- WinRing0 é um driver vulnerável usado por muitos aplicativos de monitoramento e controle de hardware, não um vírus clássico.
- O Microsoft Defender o sinaliza como uma ameaça devido à sua capacidade de acessar o kernel em profundidade e ao potencial de abuso por malware.
- Os usuários podem optar por atualizar ou substituir os aplicativos afetados, ou adicionar exclusões no Defender, por sua própria conta e risco.
- O setor está caminhando em direção a drivers mais seguros e com assinatura digital, embora a transição seja complexa, especialmente para projetos abertos.
Se você usa o Windows 10 ou o Windows 11 e recebeu repentinamente um alerta do Microsoft Defender sobre algo chamado HackTool:Win32/WinRing0 ou VulnerableDriver:WinNT/Winring0.G , é compreensível que você esteja preocupado e pense que seu PC está infectado por um Trojan grave. Para piorar a situação, suas ferramentas de monitoramento, ventoinhas ou iluminação RGB podem ter parado de funcionar repentinamente.
A primeira coisa que você deve saber é que, na maioria dos casos, você não está lidando com um vírus típico que infecta arquivos ou criptografa seu disco rígido , mas sim com um driver com uma vulnerabilidade conhecida que o Windows decidiu bloquear agressivamente. Isso não significa que seja completamente inofensivo, mas muda significativamente a forma como você lida com ele e decide se vale a pena mantê-lo ativo ou não.
O que é WinRing0 e por que o Windows Defender o detecta como uma ameaça?
O WinRing0 é um driver de acesso a hardware de baixo nível usado há anos em inúmeras aplicações de monitoramento e controle de PCs. Trata-se de uma biblioteca/driver que permite que um programa se comunique quase diretamente com o kernel do Windows e certos componentes da placa-mãe, contornando muitas das camadas usuais de proteção.
Graças a esse acesso profundo, o WinRing0 tornou-se muito popular entre aplicativos de terceiros que precisam ler sensores, gerenciar a velocidade das ventoinhas, controlar a iluminação RGB ou ajustar parâmetros do sistema. É uma das poucas opções gratuitas e de código aberto que permitem esse tipo de interação direta com o hardware.
O problema é que, em 2020, o driver WinRing0 foi listado como uma vulnerabilidade de segurança, CVE-2020-14979 . Essa vulnerabilidade permite que qualquer aplicativo (mesmo sem privilégios de administrador) solicite permissão para ler ou gravar em áreas protegidas da memória do sistema assim que o driver for carregado, abrindo caminho para a escalada de privilégios ou manipulação de processos críticos.
Por esse motivo, a Microsoft decidiu que drivers WinRing0 não assinados ou inseguros serão marcados no Defender como software potencialmente perigoso, aparecendo em detecções como Hacktool:Win32/Winring0 ou VulnerableDriver:WinNT/Winring0.G. Do ponto de vista técnico, a detecção é legítima: o driver possui uma vulnerabilidade real e pode ser explorado por malware.
Isso não significa que sua cópia específica do WinRing0 seja um vírus, mas sim que ela possui recursos que podem ser explorados por malware . Daí a confusão: o mesmo nome é usado tanto pelo driver legítimo quanto por certas ameaças que se disfarçam por trás dele para evitar a detecção.
Aplicações e ferramentas que dependem do WinRing0
Um dos motivos pelos quais esse problema gerou tanta repercussão é que muitos aplicativos populares dependem do WinRing0 para funcionar corretamente. Com o endurecimento das políticas do Microsoft Defender, esses aplicativos foram afetados por detecções, bloqueios e comportamentos incomuns nos computadores dos usuários.
Entre as ferramentas mais afetadas estão diversos programas de monitoramento de hardware, jogos e utilitários de gerenciamento de RGB ou ventoinhas. Vários relatos e depoimentos mencionam, por exemplo, CapFrameX, EVGA Precision X1 (versões antigas), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine e ZenTimings , entre muitos outros.
Além disso, alguns softwares de gerenciamento de periféricos e equipamentos de jogos de fabricantes já utilizaram o WinRing0 no passado. Um exemplo real encontrado em fóruns envolve um usuário que tinha o driver integrado a um aplicativo Razer Synapse em execução em segundo plano, o que impedia o Windows Defender de removê-lo diretamente, pois o arquivo estava sempre marcado como "em uso".
Em um cenário diferente, outro usuário explicou que o WinRing0 era essencial para um aplicativo de acessibilidade que precisava desativar temporariamente o dithering por motivos de saúde visual. Sem esse driver, ele literalmente não conseguia usar o laptop, e o Defender o excluía ou bloqueava sem lhe dar a opção de restaurá-lo facilmente.
Tudo isso significa que, repentinamente, após uma atualização das definições do Defender, muitos usuários descobriram que suas ferramentas favoritas param de iniciar , suas ventoinhas começam a girar na velocidade máxima descontroladamente ou a iluminação RGB fica desconfigurada, porque o driver central que orquestra tudo isso foi colocado em quarentena.
Riscos reais de segurança: vulnerabilidade versus vírus
É importante distinguir claramente entre os conceitos: WinRing0 não é um ransomware nem um típico trojan bancário , mas sim um controlador vulnerável que pode ser explorado por malware para assumir o controle do sistema com mais facilidade do que seria permitido.
Quando carregado no sistema, o WinRing0 fornece acesso irrestrito a recursos protegidos . Isso permite que qualquer processo instrua o driver a ler ou gravar em endereços de memória críticos, incluindo áreas onde residem outros processos, segredos, senhas temporárias ou até mesmo estruturas internas do kernel do Windows.
Do ponto de vista da segurança, isso é especialmente preocupante porque rompe uma das barreiras fundamentais que protegem o Windows : a separação entre o espaço do usuário e o espaço do kernel. Uma vulnerabilidade que explore o WinRing0 pode contornar muitas das defesas usuais sem precisar comprometer o próprio sistema operacional.
Por isso, a Microsoft optou por tratar versões não assinadas ou vulneráveis do WinRing0 como uma "ferramenta de hack" ou driver perigoso . E, pelo mesmo motivo, muitos especialistas recomendam evitá-lo sempre que possível, ou pelo menos limitar seu uso a situações muito específicas e controladas, como em máquinas de laboratório ou em ambientes onde o risco seja aceitável.
No entanto, o fato de o Defender sinalizar o WinRing0 não significa automaticamente que suas senhas foram roubadas, que um keylogger foi instalado ou que seus arquivos foram criptografados . Na maioria dos casos, a detecção ocorre porque um aplicativo legítimo já instalado usa esse driver, e o que mudou foram os critérios da Microsoft, não o seu comportamento.
Por que o Windows está bloqueando agora e o que a CrowdStrike tem a ver com isso?
Muitas pessoas se perguntam por que, se o WinRing0 é vulnerável há anos, o Defender só agora começou a bloqueá-lo de forma tão agressiva . Não há uma resposta oficial definitiva, mas existem várias pistas que ajudam a entender o contexto.
Por um lado, a Microsoft vem reforçando suas políticas de segurança para drivers de kernel há algum tempo . Após incidentes de grande impacto, como a vulnerabilidade do CrowdStrike, que paralisou sistemas em todo o mundo devido a uma falha em uma atualização de segurança, aumentou a pressão para limitar que tipo de software pode ser executado com privilégios tão elevados.
Além disso, há vários anos, a Microsoft exige que os drivers que acessam o kernel sejam assinados digitalmente usando um certificado de assinatura de kernel específico. A obtenção desse certificado exige que a empresa seja reconhecida e que pague pela assinatura, incorrendo em um custo recorrente — algo administrável para grandes empresas, mas difícil para muitos projetos de código aberto.
O WinRing0, por ser uma biblioteca de código aberto amplamente utilizada , recebeu correções e melhorias ao longo do tempo, mas cada nova versão precisa ser revisada e assinada para que o Windows a considere confiável. Segundo diversos desenvolvedores, ele recebeu várias correções nos últimos anos, mas a situação se tornará insustentável caso a Microsoft decida parar de assinar novas versões ou considere a filosofia subjacente do driver muito arriscada.
De fato, a própria Microsoft reconheceu estar ciente de relatos sobre jogos e aplicativos de monitoramento sinalizados como ameaças por utilizarem versões não assinadas do WinRing0. Embora afirmem que continuam investigando o caso, também esclareceram que o Defender continuará tratando drivers não assinados como ameaças e que estão revisando a lógica de detecção para evitar falsos positivos, sem comprometer a proteção a longo prazo.
O impacto nos usuários: ventoinhas descontroladas, iluminação RGB quebrada e aplicativos que não abrem.
O efeito mais visível para o usuário comum é que, da noite para o dia, muitas ferramentas de controle de hardware param de funcionar . O Defender detecta o WinRing0, coloca-o em quarentena ou o exclui e, ao fazer isso, desativa uma parte essencial desses programas.
Em alguns sistemas, assim que o WinRing0 desaparece, as ventoinhas giram em velocidade máxima sem controle, porque o aplicativo que as gerenciava não consegue mais se comunicar com os sensores ou com o controlador da placa-mãe. Em outros, a iluminação RGB congela ou fica desconfigurada, ou os aplicativos afetados simplesmente fecham assim que são abertos.
Há também casos de usuários que, ao verem o aviso do Defender com nomes alarmantes como VulnerableDriver:WinNT/Winring0.G ou Hacktool:Win32/WinRing0, presumiram que seus PCs foram comprometidos por um Trojan particularmente sofisticado . Alguns chegaram a considerar reinstalar o Windows do zero por medo de acesso remoto, keyloggers e outros pesadelos semelhantes.
Em um caso relatado em fóruns, um usuário viu uma detecção em um arquivo vinculado ao software da Razer, tentou excluí-lo, mas o Windows o impediu porque o arquivo estava "em uso" por outro programa. O Windows Defender tentou excluí-lo repetidamente, sem sucesso. Somente quando ele encerrou manualmente o processo relacionado pelo Gerenciador de Tarefas, o antivírus conseguiu excluir o arquivo e o problema desapareceu.
Em outro caso, após uma aparente tentativa de acesso remoto bloqueada, um usuário se deparou com a detecção do WinRing0 e suspeitou de um Trojan de alto nível. Ele inicializou o computador em modo de segurança e executou uma verificação completa , chegando a considerar seriamente a formatação do sistema. Embora a cautela seja sempre recomendável nesses casos, não era necessariamente preciso chegar a esse extremo se a origem do problema fosse um driver de uma ferramenta conhecida.
Opções para continuar usando seus programas: exclusões e alternativas
Se você realmente precisa de algum dos aplicativos afetados (por exemplo, uma ferramenta avançada de monitoramento, um controlador de ventoinhas, um software RGB ou até mesmo um aplicativo de acessibilidade essencial), você tem diversas opções, cada uma com suas próprias implicações. Não existe uma solução perfeita , mas sim diferentes maneiras de equilibrar risco e conveniência.
A primeira opção é procurar atualizações para o próprio aplicativo . Alguns desenvolvedores começaram a lançar novas versões que eliminam o WinRing0 ou o substituem por um driver proprietário ou diferente, embora em muitos casos isso envolva meses de trabalho e um custo considerável.
Por exemplo, a SignalRGB explicou que deixou de usar o WinRing0 em 2023 e desenvolveu seu próprio driver SMBus, justamente para evitar depender de um driver de sistema que pudesse ser vulnerável ou entrar em conflito com outras versões de software. Eles próprios admitem que o processo foi difícil e exigiu recursos de engenharia consideráveis.
Outra possibilidade é optar por ferramentas alternativas que não dependam mais do WinRing0. Existem utilitários de monitoramento e gerenciamento de hardware que se adaptaram aos novos requisitos de assinatura do kernel e migraram para outros drivers, embora às vezes percam alguns recursos avançados nesse processo.
Em terceiro lugar, alguns desenvolvedores e usuários recomendam, com cautela, adicionar uma exceção no Microsoft Defender para permitir que o WinRing0 continue funcionando. Essa opção envolve aceitar o risco de manter um driver vulnerável no sistema, portanto, deve ser cuidadosamente considerada, especialmente em computadores com dados confidenciais ou com acesso contínuo à internet.
Como adicionar uma exclusão WinRing0 no Microsoft Defender (por sua conta e risco)
Antes de entrarmos em detalhes, é importante enfatizar o que a Microsoft afirma oficialmente: qualquer alteração que reduza a segurança ou desative proteções deve ser cuidadosamente avaliada . Essas medidas podem ser úteis como uma solução temporária para um problema específico, mas sempre envolvem a assunção de riscos adicionais.
Se você decidir prosseguir porque realmente precisa de um aplicativo que usa o WinRing0 (por exemplo, para controlar as ventoinhas de um computador que superaquece ou para atender a um requisito de acessibilidade), você pode adicionar uma exceção no Microsoft Defender Antivirus para impedir que ele bloqueie o arquivo ou pasta em questão.
Os passos gerais no Windows 10 e no Windows 11 são os seguintes:
- Abra o aplicativo Segurança do Windows A partir de Iniciar > Configurações > Atualização e segurança > Segurança do Windows, ou pesquisando por ele no menu Iniciar.
- No painel principal, insira a seção Proteção contra vírus e ameaças.
- Na seção Configurações de proteção contra vírus e ameaças, clique em Gerenciar configurações.
- Desça a página até chegar ao bloco. Exclusões e selecione "Adicionar ou remover exclusões".
- Pressione sobre Adicionar uma exclusão Em seguida, escolha se deseja excluir um arquivo específico, uma pasta inteira ou um processo. Depois, selecione o item relacionado ao WinRing0 ou ao aplicativo afetado.
A partir desse momento, o Defender deixará de verificar e bloquear tudo o que você adicionou à lista de exclusões. Isso pode resolver problemas de hardware, mas também cria uma falha na sua proteção, portanto, só deve ser feito quando você souber exatamente o que está excluindo e por quê.
Se você tiver dúvidas se a ameaça detectada é realmente apenas o driver vulnerável ou se pode haver algo mais em seu sistema, é aconselhável executar verificações adicionais com outras soluções antimalware, revisar os programas instalados recentemente e, se necessário, pedir ajuda em fóruns especializados antes de abrir fisicamente a porta para um possível malware.
O que fazer se o Defender não excluir o WinRing0 ou o detectar continuamente?
Em alguns casos, o Windows Defender pode tentar remover o WinRing0 repetidamente sem sucesso, porque o arquivo está sendo usado por um programa em segundo plano. Isso causa um ciclo de avisos e tentativas de remoção que não leva a lugar nenhum, enquanto o usuário vê repetidamente o alerta de ameaça ativa.
A causa mais comum é que o aplicativo que utiliza o driver esteja aberto ou tenha algum serviço em execução. Nessa situação, você deve fechar manualmente o programa e seus processos associados para que o antivírus possa agir. Você pode fazer isso usando o Gerenciador de Tarefas:
- Abra o Administrador de tarefas (Ctrl+Shift+Esc ou clique com o botão direito do mouse na barra de tarefas > Gerenciador de Tarefas).
- Localize o processo principal do aplicativo relacionado (por exemplo, o software da Razer, ferramentas RGB, etc.) e encerre-o.
- Verifique também a aba de processos em segundo plano, caso haja serviços vinculados ao mesmo programa.
Depois de interromper tudo que depende do WinRing0, execute a verificação e a remoção novamente pelo Windows Defender . Em mais de um depoimento, fazer isso permitiu que o antivírus removesse a detecção sem a necessidade de reinstalar o Windows ou tomar medidas mais drásticas.
Se a detecção continuar ocorrendo, o aplicativo pode estar reinstalando ou regenerando o driver a cada inicialização. Nesse caso, você precisará decidir se desinstala o programa completamente, encontra uma versão atualizada que não utilize o WinRing0 ou usa a exclusão (por sua conta e risco) para evitar esse conflito persistente.
Feedback para a Microsoft e a posição dos desenvolvedores
A mudança no tratamento do WinRing0 gerou considerável inquietação entre desenvolvedores e usuários avançados, pois impacta diretamente quase todo o ecossistema de monitoramento e controle de hardware de terceiros, especialmente projetos de código aberto que dependem de drivers desse tipo.
Os desenvolvedores de ferramentas como HWiNFO ou Fan Control explicaram que a alteração do driver não é uma simples atualização , mas envolve refazer grande parte do programa, com um custo significativo em tempo e dinheiro, tudo isso após anos de trabalho e uma reputação construída em torno dessas ferramentas.
A Microsoft apenas comentou que está ciente dos relatórios de falsos positivos e que está reavaliando sua lógica de detecção para aprimorá-la, mas, ao mesmo tempo, insiste que drivers não assinados ou potencialmente vulneráveis continuarão sendo tratados como uma ameaça para reduzir o risco a longo prazo.
Em resposta a essa situação, um participante curioso entrou em cena: a iBuyPower, empresa conhecida por seus PCs gamers pré-montados. Segundo seu gerente de produto, eles estão tentando obter uma versão atualizada do WinRing0 com assinatura digital da Microsoft . O plano é que, se tiverem sucesso, compartilharão essa biblioteca assinada com a comunidade de desenvolvedores para que possam distribuir versões de seus aplicativos com um driver validado.
Mesmo que essa versão assinada fosse lançada, o problema fundamental persistiria: o WinRing0 manteria seu projeto básico de acesso ao kernel muito amplo , de modo que, se um malware conseguisse falsificá-lo ou explorá-lo, ainda representaria um risco. Muitos especialistas acreditam que a única solução robusta é migrar para novos drivers projetados do zero, com limites mais rigorosos e um modelo de segurança mais moderno.
Como enviar feedback e controlar o nível de feedback no Windows
Se você for afetado por essas detecções e acreditar que a Microsoft deveria aprimorar sua abordagem, pode enviar feedback diretamente pelo Windows . A própria empresa incentiva o uso de ferramentas integradas para relatar problemas com o Defender e outros componentes do sistema.
Por um lado, o Windows está configurado para solicitar seu feedback automaticamente de tempos em tempos. Se você quiser verificar ou ajustar essa configuração de feedback automático, pode fazê-lo da seguinte forma:
- Ir para Início > Configurações > Privacidade e segurança > Diagnóstico e feedback.
- Na seção Frequência de feedback, certifique-se de que esteja definida como "Automaticamente (recomendado)" se desejar que o Windows solicite seu feedback periodicamente.
Por outro lado, você também pode enviar seu feedback manualmente através da Central de Feedback quando quiser, sem precisar esperar que o sistema solicite:
- Digite "Central de Feedback" na caixa de pesquisa da barra de tarefas e abra-a.
- Dentro do aplicativo, acesse a seção comentários e selecione "Adicionar novo comentário".
- Selecione uma categoria relevante, por exemplo, "Segurança, privacidade e contas > Microsoft Defender Antivírus para Windows".
Dessa forma, sua experiência com o WinRing0, falsos positivos ou dificuldades no gerenciamento de drivers legítimos é registrada e pode ajudar a Microsoft a ajustar suas políticas e ferramentas de detecção em versões futuras, pelo menos em teoria.
As configurações de diagnóstico e feedback também permitem controlar quais dados são enviados à Microsoft e com qual nível de detalhamento, o que é importante se você se preocupa com a privacidade. Nessa mesma seção de configurações, você pode revisar as opções disponíveis e ajustá-las de acordo com sua preferência.
Hoje, a situação com o WinRing0 é resultado de anos de concessões entre funcionalidade e segurança: um driver muito útil para acessar hardware de baixo nível , que também representa uma vulnerabilidade potencialmente explorável e que agora é alvo do Microsoft Defender. Se você recebeu um alerta, é muito provável que seja devido a uma ferramenta de monitoramento, software de controle de ventoinhas ou software RGB que você instalou, e não necessariamente a um Trojan agressivo recém-chegado. A partir daí, sua decisão será atualizar ou trocar o software quando possível, avaliar se vale a pena manter o WinRing0 criando exclusões e aceitando o risco, ou simplesmente removê-lo para priorizar uma segurança mais rigorosa em seu sistema.