- WinRing0 este un driver vulnerabil folosit de multe aplicații de monitorizare și control hardware, nu un virus clasic.
- Microsoft Defender îl semnalează ca o amenințare datorită capacității sale de a accesa kernelul în profunzime și potențialului de abuz de programe malware.
- Utilizatorii pot alege să actualizeze sau să înlocuiască aplicațiile afectate sau să adauge excluderi în Defender pe propriul risc.
- Industria se îndreaptă către drivere mai sigure și semnate, deși tranziția este complexă, în special pentru proiectele deschise.

Dacă utilizați Windows 10 sau Windows 11 și ați primit brusc o alertă Microsoft Defender despre ceva numit HackTool:Win32/WinRing0 sau VulnerableDriver:WinNT/Winring0.G , este de înțeles că ați putea fi îngrijorat și crede că aveți un troian serios pe PC. Ca și cum lucrurile nu ar fi fost atât de grave, este posibil ca instrumentele de monitorizare, ventilatoarele sau iluminarea RGB să fi încetat brusc să funcționeze.
Primul lucru pe care ar trebui să-l știi este că, în majoritatea cazurilor, nu ai de-a face cu un virus tipic care infectează fișiere sau criptează hard disk-ul , ci mai degrabă cu un driver cu o vulnerabilitate cunoscută pe care Windows a decis să o blocheze agresiv. Asta nu înseamnă că este complet inofensiv, dar schimbă semnificativ modul în care îl abordezi și decizi dacă merită să-l menții activ sau nu.
Ce este WinRing0 și de ce îl detectează Windows Defender ca o amenințare?
WinRing0 este un driver de acces hardware de nivel scăzut , utilizat de ani de zile în numeroase aplicații de monitorizare și control al PC-urilor. Este o bibliotecă/driver care permite unui program să comunice aproape direct cu kernelul Windows și cu anumite componente ale plăcii de bază, ocolind multe dintre straturile obișnuite de protecție.
Datorită acestui acces profund, WinRing0 a devenit foarte popular printre aplicațiile terțe care trebuie să citească senzori, să gestioneze viteza ventilatoarelor, să controleze iluminarea RGB sau să regleze fin parametrii sistemului. Este una dintre puținele opțiuni gratuite și open-source care permit acest tip de interacțiune strânsă cu hardware-ul.
Problema este că, în 2020, driverul WinRing0 a fost listat ca o vulnerabilitate de securitate, CVE-2020-14979 . Această vulnerabilitate permite oricărei aplicații (chiar și fără privilegii de administrator) să solicite permisiunea de a citi sau scrie în zone protejate ale memoriei sistemului odată ce driverul este încărcat în sistem, deschizând calea către escaladarea privilegiilor sau manipularea proceselor critice.
Din acest motiv, Microsoft a decis că driverele WinRing0 nesemnate sau nesigure vor fi marcate în Defender ca software potențial periculos, apărând sub detectări precum Hacktool:Win32/Winring0 sau VulnerableDriver:WinNT/Winring0.G. Din punct de vedere tehnic, detectarea este legitimă: driverul are o vulnerabilitate reală și poate fi exploatat de programe malware.
Asta nu înseamnă că copia ta specifică de WinRing0 este un virus, ci mai degrabă că are capabilități pe care programele malware le-ar putea exploata . De aici și confuzia: același nume este folosit atât de driverul legitim, cât și de anumite amenințări care se deghizează în spatele acestuia pentru a evita detectarea.
Aplicații și instrumente care depind de WinRing0
Unul dintre motivele pentru care această problemă a generat atât de multă atenție este faptul că multe aplicații populare se bazează pe WinRing0 pentru a funcționa corect. Odată cu înăsprirea politicilor Microsoft Defender, toate aceste aplicații au fost afectate de detectări, blocări și comportamente neobișnuite pe PC-urile utilizatorilor.
Printre instrumentele cele mai afectate se numără numeroase programe de monitorizare hardware, jocuri și utilitare RGB sau de gestionare a ventilatoarelor. Diverse rapoarte și mărturii menționează, de exemplu, CapFrameX, EVGA Precision X1 (versiuni mai vechi), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine și ZenTimings , printre multe altele.
În plus, suitele unor producători pentru gestionarea perifericelor și a echipamentelor de gaming au folosit WinRing0 în trecut. Un exemplu concret văzut pe forumuri implică un utilizator care avea driverul integrat într-o aplicație Razer Synapse care rula în fundal, împiedicând Windows Defender să îl elimine direct, deoarece fișierul era întotdeauna marcat ca „în uz”.
Într-un alt scenariu, un alt utilizator a explicat că WinRing0 era esențial pentru o aplicație de accesibilitate care trebuia să dezactiveze temporar dithering-ul din motive de sănătate vizuală. Fără acel driver, nu își puteau folosi laptopul, iar Defender îl ștergea sau bloca fără a le oferi opțiunea de a-l restaura cu ușurință.
Toate acestea înseamnă că, brusc, după o actualizare a definițiilor Defender, mulți utilizatori au constatat că instrumentele lor preferate nu mai pornesc , ventilatoarele lor încep să se rotească la viteză maximă în mod incontrolabil sau iluminarea RGB este configurată greșit, deoarece driverul central care orchestrează toate acestea a fost pus în carantină.
Riscuri reale de securitate: vulnerabilitate vs. virus
Este important să se facă o distincție clară între concepte: WinRing0 nu este un ransomware sau un troian bancar tipic , ci este un controler vulnerabil care poate fi exploatat de programe malware pentru a prelua controlul sistemului mai ușor decât ar trebui permis.
Când este încărcat în sistem, WinRing0 oferă acces nerestricționat la resursele protejate . Acest lucru permite oricărui proces să instruiască driverul să citească sau să scrie la adrese de memorie critice, inclusiv zone în care se află alte procese, secrete, parole temporare sau chiar structuri interne ale kernelului Windows.
Din punct de vedere al securității, acest lucru este deosebit de îngrijorător deoarece sparge una dintre barierele fundamentale care protejează Windows : separarea dintre spațiul utilizatorului și spațiul kernelului. O vulnerabilitate care abuzează de WinRing0 poate ocoli multe dintre apărările obișnuite fără a fi nevoie să compromită sistemul de operare în sine.
De aceea, Microsoft a ales să trateze versiunile nesemnate sau vulnerabile ale WinRing0 ca pe un „hacktool” sau un driver periculos . Și, din același motiv, mulți experți recomandă evitarea acestuia ori de câte ori este posibil sau cel puțin limitarea utilizării sale la situații foarte specifice și controlate, cum ar fi pe mașinile de laborator sau în medii în care riscul este acceptabil.
Totuși, faptul că Defender semnalează WinRing0 nu înseamnă automat că parolele au fost furate, că a fost instalat un keylogger sau că fișierele au fost criptate . În majoritatea cazurilor, detectarea are loc deoarece o aplicație legitimă care era deja instalată folosește driverul respectiv, iar ceea ce s-a schimbat sunt criteriile Microsoft, nu comportamentul dumneavoastră.
De ce blochează Windows acum și ce legătură are CrowdStrike cu asta?
Mulți oameni s-au întrebat de ce, dacă WinRing0 a fost vulnerabil ani de zile, Defender abia acum a început să-l blocheze atât de agresiv . Nu există un singur răspuns oficial definitiv, dar există mai multe indicii care ajută la înțelegerea contextului.
Pe de o parte, Microsoft și-a înăsprit politicile de securitate pentru driverele de kernel de ceva vreme . În urma unor incidente cu impact puternic, cum ar fi vulnerabilitatea CrowdStrike, care a afectat sistemele din întreaga lume din cauza unei erori într-o actualizare de securitate, a crescut presiunea pentru a limita tipul de software care poate rula cu astfel de privilegii profunde.
În plus, de câțiva ani, Microsoft impune ca driverele care accesează kernelul să fie semnate digital folosind un certificat specific de semnare a kernelului. Obținerea acestui certificat necesită a fi o companie recunoscută și plata pentru semnătură, ceea ce implică un cost recurent - ceva gestionabil pentru companiile mari, dar dificil pentru multe proiecte open-source.
Fiind o bibliotecă open-source utilizată pe scară largă , WinRing0 a primit patch-uri și îmbunătățiri de-a lungul timpului, dar fiecare versiune nouă trebuie revizuită și semnată pentru ca Windows să o considere demnă de încredere. Potrivit diverșilor dezvoltatori, a fost actualizată de mai multe ori în ultimii ani, dar situația a devenit inacceptabilă dacă Microsoft decide să nu mai semneze noi versiuni sau consideră filosofia de bază a driverului prea riscantă.
De fapt, chiar Microsoft a recunoscut că este la curent cu rapoartele despre aplicațiile de jocuri și monitorizare semnalate ca amenințări pentru utilizarea unor versiuni nesemnate de WinRing0. Deși au declarat că își continuă investigația, au clarificat și faptul că Defender va continua să trateze driverele nesemnate ca amenințări și că revizuiesc logica de detectare pentru a evita rezultatele fals pozitive, fără a compromite protecția pe termen lung.
Impactul asupra utilizatorilor: ventilatoare nebunești, iluminare RGB defectă și aplicații care nu se lansează
Cel mai vizibil efect pentru utilizatorul obișnuit este că, peste noapte, multe instrumente de control hardware nu mai funcționează . Defender detectează WinRing0, îl pune în carantină sau îl șterge și, procedând astfel, dezactivează o parte esențială a acestor programe.
Pe unele sisteme, imediat ce WinRing0 dispare, ventilatoarele se învârt la viteză maximă fără reglare, deoarece aplicația care le gestiona nu mai poate comunica cu senzorii sau cu controlerul plăcii de bază. Pe altele, iluminarea RGB se blochează sau devine neconfigurată, sau aplicațiile afectate pur și simplu se închid imediat ce se deschid.
Există, de asemenea, cazuri de utilizatori care, la vederea avertismentelor Defender cu nume alarmante precum VulnerableDriver:WinNT/Winring0.G sau Hacktool:Win32/WinRing0, au presupus că PC-ul lor a fost compromis de un troian deosebit de sofisticat . Unii au luat chiar în considerare reinstalarea Windows de la zero de teama accesului de la distanță, a keylogger-elor și a altor coșmaruri de acest gen.
Într-un caz raportat pe forumuri, un utilizator a observat o detectare într-un fișier legat de software-ul Razer, a încercat să îl șteargă, iar Windows l-a împiedicat să facă acest lucru deoarece acesta era „utilizat” de un alt program. Defender a încercat să îl șteargă în mod repetat, fără succes. Abia după ce a închis manual procesul aferent din Managerul de activități, antivirusul a reușit să șteargă fișierul, iar problema a dispărut.
Într-un alt caz, după o tentativă de acces la distanță aparent blocată, un utilizator a întâmpinat detectarea WinRing0 și a suspectat un troian de nivel înalt. Și-a pornit computerul în modul de siguranță și a executat o scanare completă , luând chiar în considerare serios formatarea sistemului. Deși prudența este întotdeauna recomandată în astfel de cazuri, nu era neapărat necesar să se meargă la această extremă dacă sursa reală era un driver pentru un instrument cunoscut.
Opțiuni pentru continuarea utilizării programelor: excluderi și alternative
Dacă aveți absolut nevoie de oricare dintre aplicațiile afectate (de exemplu, un instrument avansat de monitorizare, un controler de ventilator, software RGB sau chiar o aplicație de accesibilitate critică), aveți mai multe opțiuni, fiecare cu propriile implicații. Nu există o soluție perfectă , ci mai degrabă modalități diferite de a echilibra riscul și confortul.
Prima opțiune este să căutați actualizări ale aplicației în sine . Unii dezvoltatori au început să lanseze versiuni noi care elimină WinRing0 sau îl înlocuiesc cu un driver proprietar sau diferit, deși în multe cazuri acest lucru implică luni de muncă și un cost considerabil.
De exemplu, SignalRGB a explicat că a renunțat la utilizarea WinRing0 în 2023 și și-a dezvoltat propriul driver SMBus, tocmai pentru a evita să se bazeze pe un driver la nivel de sistem care ar putea fi vulnerabil sau ar putea intra în conflict cu alte versiuni de software. Ei înșiși recunosc că procesul a fost dificil și a necesitat resurse inginerești semnificative.
O altă posibilitate este trecerea la instrumente alternative care nu mai depind de WinRing0. Există utilitare de monitorizare și gestionare hardware care s-au adaptat la noile cerințe de semnare a kernelului și au migrat către alte drivere, deși uneori pierd unele funcții avansate în acest proces.
În al treilea rând, unii dezvoltatori și utilizatori recomandă cu prudență adăugarea unei excluderi în Microsoft Defender pentru a permite WinRing0 să continue să funcționeze. Această opțiune implică acceptarea riscului de a păstra un driver vulnerabil în sistem, așa că ar trebui luată în considerare cu atenție, în special pe computerele cu date sensibile sau pe cele cu acces continuu la internet.
Cum se adaugă o excludere WinRing0 în Microsoft Defender (pe propriul risc)
Înainte de a intra în detalii, este important să subliniem ceea ce declară oficial Microsoft: orice modificare care reduce securitatea sau dezactivează protecțiile trebuie evaluată cu atenție . Aceste măsuri pot fi utile ca soluție temporară la o problemă specifică, dar implică întotdeauna asumarea unor riscuri suplimentare.
Dacă decideți să continuați deoarece aveți absolut nevoie de o aplicație care utilizează WinRing0 (de exemplu, pentru a controla ventilatoarele de pe un computer care se supraîncălzește sau pentru o cerință de accesibilitate), puteți adăuga o excludere în Microsoft Defender Antivirus pentru a împiedica blocarea fișierului sau folderului asociat.
Pașii generali în Windows 10 și Windows 11 sunt următorii:
- Deschideți aplicația Securitate Windows din Start > Setări > Actualizare și securitate > Securitate Windows sau căutând-o în meniul Start.
- Pe panoul principal, introduceți secțiunea Protecție împotriva virușilor și amenințărilor.
- În secțiunea Setări protecție împotriva virușilor și amenințărilor, faceți clic pe Gestionați setările.
- Derulați în jos până ajungeți la bloc Excluderi și selectați „Adăugați sau eliminați excluderi”.
- Faceți clic pe Adăugați o excludere Apoi alegeți dacă doriți să excludeți un anumit fișier, un întreg folder sau un proces. Apoi, selectați elementul legat de WinRing0 sau de aplicația afectată.
Din acel moment, Defender va opri scanarea și blocarea oricărui lucru pe care l-ați adăugat în lista de excluderi. Acest lucru poate rezolva defecțiunile hardware, dar creează și un punct mort în protecția dvs., așa că ar trebui făcut doar atunci când știți exact ce excludeți și de ce.
Dacă aveți îndoieli cu privire la faptul dacă amenințarea detectată este într-adevăr doar driverul vulnerabil sau dacă ar putea exista altceva în sistemul dvs., este înțelept să rulați scanări suplimentare cu alte soluții anti-malware, să verificați programele instalate recent și, dacă este necesar, să solicitați ajutor pe forumuri specializate înainte de a deschide fizic ușa către potențiale programe malware.
Ce trebuie făcut dacă Defender nu șterge WinRing0 sau îl detectează continuu
În unele cazuri, Windows Defender poate încerca în mod repetat să elimine WinRing0 fără succes, deoarece fișierul este utilizat de un program în fundal. Acest lucru provoacă o buclă de avertismente și încercări de eliminare care nu duc nicăieri, în timp ce utilizatorul vede în mod repetat alerta de amenințare activă.
Cea mai frecventă cauză este că aplicația care utilizează driverul este deschisă în prezent sau are un serviciu rezident. În această situație, trebuie să închideți manual programul și procesele asociate acestuia înainte ca antivirusul să poată acționa. Puteți face acest lucru utilizând Managerul de activități:
- Deschideți Manager de activități (Ctrl+Shift+Esc sau faceți clic dreapta pe bara de activități > Manager activități).
- Găsiți procesul principal al aplicației aferente (de exemplu, software-ul Razer, instrumentele RGB etc.) și terminați-l.
- Verificați și fila Procese în fundal în cazul în care există servicii legate de același program.
După ce ați oprit tot ce depinde de WinRing0, rulați din nou scanarea și eliminarea din Windows Defender . În mai multe mărturii, acest lucru a permis antivirusului să elimine detectarea fără a fi nevoie să reinstalați Windows sau să luați măsuri mai drastice.
Dacă detectarea continuă să apară, este posibil ca aplicația să reinstaleze sau să regenereze driverul de fiecare dată când pornește. În acest caz, va trebui să decideți dacă să dezinstalați complet programul, să găsiți o versiune actualizată care nu utilizează WinRing0 sau să utilizați excluderea (pe propriul risc) pentru a evita acest conflict persistent.
Feedback către Microsoft și poziția dezvoltatorilor
Schimbarea modului în care a fost tratat WinRing0 a generat o neliniște considerabilă în rândul dezvoltatorilor și utilizatorilor avansați, deoarece are un impact direct asupra aproape întregului ecosistem de monitorizare și control al hardware-ului terț, în special asupra proiectelor open source care depind de drivere de acest tip.
Dezvoltatorii de instrumente precum HWiNFO sau Fan Control au explicat că schimbarea driverului nu este o simplă actualizare minoră , ci implică refacerea unei mari părți a programului, cu un cost semnificativ în timp și bani, totul după ani de muncă și o reputație construită în jurul acestor instrumente.
Microsoft a comentat doar că este conștientă de rapoartele fals pozitive și își reevaluează logica de detectare pentru a o rafina, dar, în același timp, insistă că driverele nesemnate sau potențial vulnerabile vor continua să fie tratate ca o amenințare pentru a reduce riscul pe termen lung.
Ca răspuns la această situație, a intrat în scenă un jucător curios: iBuyPower, o companie cunoscută pentru PC-urile sale de gaming prefabricate. Potrivit managerului lor de produs, aceștia încearcă să obțină o versiune actualizată a WinRing0 semnată digital de Microsoft . Planul lor este ca, dacă reușesc, să partajeze această bibliotecă semnată cu comunitatea dezvoltatorilor, astfel încât să poată distribui versiuni ale aplicațiilor lor cu un driver validat.
Chiar dacă acea versiune semnată ar sosi, problema de bază ar rămâne: WinRing0 și-ar păstra designul de bază de acces foarte larg la kernel , așa că, dacă un malware ar reuși să îl falsifice sau să îl exploateze, ar reprezenta în continuare un risc. Mulți experți consideră că singura soluție robustă este migrarea către drivere noi, proiectate de la zero, cu limite mai stricte și un model de securitate mai modern.
Cum să trimiți feedback și să controlezi nivelul feedback-ului în Windows
Dacă sunteți afectat de aceste detectări și considerați că Microsoft ar trebui să își îmbunătățească abordarea, puteți trimite feedback direct de la Windows . Compania însăși încurajează utilizarea instrumentelor integrate pentru a raporta problemele cu Defender și alte componente ale sistemului.
Pe de o parte, Windows este configurat să vă solicite automat feedback periodic. Dacă doriți să verificați sau să ajustați această setare automată de feedback, puteți face acest lucru după cum urmează:
- Mergeți la Acasă > Setări > Confidențialitate și securitate > Diagnosticare și feedback.
- În secțiunea Frecvență feedback, asigură-te că este setată la „Automat (recomandat)” dacă vrei ca Windows să îți solicite feedback periodic.
Pe de altă parte, puteți trimite feedback-ul manual prin intermediul Centrului de feedback oricând doriți, fără a aștepta ca sistemul să vă solicite:
- Tastați „Centru de feedback” în caseta de căutare din bara de activități și deschideți-o.
- În cadrul aplicației, accesați secțiunea comentarii și selectați „Adăugați comentariu nou”.
- Alegeți o categorie relevantă, de exemplu „Securitate, confidențialitate și conturi > Antivirus Microsoft Defender pentru Windows”.
În acest fel, experiența dvs. cu WinRing0, rezultatele fals pozitive sau dificultățile în gestionarea driverelor legitime este înregistrată și poate ajuta Microsoft să își ajusteze politica și instrumentele de detectare în versiunile viitoare, cel puțin în teorie.
Setările de diagnosticare și feedback vă permit, de asemenea, să controlați ce date sunt trimise către Microsoft și la ce nivel de detaliu, ceea ce este important dacă sunteți preocupat de confidențialitate. În aceeași secțiune de setări, puteți examina opțiunile disponibile și le puteți ajusta după preferințe.
Astăzi, situația cu WinRing0 este rezultatul anilor de compromisuri între funcționalitate și securitate: un driver foarte util pentru accesarea hardware-ului de nivel scăzut , care reprezintă, de asemenea, o vulnerabilitate potențial exploatabilă și care a fost acum vizată de Microsoft Defender. Dacă ați primit o alertă, cel mai probabil este din cauza unui instrument de monitorizare, a unui software de control al ventilatoarelor sau a unui software RGB pe care l-ați instalat și nu neapărat a unui troian agresiv nou apărut. De acolo, decizia dvs. va fi să actualizați sau să modificați software-ul atunci când este posibil, să evaluați dacă merită să păstrați WinRing0 prin crearea de excluderi și acceptarea riscului sau pur și simplu să îl eliminați pentru a prioritiza o securitate mai strictă a sistemului dvs.