- WinRing0 este un driver vulnerabil folosit de multe aplicații de monitorizare și control hardware, nu un virus clasic.
- Microsoft Defender îl semnalează ca o amenințare datorită capacității sale de a accesa kernelul în profunzime și potențialului de abuz de programe malware.
- Utilizatorii pot alege să actualizeze sau să înlocuiască aplicațiile afectate sau să adauge excluderi în Defender pe propriul risc.
- Industria se îndreaptă către drivere mai sigure și semnate, deși tranziția este complexă, în special pentru proiectele deschise.

Dacă utilizați Windows 10 sau Windows 11 și primiți brusc o alertă Microsoft Defender despre ceva numit Instrument de hacking: Win32/WinRing0 sau Driver vulnerabil: WinNT/Winring0.GEste normal să fii speriat și să crezi că ai un troian serios pe PC. Ca și cum lucrurile nu ar fi fost deja destul de grave, este posibil ca instrumentele de monitorizare, ventilatoarele sau iluminarea RGB să fi încetat brusc să funcționeze.
Primul lucru pe care trebuie să-l știi este că, în majoritatea cazurilor, Acesta nu este un virus tipic care infectează fișiere sau criptează discul.Mai degrabă, este un driver cu o vulnerabilitate cunoscută pe care Windows a blocat-o agresiv. Asta nu înseamnă că este complet inofensiv, dar schimbă semnificativ modul în care îl abordezi și decizi dacă merită să îl menții activ sau nu.
Ce este WinRing0 și de ce îl detectează Windows Defender ca o amenințare?
WinRing0 este un controler de acces hardware de nivel scăzut A fost utilizat de ani de zile în numeroase aplicații de monitorizare și control al PC-urilor. Este o bibliotecă/driver care permite unui program să comunice aproape direct cu kernelul Windows și anumite componente ale plăcii de bază, ocolind multe dintre straturile obișnuite de protecție.
Datorită acelui acces profund, WinRing0 a devenit foarte popular printre aplicațiile terțe Trebuie să citească senzorii, să gestioneze viteza ventilatoarelor, să controleze iluminarea RGB sau să regleze fin parametrii sistemului. Este una dintre puținele opțiuni gratuite și open-source care permit acest tip de interacțiune strânsă cu hardware-ul.
Problema este că, în 2020, driverul WinRing0 a fost listat ca vulnerabilitate de securitate CVE-2020-14979Această vulnerabilitate permite oricărei aplicații (chiar și fără privilegii de administrator) să solicite permisiunea de a citi sau scrie în zone protejate ale memoriei sistemului odată ce driverul este încărcat în sistem, deschizând calea către escaladarea privilegiilor sau manipularea proceselor critice.
Din acest motiv, Microsoft a decis că Driverele WinRing0 nesemnate sau nesigure sunt semnalizate în Defender ca software potențial periculos, apărând în cadrul unor detectări precum Hacktool:Win32/Winring0 sau VulnerableDriver:WinNT/Winring0.G. Detectarea, din punct de vedere tehnic, este legitimă: driverul are o vulnerabilitate reală și poate fi abuzat de programe malware.
Asta nu înseamnă că copia ta specifică de WinRing0 este un virus, ci mai degrabă că Are capacități pe care programele malware le-ar putea exploata.De aici și confuzia: același nume este folosit atât de șoferul legitim, cât și de anumite amenințări care se camuflează în spatele lui pentru a trece neobservate.
Aplicații și instrumente care depind de WinRing0
Unul dintre motivele pentru care această problemă a generat atât de mult zgomot este că Multe aplicații populare depind de WinRing0 să funcționeze corect. Odată cu înăsprirea politicilor Microsoft Defender, toate acestea au fost afectate de detectări, blocări și comportamente ciudate pe PC-urile utilizatorilor.
Printre instrumentele cele mai afectate se numără numeroase programe de monitorizare hardware, jocuri și utilitare RGB sau de gestionare a ventilatoarelor. Diverse rapoarte și mărturii menționează, de exemplu, CapFrameX, EVGA Precision X1 (versiuni mai vechi), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine sau ZenTimings, printre multe altele.
De asemenea, unii suite de producător WinRing0 a fost folosit în trecut pentru a gestiona periferice și echipamente de gaming. Un exemplu concret văzut pe forumuri implică un utilizator care avea driverul integrat într-o aplicație Razer Synapse care rula în fundal, împiedicând Windows Defender să îl șteargă direct, deoarece fișierul era întotdeauna marcat ca „în uz”.
Într-un alt scenariu, un alt utilizator a explicat că WinRing0 era esențial pentru o aplicație de accesibilitate A trebuit să dezactiveze temporar dithering-ul din motive de sănătate oculară. Fără acel driver, nu-și putea folosi laptopul, iar Defender îl ștergea sau bloca fără a-i oferi opțiunea de a-l restaura cu ușurință.
Toate acestea cauzează brusc, după o actualizare a definițiilor Defender, Mulți utilizatori au constatat că instrumentele lor preferate nu mai pornescVentilatoarele sale încep să se rotească la viteză maximă în mod incontrolabil sau iluminarea RGB devine neconfigurată, deoarece driverul central care orchestrează toate acestea a fost pus în carantină.
Riscuri reale de securitate: vulnerabilitate vs. virus
Este convenabil să separăm bine conceptele: WinRing0 nu este un ransomware sau un troian bancar tipicTotuși, este un controler vulnerabil care poate fi exploatat de programe malware pentru a prelua controlul asupra sistemului mai ușor decât ar trebui să i se permită.
Odată încărcat în sistem, WinRing0 oferă o acces nerestricționat la resurse protejateAcest lucru permite oricărui proces să instruiască driverul să citească sau să scrie la adrese de memorie critice, inclusiv zone în care se află alte procese, secrete, parole temporare sau chiar structuri interne ale kernelului Windows.
Din punct de vedere al securității, acest lucru este deosebit de îngrijorător deoarece Îndepărtează una dintre barierele fundamentale care protejează WindowsSepararea dintre spațiul utilizatorului și spațiul kernelului. O vulnerabilitate care abuzează de WinRing0 poate ocoli multe apărări standard fără a compromite sistemul de operare în sine.
De aceea, Microsoft a ales să trateze versiunile nesemnate sau vulnerabile ale WinRing0 ca fiind „hacktool” sau șofer periculosȘi din același motiv, mulți experți recomandă evitarea acesteia ori de câte ori este posibil sau cel puțin limitarea ei la situații foarte specifice și controlate, cum ar fi în mașinile de laborator sau în mediile în care riscul este asumat.
Totuși, faptul că Defender marchează WinRing0 nu înseamnă automat că parolele tale au fost furate, ți-a fost instalat un keylogger sau fișierele tale au fost criptate.În majoritatea cazurilor, detectarea are loc deoarece o aplicație legitimă care era deja instalată folosește driverul respectiv, iar ceea ce s-a schimbat sunt criteriile Microsoft, nu comportamentul tău.
De ce blochează Windows acum și ce legătură are CrowdStrike cu asta?
Mulți oameni s-au întrebat de ce, dacă WinRing0 a fost vulnerabil ani de zile, Defender-ul a început să blocheze atât de agresiv chiar acum.Nu există un singur răspuns oficial definitiv, dar există mai multe indicii care ajută la înțelegerea contextului.
Pe de o parte, Microsoft și-a înăsprit politici de securitate pentru driverele de kernelÎn urma unor incidente cu impact major, cum ar fi breșa CrowdStrike, care a scos din funcțiune sisteme din întreaga lume din cauza unei probleme într-o actualizare de securitate, a crescut presiunea de a limita tipul de software care poate rula cu privilegii atât de extinse.
În plus, de câțiva ani încoace, Microsoft a cerut ca Driverele care accesează kernelul sunt semnate digital printr-un certificat specific de semnare a kernelului. Obținerea acestui certificat necesită a fi o companie recunoscută și plata semnăturii, cu un cost recurent, ceva gestionabil pentru companiile mari, dar complicat pentru multe proiecte open-source.
WinRing0, fiind o bibliotecă de sursă deschisă și utilizată pe scară largăA primit patch-uri și îmbunătățiri, dar fiecare versiune nouă trebuie revizuită și semnată pentru ca Windows să o considere demnă de încredere. Potrivit diverșilor dezvoltatori, a fost supusă mai multor patch-uri în ultimii ani, dar situația a devenit inacceptabilă dacă Microsoft decide să nu mai semneze noi versiuni sau consideră filosofia de bază a driverului prea riscantă.
De fapt, chiar Microsoft a recunoscut că este la curent cu rapoartele privind aplicațiile de jocuri și monitorizarea semnalat ca o amenințare pentru utilizarea versiunilor nesemnate de WinRing0. Deși spun că continuă investigațiile, au precizat și că Defender va continua să trateze driverele nesemnate ca pe o amenințare și că revizuiesc logica de detectare pentru a evita rezultatele fals pozitive, dar fără a abandona protecția pe termen lung.
Impactul asupra utilizatorilor: ventilatoare nebunești, iluminare RGB defectă și aplicații care nu se lansează
Cel mai vizibil efect pentru utilizatorul obișnuit este că, peste noapte, Multe instrumente de control hardware nu mai funcționeazăDefender detectează WinRing0, îl pune în carantină sau îl șterge și, procedând astfel, dezactivează o parte din inima acelor programe.
Pe unele sisteme, imediat ce WinRing0 dispare, ventilatoarele trec la rotește la viteză maximă fără reglaredeoarece aplicația care le gestiona nu mai poate comunica cu senzorii sau cu controlerul plăcii de bază. În alte cazuri, iluminarea RGB se blochează sau devine neconfigurată, sau aplicațiile afectate pur și simplu se închid imediat ce se deschid.
Există, de asemenea, cazuri de utilizatori care, văzând avertismentul Defender cu nume alarmante precum VulnerableDriver:WinNT/Winring0.G sau Hacktool:Win32/WinRing0, au crezut că PC-ul său a fost compromis de un troian deosebit de avansat.Unii au luat chiar în considerare reinstalarea Windows de la zero de teama accesului de la distanță, a keylogger-elor și a altor coșmaruri.
Într-un caz raportat pe forumuri, un utilizator a observat detectarea într-un fișier legat de software-ul Razer, a încercat să îl șteargă, iar Windows l-a împiedicat să facă acest lucru deoarece acesta era „utilizat” de un alt program. Defender a încercat în mod repetat să îl elimine, fără succes. Numai când Am închis manual procesul aferent din Managerul de activități.Antivirusul a reușit să șteargă fișierul, iar problema a dispărut.
Într-o altă mărturie, după o aparentă încercare de acces la distanță blocată, un utilizator a întâmpinat detectarea WinRing0 și a crezut că are un troian de nivel înalt. A pornit computerul în modul sigur și a executat o scanare completă.S-au gândit chiar serios la formatarea sistemului. Deși prudența este întotdeauna recomandată în astfel de cazuri, nu era neapărat necesar să se meargă la această extremă dacă cauza reală era un driver pentru un instrument bine cunoscut.
Opțiuni pentru continuarea utilizării programelor: excluderi și alternative
Dacă aveți absolut nevoie de oricare dintre aplicațiile afectate (de exemplu, un instrument avansat de monitorizare, un controler de ventilator, software RGB sau chiar o aplicație de accesibilitate critică), aveți mai multe opțiuni, fiecare cu propriile implicații. Nu există o soluție perfectăci modalități diferite de a echilibra riscul și confortul.
Prima opțiune este verificați dacă există actualizări ale aplicației în sineUnii dezvoltatori au început să lanseze versiuni noi care elimină WinRing0 sau îl înlocuiesc cu un driver proprietar sau diferit, deși în multe cazuri acest lucru implică luni de muncă și un cost considerabil.
De exemplu, SignalRGB a explicat că Au încetat să mai folosească WinRing0 în 2023 Ei și-au dezvoltat propriul controler SMBus tocmai pentru a evita să se bazeze pe un driver la nivel de sistem care ar putea fi vulnerabil sau ar putea intra în conflict cu alte versiuni de software. Ei înșiși recunosc că procesul a fost dificil și a necesitat resurse inginerești semnificative.
O altă posibilitate este treceți la instrumente alternative care nu mai depind de WinRing0. Există utilitare de monitorizare și gestionare hardware care s-au adaptat la noile cerințe de semnare a kernelului și au migrat către alte drivere, deși uneori pierd unele funcții avansate pe parcurs.
În al treilea rând, unii dezvoltatori și utilizatori recomandă, cu multe avertismente, Adăugarea unei excluderi în Microsoft Defender pentru a permite WinRing0 să continue să funcționeze. Această opțiune implică acceptarea riscului de a menține un driver vulnerabil în sistem, așa că ar trebui luată în considerare cu atenție, în special pe computerele cu informații sensibile sau pe cele expuse continuu la internet.
Cum se adaugă o excludere WinRing0 în Microsoft Defender (pe propriul risc)
Înainte de a intra în detalii, este important să subliniem ce declară oficial Microsoft: Orice modificare care reduce securitatea sau dezactivează protecțiile trebuie evaluată cu atenție.Aceste măsuri pot fi utile ca soluție temporară la o problemă specifică, dar implică întotdeauna asumarea unui risc suplimentar.
Dacă decideți să continuați deoarece aveți absolut nevoie de o aplicație care utilizează WinRing0 (de exemplu, pentru a controla ventilatoarele unui computer care se supraîncălzește sau din cauza unei cerințe de accesibilitate), puteți Adăugarea unei excluderi în Microsoft Defender Antivirus astfel încât să oprească blocarea fișierului sau folderului aferent.
Pașii generali în Windows 10 și Windows 11 sunt următorii:
- Deschideți aplicația Securitate Windows din Start > Setări > Actualizare și securitate > Securitate Windows sau căutând-o în meniul Start.
- Pe panoul principal, introduceți secțiunea Protecție împotriva virușilor și amenințărilor.
- În secțiunea Setări protecție împotriva virușilor și amenințărilor, faceți clic pe Gestionați setările.
- Derulați în jos până ajungeți la bloc Excluderi și selectați „Adăugați sau eliminați excluderi”.
- Faceți clic pe Adăugați o excludere Apoi alegeți dacă doriți să excludeți un anumit fișier, un întreg folder sau un proces. Apoi, selectați elementul legat de WinRing0 sau de aplicația afectată.
Din acel moment, Defender va opri analiza și blocarea ceea ce ați trecut pe lista de excluderi. Acest lucru poate rezolva problemele operaționale cu instrumentele hardware, dar creează și un punct mort în securitatea dvs., așa că ar trebui făcut doar atunci când știți exact ce excludeți și de ce.
Dacă aveți îndoieli cu privire la faptul dacă amenințarea detectată este într-adevăr doar driverul vulnerabil sau dacă ar putea exista altceva în sistemul dvs., lucrul prudent de făcut este se bazează pe analize suplimentare Pe lângă alte soluții anti-malware, verificați programele instalate recent și, dacă este necesar, solicitați ajutor pe forumuri specializate înainte de a deschide fizic ușa către potențiale programe malware.
Ce trebuie făcut dacă Defender nu șterge WinRing0 sau îl detectează continuu
În unele cazuri, Windows Defender poate a încercat în mod repetat să elimine WinRing0 fără succes deoarece fișierul este utilizat de un program în fundal. Acest lucru provoacă o buclă de avertismente și încercări de ștergere care nu duc nicăieri, în timp ce utilizatorul vede în mod repetat alerta de amenințare activă.
Cea mai frecventă cauză este că aplicația care utilizează driverul este deschisă în prezent sau are un serviciu rezident. În această situație, Programul și procesele asociate acestuia trebuie închise manual. înainte ca antivirusul să poată acționa. Puteți face acest lucru folosind Managerul de activități:
- Deschideți Manager de activități (Ctrl+Shift+Esc sau faceți clic dreapta pe bara de activități > Manager activități).
- Găsiți procesul principal al aplicației aferente (de exemplu, software-ul Razer, instrumentele RGB etc.) și terminați-l.
- Verificați și fila Procese în fundal în cazul în care există servicii legate de același program.
După ce ați oprit tot ce depinde de WinRing0, reveniți la Executați scanarea și eliminarea din DefenderÎn mai multe mărturii, acest lucru a permis antivirusului să șteargă detectarea fără a fi nevoie să reinstalați Windows sau să faceți ceva mai drastic.
Dacă detectarea continuă să apară, aplicația poate reveni la reinstalați sau regenerați driverul de fiecare dată când pornește. În acest caz, va trebui să decideți dacă preferați să dezinstalați complet programul, să căutați o versiune actualizată care nu utilizează WinRing0 sau să recurgeți la excludere (asumându-vă riscul) pentru a evita acel conflict persistent.
Feedback către Microsoft și poziția dezvoltatorilor
Schimbarea modului în care a fost tratat WinRing0 a generat o neliniște considerabilă în rândul dezvoltatorilor și utilizatorilor avansați, deoarece Are un impact direct asupra aproape întregului ecosistem de monitorizare și control al hardware-ului. de la terțe părți, în special proiecte open source care se bazează pe drivere de acest tip.
Dezvoltatorii de instrumente precum HWiNFO sau Fan Control au explicat că Schimbarea driverelor nu este o simplă actualizare minoră.dar implică refacerea unei mari părți a programului, cu un cost semnificativ în timp și bani, totul după ani de muncă și o reputație construită în jurul acestor instrumente.
Microsoft a comentat doar că Sunt conștienți de rapoartele privind rezultatele fals pozitive Aceștia reevaluează logica de detectare pentru a o rafina, dar, în același timp, insistă ca șoferii nesemnați sau potențial vulnerabili să continue să fie tratați ca o amenințare pentru a reduce riscul pe termen lung.
Ca răspuns la această situație, a intrat în scenă un jucător curios: iBuyPower, o companie cunoscută pentru PC-urile sale de gaming prefabricate. Potrivit directorului său de produs, Ei încearcă să obțină o versiune actualizată a WinRing0 semnată digital de Microsoft.Ideea lor este ca, dacă reușesc, să partajeze această bibliotecă semnată cu comunitatea dezvoltatorilor, astfel încât să poată distribui versiuni ale aplicațiilor lor cu un driver validat.
Chiar dacă acea versiune semnată ajunge, problema de bază ar persista: WinRing0 și-ar menține designul de bază de acces foarte larg la kernelPrin urmare, chiar dacă un malware ar reuși să îl imite sau să îl exploateze, tot ar reprezenta un risc. Mulți experți consideră că singura soluție robustă este migrarea către drivere noi, proiectate de la zero, cu limite mai stricte și un model de securitate mai modern.
Cum să trimiți feedback și să controlezi nivelul feedback-ului în Windows
Dacă sunteți afectat de aceste detectări și considerați că Microsoft ar trebui să își îmbunătățească abordarea, puteți Trimiteți feedback direct din WindowsCompania însăși încurajează utilizarea instrumentelor integrate pentru a raporta problemele cu Defender și alte componente ale sistemului.
Pe de o parte, Windows este configurat să vă solicite automat feedback periodic. Dacă doriți să verificați sau să ajustați această setare automată de feedback, puteți face acest lucru după cum urmează:
- Mergeți la Acasă > Setări > Confidențialitate și securitate > Diagnosticare și feedback.
- În secțiunea Frecvență feedback, asigură-te că este setată la „Automat (recomandat)” dacă vrei ca Windows să îți solicite feedback periodic.
Pe de altă parte, puteți trimite opiniile dvs. și manual prin intermediul Centru de Opinie (Centrul de feedback) oricând dorești, fără a aștepta ca sistemul să te întrebe:
- Tastați „Centru de feedback” în caseta de căutare din bara de activități și deschideți-o.
- În cadrul aplicației, accesați secțiunea comentarii și selectați „Adăugați comentariu nou”.
- Alegeți o categorie relevantă, de exemplu „Securitate, confidențialitate și conturi > Antivirus Microsoft Defender pentru Windows”.
În acest fel, experiența dvs. cu WinRing0, rezultatele fals pozitive sau dificultățile în gestionarea driverelor legitime este înregistrată și poate fi utilizată de Microsoft. Ajustați-vă politica și instrumentele de detectare în versiunile viitoare, cel puțin în teorie.
Setările de diagnosticare și feedback vă permit, de asemenea, să controlați ce date sunt trimise către Microsoft Și cu ce nivel de detaliu, ceea ce este relevant dacă vă preocupă confidențialitatea. În aceeași secțiune de setări, puteți examina opțiunile disponibile și le puteți ajusta după preferințe.
Astăzi, situația cu WinRing0 este rezultatul a ani de compromisuri între funcționalitate și securitate: Un driver foarte util pentru accesarea hardware-ului de nivel scăzut.Această vulnerabilitate, care este potențial exploatabilă, a fost acum analizată de Microsoft Defender. Dacă ați primit o alertă, cel mai probabil este din cauza unui instrument de monitorizare, a unui software de control al ventilatoarelor sau a unui software de iluminare RGB pe care l-ați instalat și nu neapărat a unui troian agresiv nou apărut. De acolo, decizia dumneavoastră va fi să actualizați sau să modificați software-ul atunci când este posibil, să evaluați dacă merită să păstrați WinRing0 prin crearea de excluderi și acceptarea riscului sau pur și simplu să îl eliminați complet pentru a acorda prioritate unei securități mai stricte pe computer.