelig. Ifølge diverse utviklere har den blitt oppdatert flere ganger de siste årene, men situasjonen har blitt uholdbar hvis Microsoft bestemmer seg for å slutte å signere nye versjoner eller anser driverens underliggende filosofi som for risikabel.
Faktisk har Microsoft selv erkjent det er klar over rapportene om spillapplikasjoner og overvåking flagget som en trussel for bruk av usignerte versjoner av WinRing0. Selv om de sier at de fortsetter å etterforske, har de også gjort det klart at Defender vil fortsette å behandle usignerte drivere som en trussel, og at de gjennomgår deteksjonslogikken for å unngå falske positiver, men uten å gi avkall på langsiktig beskyttelse.
Virkningen på brukerne: vanvittige vifter, ødelagt RGB-belysning og apper som ikke starter
Den mest synlige effekten for den gjennomsnittlige brukeren er at den over natten, Mange maskinvarekontrollverktøy slutter å virkeDefender oppdager WinRing0, setter den i karantene eller sletter den, og ved å gjøre det fjerner den deler av kjernen i disse programmene.
På noen systemer, så snart WinRing0 forsvinner, bytter viftene til roter med maksimal hastighet uten reguleringfordi applikasjonen som administrerte dem ikke lenger kan kommunisere med sensorene eller hovedkortkontrolleren. I andre tilfeller fryser RGB-belysningen eller blir avkonfigurert, eller de berørte appene lukkes rett og slett så snart de åpnes.
Det finnes også tilfeller av brukere som, etter å ha sett Defender-advarselen med så alarmerende navn som VulnerableDriver:WinNT/Winring0.G eller Hacktool:Win32/WinRing0, har trodd at PC-en hans ble kompromittert av en spesielt avansert trojaner.Noen har til og med vurdert å installere Windows på nytt fra bunnen av av frykt for fjerntilgang, tasteloggere og andre mareritt.
I et tilfelle rapportert i forum, så en bruker deteksjonen i en fil lenket til Razer-programvare, prøvde å slette den, og Windows forhindret ham fra å gjøre det fordi den var "i bruk" av et annet program. Defender prøvde å fjerne den gjentatte ganger uten hell. Først da Jeg lukket den relaterte prosessen manuelt fra Oppgavebehandling.Antivirusprogrammet klarte å slette filen, og problemet forsvant.
I et annet vitnesbyrd, etter et tilsynelatende blokkert forsøk på fjerntilgang, oppdaget en bruker WinRing0 og trodde han hadde en trojaner på høyt nivå. Han startet datamaskinen i sikkermodus og kjørte en full skanning.De vurderte til og med seriøst å formatere systemet. Selv om forsiktighet alltid er tilrådelig i slike tilfeller, var det ikke nødvendigvis nødvendig å gå til den ekstreme grensen hvis den faktiske årsaken var en driver for et kjent verktøy.
Alternativer for å fortsette å bruke programmene dine: unntak og alternativer
Hvis du absolutt trenger noen av de berørte applikasjonene (for eksempel et avansert overvåkingsverktøy, en viftekontroller, RGB-programvare eller til og med en kritisk tilgjengelighetsapp), har du flere alternativer, hver med sine egne implikasjoner. Det finnes ingen perfekt løsningmen forskjellige måter å balansere risiko og komfort på.
Det første alternativet er sjekk etter oppdateringer for selve applikasjonenNoen utviklere har begynt å gi ut nye versjoner som fjerner WinRing0 eller erstatter det med en proprietær eller annen driver, selv om dette i mange tilfeller innebærer måneder med arbeid og en betydelig kostnad.
For eksempel forklarte SignalRGB at De sluttet å bruke WinRing0 i 2023. De utviklet sin egen SMBus-kontroller nettopp for å unngå å stole på en systemnivådriver som kunne være sårbar eller komme i konflikt med andre programvareversjoner. De innrømmer selv at prosessen var vanskelig og krevde betydelige tekniske ressurser.
En annen mulighet er bytte til alternative verktøy som ikke lenger er avhengige av WinRing0. Det finnes verktøy for maskinvareovervåking og -administrasjon som har tilpasset seg de nye kravene til kjernesignering og har migrert til andre drivere, selv om de noen ganger mister noen avanserte funksjoner underveis.
For det tredje anbefaler noen utviklere og brukere, med mange forbehold, Legg til et unntak i Microsoft Defender for å la WinRing0 fortsette å fungere. Dette alternativet innebærer å akseptere risikoen ved å opprettholde en sårbar driver på systemet, så det bør vurderes nøye, spesielt på datamaskiner med sensitiv informasjon eller de som kontinuerlig er eksponert for internett.
Slik legger du til en WinRing0-unntakelse i Microsoft Defender (på egen risiko)
Før vi går inn på detaljene, er det viktig å fremheve hva Microsoft offisielt uttaler: Enhver endring som reduserer sikkerheten eller deaktiverer beskyttelse bør vurderes nøye.Disse tiltakene kan være nyttige som en midlertidig løsning på et spesifikt problem, men de innebærer alltid å ta en ekstra risiko.
Hvis du bestemmer deg for å fortsette fordi du absolutt trenger et program som bruker WinRing0 (for eksempel for å kontrollere vifter på en datamaskin som overopphetes eller på grunn av et tilgjengelighetskrav), kan du Legg til et unntak i Microsoft Defender Antivirus slik at den slutter å blokkere den relaterte filen eller mappen.
De generelle trinnene i Windows 10 og Windows 11 er som følger:
- Åpne appen Windows-sikkerhet fra Start > Innstillinger > Oppdatering og sikkerhet > Windows-sikkerhet, eller ved å søke etter det i Start-menyen.
- På hovedpanelet skriver du inn seksjonen Beskyttelse mot virus og trusler.
- I delen Innstillinger for virus- og trusselbeskyttelse klikker du på Administrer innstillinger.
- Bla nedover til du kommer til blokken utelukkelser og velg «Legg til eller fjern unntak».
- Klikk på Legg til et ekskludering Velg deretter om du vil ekskludere en bestemt fil, en hel mappe eller en prosess. Velg deretter elementet som er relatert til WinRing0 eller det berørte programmet.
Fra det øyeblikket av, Forsvareren vil slutte å analysere og blokkere det du har satt på ekskluderingslisten. Dette kan løse driftsproblemer med maskinvareverktøyene dine, men det skaper også en blindsone i sikkerheten din, så det bør bare gjøres når du vet nøyaktig hva du ekskluderer og hvorfor.
Hvis du er i tvil om den oppdagede trusselen egentlig bare er den sårbare driveren, eller om det kan være noe annet i systemet ditt, er det klokt å gjøre det. stole på ytterligere analyse I tillegg til andre løsninger for å beskytte mot skadelig programvare, bør du gjennomgå nylig installerte programmer og om nødvendig søke hjelp i spesialiserte fora før du fysisk åpner døren for potensiell skadelig programvare.
Hva du skal gjøre hvis Defender ikke sletter WinRing0 eller oppdager det kontinuerlig
I noen tilfeller kan Windows Defender har gjentatte ganger prøvd å fjerne WinRing0 uten hell fordi filen brukes av et program i bakgrunnen. Dette forårsaker en løkke med advarsler og slettingsforsøk som ikke fører noen vei, mens brukeren gjentatte ganger ser det aktive trusselvarselet.
Den vanligste årsaken er at programmet som bruker driveren er åpent eller har en resident tjeneste. I så fall, Programmet og tilhørende prosesser må lukkes manuelt. før antivirusprogrammet kan reagere. Du kan gjøre dette ved hjelp av Oppgavebehandling:
- Åpne Oppgavebehandling (Ctrl+Shift+Esc eller høyreklikk på oppgavelinjen > Oppgavebehandling).
- Finn hovedprosessen til det relaterte programmet (f.eks. Razer-programvare, RGB-verktøy osv.) og avslutt det.
- Sjekk også fanen bakgrunnsprosesser i tilfelle det finnes tjenester knyttet til det samme programmet.
Når du har stoppet alt som er avhengig av WinRing0, gå tilbake til Kjør skanningen og fjerningen fra DefenderI mer enn én attest har dette gjort det mulig for antivirusprogrammet å fjerne deteksjonen uten å måtte installere Windows på nytt eller gjøre noe mer drastisk.
Hvis deteksjonen fortsetter å gjenta seg, kan applikasjonen gå tilbake til installer driveren på nytt eller regenerer den hver gang det starter. I så fall må du bestemme deg for om du foretrekker å avinstallere programmet fullstendig, se etter en oppdatert versjon som ikke bruker WinRing0, eller ty til ekskludering (med tanke på risikoen) for å unngå den vedvarende konflikten.
Tilbakemelding til Microsoft og utviklernes posisjon
Endringen i behandlingen av WinRing0 har skapt betydelig uro blant utviklere og avanserte brukere, fordi Det påvirker direkte nesten hele økosystemet for maskinvareovervåking og -kontroll. fra tredjeparter, spesielt åpen kildekode-prosjekter som er avhengige av drivere av denne typen.
Utviklere av verktøy som HWiNFO eller Fan Control har forklart at Å bytte drivere er ikke en enkel liten oppdatering.men det innebærer å gjøre en stor del av programmet på nytt, med en betydelig kostnad i tid og penger, alt etter årevis med arbeid og et omdømme bygget rundt disse verktøyene.
Microsoft har bare kommentert at De er klar over rapportene om falske positive resultater De revurderer deteksjonslogikken for å forbedre den, men insisterer samtidig på at usignerte eller potensielt sårbare sjåfører fortsatt vil bli behandlet som en trussel for å redusere langsiktig risiko.
Som svar på denne situasjonen har en nysgjerrig aktør kommet på banen: iBuyPower, et selskap kjent for sine ferdigbygde spill-PC-er. Ifølge produktdirektøren, De prøver å få tak i en oppdatert versjon av WinRing0 digitalt signert av Microsoft.Ideen deres er at hvis de lykkes, vil de dele dette signerte biblioteket med utviklermiljøet, slik at de kan distribuere versjoner av applikasjonene sine med en validert driver.
Selv om den signerte versjonen kommer, vil det underliggende problemet fortsatt være der: WinRing0 ville beholde sin grunnleggende design med svært bred tilgang til kjernenDerfor, selv om skadelig programvare skulle klare å etterligne eller utnytte den, ville det fortsatt utgjøre en risiko. Mange eksperter mener at den eneste robuste løsningen er å migrere til nye drivere designet fra bunnen av, med strengere grenser og en mer moderne sikkerhetsmodell.
Slik sender du tilbakemeldinger og kontrollerer tilbakemeldingsnivået i Windows
Hvis du er berørt av disse oppdagelsene og mener at Microsoft bør forbedre sin tilnærming, kan du Send tilbakemelding direkte fra WindowsSelskapet oppfordrer selv til bruk av innebygde verktøy for å rapportere problemer med Defender og andre systemkomponenter.
På den ene siden er Windows konfigurert til å automatisk be om tilbakemelding med jevne mellomrom. Hvis du vil sjekke eller justere denne innstillingen for automatisk tilbakemelding, kan du gjøre det slik:
- Gå til Hjem > Innstillinger > Personvern og sikkerhet > Diagnostikk og tilbakemelding.
- I delen Tilbakemeldingsfrekvens må du sørge for at den er satt til «Automatisk (anbefales)» hvis du vil at Windows skal be om tilbakemeldingen din med jevne mellomrom.
På den annen side kan du også sende inn meningene dine manuelt via Meningssenter (Tilbakemeldingssenter) når du vil, uten å vente på at systemet skal spørre deg:
- Skriv inn «Tilbakemeldingssenter» i søkefeltet på oppgavelinjen og åpne det.
- Gå til seksjonen i applikasjonen Kommentarer og velg «Legg til ny kommentar».
- Velg en relevant kategori, for eksempel «Sikkerhet, personvern og kontoer > Microsoft Defender Antivirus for Windows».
På denne måten registreres dine erfaringer med WinRing0, falske positiver eller problemer med å administrere legitime drivere, og disse kan brukes av Microsoft. Juster retningslinjene og deteksjonsverktøyene dine i fremtidige versjoner, i hvert fall i teorien.
Diagnostikk- og tilbakemeldingsinnstillingene lar deg også kontrollere hvilke data sendes til Microsoft Og med hvilket detaljnivå, noe som er relevant hvis du er bekymret for personvern. I den samme innstillingsdelen kan du se gjennom de tilgjengelige alternativene og justere dem etter dine preferanser.
I dag er situasjonen med WinRing0 et resultat av årevis med kompromisser mellom funksjonalitet og sikkerhet: En veldig nyttig driver for tilgang til lavnivåmaskinvare.Denne sårbarheten, som potensielt kan utnyttes, har nå blitt gransket av Microsoft Defender. Hvis du har mottatt et varsel, skyldes det mest sannsynlig et overvåkingsverktøy, programvare for viftekontroll eller RGB-belysningsprogramvare du har installert, og ikke nødvendigvis en nylig ankommet aggressiv trojaner. Derfra vil din beslutning være å oppdatere eller endre programvaren din når det er mulig, vurdere om det er verdt å beholde WinRing0 ved å opprette unntak og akseptere risikoen, eller ganske enkelt fjerne den helt for å prioritere strengere sikkerhet på datamaskinen din.