- WinRing0 é um driver vulnerável usado por muitos aplicativos de monitoramento e controle de hardware, não um vírus clássico.
- O Microsoft Defender o sinaliza como uma ameaça devido à sua capacidade de acessar o kernel em profundidade e ao potencial de abuso por malware.
- Os usuários podem optar por atualizar ou substituir os aplicativos afetados, ou adicionar exclusões no Defender, por sua própria conta e risco.
- O setor está caminhando em direção a drivers mais seguros e com assinatura digital, embora a transição seja complexa, especialmente para projetos abertos.
Se você usa o Windows 10 ou o Windows 11 e de repente recebe um alerta do Microsoft Defender sobre algo chamado HackTool:Win32/WinRing0 ou VulnerableDriver:WinNT/Winring0.GÉ normal sentir medo e pensar que seu computador está infectado por um Trojan grave. Para piorar a situação, suas ferramentas de monitoramento, ventoinhas ou iluminação RGB podem ter parado de funcionar repentinamente.
A primeira coisa que você deve saber é que, na maioria dos casos, Este não é um vírus típico que infecta arquivos ou criptografa seu disco.Na verdade, trata-se de um driver com uma vulnerabilidade conhecida que o Windows bloqueou de forma rigorosa. Isso não significa que seja completamente inofensivo, mas altera significativamente a forma como você o utiliza e decide se vale a pena mantê-lo ativo ou não.
O que é WinRing0 e por que o Windows Defender o detecta como uma ameaça?
WinRing0 é um controlador de acesso de hardware de baixo nível É utilizado há anos em inúmeras aplicações de monitoramento e controle de PCs. Trata-se de uma biblioteca/driver que permite que um programa se comunique quase diretamente com o kernel do Windows e com certos componentes da placa-mãe, contornando muitas das camadas usuais de proteção.
Graças a esse acesso profundo, O WinRing0 tornou-se muito popular entre os aplicativos de terceiros. Eles precisam ler sensores, gerenciar a velocidade das ventoinhas, controlar a iluminação RGB ou ajustar parâmetros do sistema. É uma das poucas opções gratuitas e de código aberto que permitem esse tipo de interação próxima com o hardware.
O problema é que, em 2020, o driver WinRing0 estava listado como vulnerabilidade de segurança CVE-2020-14979Essa vulnerabilidade permite que qualquer aplicativo (mesmo sem privilégios de administrador) solicite permissão para ler ou gravar em áreas protegidas da memória do sistema assim que o driver for carregado no sistema, abrindo caminho para a escalada de privilégios ou manipulação de processos críticos.
Por esse motivo, a Microsoft decidiu que Drivers WinRing0 não assinados ou inseguros são sinalizados no Defender. como software potencialmente perigoso, aparecendo em detecções como Hacktool:Win32/Winring0 ou VulnerableDriver:WinNT/Winring0.G. A detecção, do ponto de vista técnico, é legítima: o driver possui uma vulnerabilidade real e pode ser explorado por malware.
Isso não significa que sua cópia específica do WinRing0 seja um vírus, mas sim que Possui funcionalidades que podem ser exploradas por malware.Daí a confusão: o mesmo nome é usado tanto pelo motorista legítimo quanto por certas ameaças que se camuflam atrás dele para passar despercebidas.
Aplicações e ferramentas que dependem do WinRing0
Um dos motivos pelos quais essa questão gerou tanta polêmica é que Muitos aplicativos populares dependem do WinRing0. para funcionar corretamente. Com o endurecimento das políticas do Microsoft Defender, todos eles têm sido afetados por detecções, bloqueios e comportamentos estranhos nos PCs dos usuários.
Entre as ferramentas mais afetadas estão diversos programas de monitoramento de hardware, jogos e utilitários de gerenciamento de RGB ou ventoinhas. Vários relatórios e depoimentos mencionam, por exemplo, CapFrameX, EVGA Precision X1 (versões antigas), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine ou ZenTimings, Entre muitos outros.
Também alguns suítes do fabricante O WinRing0 já foi usado para gerenciar periféricos e equipamentos de jogos. Um exemplo real encontrado em fóruns envolve um usuário que tinha o driver integrado a um aplicativo Razer Synapse que rodava em segundo plano, impedindo que o Windows Defender o excluísse diretamente, pois o arquivo estava sempre marcado como "em uso".
Em um cenário diferente, outro usuário explicou que WinRing0 era essencial para uma aplicação de acessibilidade Ele precisava desativar temporariamente o dithering por motivos de saúde ocular. Sem esse driver, ele literalmente não conseguia usar o laptop, e o Defender o excluía ou bloqueava sem lhe dar a opção de restaurá-lo facilmente.
Tudo isso causa um problema repentino, após uma atualização das definições do Defender, Muitos usuários relataram que suas ferramentas favoritas pararam de iniciar.As ventoinhas começam a girar na velocidade máxima descontroladamente, ou a iluminação RGB fica desconfigurada, porque o driver central que orquestra tudo isso foi colocado em quarentena.
Riscos reais de segurança: vulnerabilidade versus vírus
É conveniente separar bem os conceitos: WinRing0 não é um ransomware nem um trojan bancário típico.No entanto, trata-se de um controlador vulnerável que pode ser explorado por malware para assumir o controle do sistema com mais facilidade do que seria permitido.
Uma vez carregado no sistema, o WinRing0 oferece um acesso irrestrito a recursos protegidosIsso permite que qualquer processo instrua o driver a ler ou gravar em endereços de memória críticos, incluindo áreas onde residem outros processos, segredos, senhas temporárias ou até mesmo estruturas internas do kernel do Windows.
Do ponto de vista da segurança, isso é especialmente preocupante porque Isso rompe uma das barreiras fundamentais que protegem o Windows.A separação entre o espaço do usuário e o espaço do kernel. Uma vulnerabilidade que explora o WinRing0 pode contornar muitas defesas padrão sem comprometer o próprio sistema operacional.
É por isso que a Microsoft optou por tratar versões não assinadas ou vulneráveis do WinRing0 como "hacktool" ou motorista perigosoE, pelo mesmo motivo, muitos especialistas recomendam evitá-lo sempre que possível, ou pelo menos limitá-lo a situações muito específicas e controladas, como em máquinas de laboratório ou ambientes onde o risco é presumido.
No entanto, o fato de o Defender marcar WinRing0 não significa automaticamente que Suas senhas foram roubadas, um keylogger foi instalado ou seus arquivos foram criptografados.Na maioria dos casos, a detecção ocorre porque um aplicativo legítimo que já estava instalado usa esse driver, e o que mudou foram os critérios da Microsoft, não o seu comportamento.
Por que o Windows está bloqueando agora e o que a CrowdStrike tem a ver com isso?
Muitas pessoas se perguntam por que, se o WinRing0 tem sido vulnerável por anos, O Defender começou a bloquear isso de forma muito agressiva agora.Não existe uma única resposta oficial definitiva, mas há várias pistas que ajudam a compreender o contexto.
Por um lado, a Microsoft tem vindo a apertar o cerco à sua segurança. políticas de segurança para drivers de kernelApós incidentes de grande impacto, como a violação de segurança da CrowdStrike, que deixou sistemas offline em todo o mundo devido a um problema em uma atualização de segurança, aumentou a pressão para limitar que tipo de software pode ser executado com privilégios tão elevados.
Além disso, há alguns anos a Microsoft exige que Os drivers que acessam o kernel são assinados digitalmente. por meio de um certificado de assinatura de kernel específico. A obtenção desse certificado exige que a empresa seja reconhecida e que pague pela assinatura, com um custo recorrente, algo administrável para grandes empresas, mas complicado para muitos projetos de código aberto.
WinRing0, sendo uma biblioteca de de código aberto e amplamente utilizadoO driver recebeu correções e melhorias, mas cada nova versão precisa ser revisada e assinada para que a Microsoft a considere confiável. Segundo vários desenvolvedores, ele foi atualizado diversas vezes nos últimos anos, mas a situação se tornará insustentável caso a Microsoft decida parar de assinar novas versões ou considere a filosofia subjacente do driver muito arriscada.
Na verdade, a própria Microsoft reconheceu que está ciente dos relatórios sobre aplicativos de jogos e monitoramento. O sistema foi sinalizado como uma ameaça por usar versões não assinadas do WinRing0. Embora afirmem que continuam investigando, também deixaram claro que o Defender continuará tratando drivers não assinados como uma ameaça e que estão revisando a lógica de detecção para evitar falsos positivos, sem, no entanto, abandonar a proteção a longo prazo.
O impacto nos usuários: ventoinhas descontroladas, iluminação RGB quebrada e aplicativos que não abrem.
O efeito mais visível para o usuário médio é que, da noite para o dia, Muitas ferramentas de controle de hardware param de funcionar.O Defender detecta o WinRing0, coloca-o em quarentena ou o exclui e, ao fazer isso, elimina parte do núcleo desses programas.
Em alguns sistemas, assim que o WinRing0 desaparece, as ventoinhas mudam para girar na velocidade máxima sem regulagemIsso ocorre porque o aplicativo que os gerenciava não consegue mais se comunicar com os sensores ou com o controlador da placa-mãe. Em outros casos, a iluminação RGB congela ou fica desconfigurada, ou os aplicativos afetados simplesmente fecham assim que são abertos.
Há também casos de usuários que, ao verem o aviso do Defender com nomes alarmantes como VulnerableDriver:WinNT/Winring0.G ou Hacktool:Win32/WinRing0, pensaram que Seu computador foi comprometido por um Trojan particularmente avançado.Algumas pessoas até consideraram reinstalar o Windows do zero por medo de acesso remoto, keyloggers e outros pesadelos.
Em um caso relatado em fóruns, um usuário viu a detecção em um arquivo vinculado ao software da Razer, tentou excluí-lo, mas o Windows o impediu porque o arquivo estava "em uso" por outro programa. O Defender tentou removê-lo repetidamente, sem sucesso. Somente quando Encerrei manualmente o processo relacionado através do Gerenciador de Tarefas.O antivírus conseguiu excluir o arquivo e o problema desapareceu.
Em outro depoimento, após uma aparente tentativa de acesso remoto bloqueada, um usuário se deparou com a detecção do WinRing0 e pensou ter um trojan de alto nível. Ele iniciou o computador em modo de segurança e executou uma verificação completa.Eles chegaram a considerar seriamente a formatação do sistema. Embora a cautela seja sempre recomendável nesses casos, não era necessariamente preciso chegar a esse extremo se a causa real fosse um driver de uma ferramenta conhecida.
Opções para continuar usando seus programas: exclusões e alternativas
Se você realmente precisa de algum dos aplicativos afetados (por exemplo, uma ferramenta avançada de monitoramento, um controlador de ventoinhas, um software RGB ou mesmo um aplicativo de acessibilidade essencial), você tem várias opções, cada uma com suas próprias implicações. Não existe solução perfeita.mas existem diferentes maneiras de equilibrar risco e conforto.
A primeira opção é Verifique se há atualizações do próprio aplicativo.Alguns desenvolvedores começaram a lançar novas versões que eliminam o WinRing0 ou o substituem por um driver proprietário ou diferente, embora em muitos casos isso envolva meses de trabalho e um custo considerável.
Por exemplo, a SignalRGB explicou que Eles pararam de usar o WinRing0 em 2023. Eles desenvolveram seu próprio controlador SMBus justamente para evitar depender de um driver de sistema que pudesse ser vulnerável ou entrar em conflito com outras versões de software. Eles mesmos admitem que o processo foi difícil e exigiu recursos de engenharia consideráveis.
Outra possibilidade é mudar para ferramentas alternativas que já não dependem do WinRing0. Existem utilitários de monitoramento e gerenciamento de hardware que se adaptaram aos novos requisitos de assinatura do kernel e migraram para outros drivers, embora às vezes percam alguns recursos avançados no processo.
Em terceiro lugar, alguns desenvolvedores e usuários recomendam, com muitas ressalvas, Adicionar uma exclusão no Microsoft Defender Para permitir que o WinRing0 continue funcionando. Essa opção envolve aceitar o risco de manter um driver vulnerável no sistema, portanto, deve ser cuidadosamente considerada, especialmente em computadores com informações confidenciais ou que estejam continuamente expostos à internet.
Como adicionar uma exclusão WinRing0 no Microsoft Defender (por sua conta e risco)
Antes de entrarmos em detalhes, é importante destacar o que a Microsoft declara oficialmente: Qualquer alteração que reduza a segurança ou desative proteções deve ser cuidadosamente avaliada.Essas medidas podem ser úteis como uma solução temporária para um problema específico, mas sempre envolvem a assunção de um risco adicional.
Se você decidir prosseguir porque realmente precisa de um aplicativo que use o WinRing0 (por exemplo, para controlar as ventoinhas de um computador que superaquece ou devido a um requisito de acessibilidade), você pode Adicione uma exclusão no Microsoft Defender Antivírus para que pare de bloquear o arquivo ou pasta correspondente.
Os passos gerais no Windows 10 e no Windows 11 são os seguintes:
- Abra o aplicativo Segurança do Windows A partir de Iniciar > Configurações > Atualização e segurança > Segurança do Windows, ou pesquisando por ele no menu Iniciar.
- No painel principal, insira a seção Proteção contra vírus e ameaças.
- Na seção Configurações de proteção contra vírus e ameaças, clique em Gerenciar configurações.
- Desça a página até chegar ao bloco. Exclusões e selecione "Adicionar ou remover exclusões".
- Pressione sobre Adicionar uma exclusão Em seguida, escolha se deseja excluir um arquivo específico, uma pasta inteira ou um processo. Depois, selecione o item relacionado ao WinRing0 ou ao aplicativo afetado.
A partir daquele momento, Defender irá parar de analisar e bloquear aquilo que você adicionou à lista de exclusões. Isso pode resolver problemas operacionais com suas ferramentas de hardware, mas também cria um ponto cego em sua segurança, portanto, só deve ser feito quando você souber exatamente o que está excluindo e por quê.
Se você tiver dúvidas sobre se a ameaça detectada se deve apenas ao driver vulnerável ou se pode haver algo mais em seu sistema, o mais prudente a fazer é dependem de análises adicionais Além de outras soluções antimalware, revise os programas instalados recentemente e, se necessário, busque ajuda em fóruns especializados antes de abrir fisicamente a porta para um possível malware.
O que fazer se o Defender não excluir o WinRing0 ou o detectar continuamente?
Em alguns casos, o Windows Defender pode tentou repetidamente remover o WinRing0 sem sucesso. Isso ocorre porque o arquivo está sendo usado por um programa em segundo plano. Consequentemente, ocorre um ciclo de avisos e tentativas de exclusão que não leva a lugar nenhum, enquanto o usuário vê repetidamente o alerta de ameaça ativa.
A causa mais comum é que o aplicativo que utiliza o driver esteja aberto ou possua um serviço residente. Nessa situação, O programa e seus processos associados devem ser encerrados manualmente. antes que o antivírus possa agir. Você pode fazer isso usando o Gerenciador de Tarefas:
- Abra o Administrador de tarefas (Ctrl+Shift+Esc ou clique com o botão direito do mouse na barra de tarefas > Gerenciador de Tarefas).
- Localize o processo principal do aplicativo relacionado (por exemplo, o software da Razer, ferramentas RGB, etc.) e encerre-o.
- Verifique também a aba de processos em segundo plano, caso haja serviços vinculados ao mesmo programa.
Depois de interromper tudo que depende do WinRing0, retorne a Execute a verificação e a remoção do DefenderEm mais de um depoimento, fazer isso permitiu que o antivírus eliminasse a detecção sem a necessidade de reinstalar o Windows ou tomar qualquer medida mais drástica.
Se a detecção continuar ocorrendo, o aplicativo poderá retornar ao estado anterior. Reinstale ou regenere o driver. sempre que o programa é iniciado. Nesse caso, você terá que decidir se prefere desinstalar o programa completamente, procurar uma versão atualizada que não use o WinRing0 ou recorrer à exclusão (por sua conta e risco) para evitar esse conflito persistente.
Feedback para a Microsoft e a posição dos desenvolvedores
A mudança no tratamento do WinRing0 gerou considerável desconforto entre desenvolvedores e usuários avançados, porque Isso impacta diretamente quase todo o ecossistema de monitoramento e controle de hardware. de terceiros, especialmente projetos de código aberto que dependem de drivers desse tipo.
Os desenvolvedores de ferramentas como HWiNFO ou Fan Control explicaram que A troca de drivers não é uma simples atualização.Mas isso implica refazer grande parte do programa, com um custo significativo em tempo e dinheiro, tudo isso depois de anos de trabalho e uma reputação construída em torno dessas ferramentas.
A Microsoft apenas comentou que Eles estão cientes dos relatos de falsos positivos. Estão reavaliando a lógica de detecção para aprimorá-la, mas, ao mesmo tempo, insistem que drivers não assinados ou potencialmente vulneráveis continuarão sendo tratados como uma ameaça para reduzir o risco a longo prazo.
Em resposta a essa situação, um participante curioso entrou em cena: a iBuyPower, empresa conhecida por seus PCs gamers pré-montados. Segundo seu diretor de produtos, Eles estão tentando obter uma versão atualizada do WinRing0 com assinatura digital da Microsoft.A ideia deles é que, se tiverem sucesso, compartilharão essa biblioteca assinada com a comunidade de desenvolvedores para que eles possam distribuir versões de seus aplicativos com um driver validado.
Mesmo que essa versão assinada chegue, o problema de fundo ainda estaria lá: O WinRing0 manteria seu projeto básico de acesso muito amplo ao kernel.Portanto, mesmo que um malware conseguisse se passar por ele ou explorá-lo, ainda assim representaria um risco. Muitos especialistas acreditam que a única solução robusta é migrar para novos drivers projetados do zero, com limites mais rigorosos e um modelo de segurança mais moderno.
Como enviar feedback e controlar o nível de feedback no Windows
Se você for afetado por essas detecções e acreditar que a Microsoft deveria aprimorar sua abordagem, você pode Envie comentários diretamente do Windows.A própria empresa incentiva o uso de ferramentas integradas para relatar problemas com o Defender e outros componentes do sistema.
Por um lado, o Windows está configurado para solicitar seu feedback automaticamente de tempos em tempos. Se você quiser verificar ou ajustar essa configuração de feedback automático, pode fazê-lo da seguinte forma:
- Ir para Início > Configurações > Privacidade e segurança > Diagnóstico e feedback.
- Na seção Frequência de feedback, certifique-se de que esteja definida como "Automaticamente (recomendado)" se desejar que o Windows solicite seu feedback periodicamente.
Por outro lado, você também pode enviar suas opiniões manualmente através do Centro de Opinião (Central de Feedback) sempre que quiser, sem precisar esperar que o sistema peça:
- Digite "Central de Feedback" na caixa de pesquisa da barra de tarefas e abra-a.
- Dentro do aplicativo, acesse a seção comentários e selecione "Adicionar novo comentário".
- Selecione uma categoria relevante, por exemplo, "Segurança, privacidade e contas > Microsoft Defender Antivírus para Windows".
Dessa forma, sua experiência com o WinRing0, falsos positivos ou dificuldades no gerenciamento de drivers legítimos é registrada e pode ser usada pela Microsoft. Ajuste suas políticas e ferramentas de detecção. Em versões futuras, pelo menos em teoria.
As configurações de diagnóstico e feedback também permitem que você controle Que dados são enviados para a Microsoft? E com que nível de detalhe, o que é relevante se você se preocupa com a privacidade. Nessa mesma seção de configurações, você pode revisar as opções disponíveis e ajustá-las de acordo com sua preferência.
Hoje, a situação do WinRing0 é o resultado de anos de compromissos entre funcionalidade e segurança: Um driver muito útil para acessar hardware de baixo nível.Essa vulnerabilidade, que é potencialmente explorável, agora está sob análise do Microsoft Defender. Se você recebeu um alerta, é muito provável que seja devido a uma ferramenta de monitoramento, controle de ventoinhas ou RGB que você tenha instalado, e não necessariamente a um Trojan agressivo recém-chegado. A partir daí, sua decisão será atualizar ou alterar seu software, quando possível, avaliar se vale a pena manter o WinRing0 excluindo-o e aceitando o risco, ou simplesmente removê-lo para priorizar uma segurança mais rigorosa em seu computador.