- WinRing0 — это уязвимый драйвер, используемый многими приложениями для мониторинга и управления оборудованием, а не классический вирус.
- Microsoft Defender помечает его как угрозу из-за возможности глубокого доступа к ядру операционной системы и потенциальной возможности использования вредоносного ПО.
- Пользователи могут обновлять или заменять затронутые приложения, а также добавлять исключения в Defender на свой страх и риск.
- В отрасли наблюдается тенденция к использованию более безопасных и подписанных драйверов, хотя этот переход сложен, особенно для открытых проектов.
Если вы используете Windows 10 или Windows 11 и внезапно получили предупреждение от Microsoft Defender о чем-то под названием HackTool:Win32/WinRing0 или VulnerableDriver:WinNT/Winring0.G , вполне понятно, что вы можете забеспокоиться и подумать, что на вашем компьютере установлен серьезный троян. Хуже того, ваши инструменты мониторинга, вентиляторы или RGB-подсветка могли внезапно перестать работать.
Первое, что вам следует знать, это то, что в большинстве случаев вы имеете дело не с обычным вирусом, заражающим файлы или шифрующим ваш жесткий диск , а с драйвером, обладающим известной уязвимостью, который Windows решила активно блокировать. Это не означает, что он совершенно безвреден, но это существенно меняет ваш подход и решение о том, стоит ли его оставлять активным или нет.
Что такое WinRing0 и почему Windows Defender обнаруживает его как угрозу?
WinRing0 — это низкоуровневый драйвер доступа к оборудованию , который уже много лет используется в многочисленных приложениях для мониторинга и управления ПК. Это библиотека/драйвер, позволяющий программе взаимодействовать практически напрямую с ядром Windows и некоторыми компонентами материнской платы, минуя многие обычные уровни защиты.
Благодаря такому глубокому доступу, WinRing0 стал очень популярен среди сторонних приложений , которым необходимо считывать показания датчиков, управлять скоростью вращения вентиляторов, контролировать RGB-подсветку или точно настраивать параметры системы. Это один из немногих бесплатных вариантов с открытым исходным кодом, позволяющих осуществлять подобное тесное взаимодействие с оборудованием.
Проблема заключается в том, что в 2020 году драйвер WinRing0 был внесен в список уязвимостей безопасности (CVE-2020-14979 ). Эта уязвимость позволяет любому приложению (даже без прав администратора) запрашивать разрешение на чтение или запись в защищенные области системной памяти после загрузки драйвера в систему, что открывает возможности для повышения привилегий или манипулирования критически важными процессами.
По этой причине Microsoft решила, что неподписанные или небезопасные драйверы WinRing0 будут помечаться в Defender как потенциально опасное программное обеспечение, отображаясь в результатах обнаружения, таких как Hacktool:Win32/Winring0 или VulnerableDriver:WinNT/Winring0.G. С технической точки зрения, обнаружение является законным: драйвер имеет реальную уязвимость и может быть использован вредоносным ПО.
Это не означает, что ваша конкретная копия WinRing0 является вирусом, а скорее, что она обладает возможностями, которые могут быть использованы вредоносным ПО . Отсюда и путаница: одно и то же имя используется как легитимным драйвером, так и некоторыми угрозами, которые маскируются под него, чтобы избежать обнаружения.
Приложения и инструменты, зависящие от WinRing0
Одна из причин, по которой эта проблема вызвала такой ажиотаж, заключается в том, что многие популярные приложения зависят от WinRing0 для корректной работы. В связи с ужесточением политики Microsoft Defender, все эти приложения стали объектом обнаружения, блокировки и необычного поведения на компьютерах пользователей.
К числу наиболее пострадавших инструментов относятся многочисленные программы мониторинга оборудования, игры и утилиты для управления RGB-подсветкой или вентиляторами. В различных отчетах и отзывах упоминаются, например, CapFrameX, EVGA Precision X1 (старые версии), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine и ZenTimings , а также многие другие.
Кроме того, некоторые пакеты программного обеспечения от производителей для управления периферийными устройствами и игровым оборудованием ранее использовали WinRing0. В одном из реальных примеров, встречающихся на форумах, пользователь интегрировал драйвер в приложение Razer Synapse, работающее в фоновом режиме, что препятствовало прямому удалению его Windows Defender, поскольку файл постоянно помечался как «используемый».
В другом случае, другой пользователь объяснил, что WinRing0 был необходим для приложения специальных возможностей , которому нужно было временно отключать дизеринг по соображениям здоровья глаз. Без этого драйвера он буквально не мог пользоваться своим ноутбуком, и Defender удалял или блокировал его, не предоставляя возможности легко восстановить.
Всё это означает, что после обновления баз данных Defender многие пользователи внезапно обнаружили, что их любимые инструменты перестали запускаться , вентиляторы начали бесконтрольно вращаться на максимальной скорости или RGB-подсветка была настроена неправильно, потому что центральный драйвер, управляющий всем этим, был помещен в карантин.
Реальные риски безопасности: уязвимость против вируса
Важно четко различать эти понятия: WinRing0 — это не программа-вымогатель и не типичный банковский троян , а уязвимый контроллер, который может быть использован вредоносным ПО для получения контроля над системой с большей легкостью, чем это должно быть разрешено.
При загрузке в систему WinRing0 предоставляет неограниченный доступ к защищенным ресурсам . Это позволяет любому процессу давать драйверу команду на чтение или запись в критически важные адреса памяти, включая области, где находятся другие процессы, секреты, временные пароли или даже внутренние структуры ядра Windows.
С точки зрения безопасности это особенно тревожно, поскольку нарушает один из фундаментальных барьеров, защищающих Windows : разделение между пользовательским пространством и пространством ядра. Эксплойт, использующий уязвимость WinRing0, может обойти многие из обычных средств защиты, не компрометируя при этом саму операционную систему.
Именно поэтому Microsoft решила рассматривать неподписанные или уязвимые версии WinRing0 как «инструмент для взлома» или опасный драйвер . И по той же причине многие эксперты рекомендуют избегать его использования, когда это возможно, или, по крайней мере, ограничивать его применение очень специфическими и контролируемыми ситуациями, например, на лабораторных машинах или в средах, где риск приемлем.
Однако тот факт, что Defender помечает WinRing0 как уязвимость, не означает автоматически, что ваши пароли были украдены, установлен кейлоггер или ваши файлы зашифрованы . В большинстве случаев обнаружение происходит потому, что легитимное приложение, уже установленное на компьютере, использует этот драйвер, и изменились критерии Microsoft, а не ваше поведение.
Почему Windows блокирует это сейчас, и какое отношение к этому имеет CrowdStrike?
Многие задавались вопросом, почему, если WinRing0 был уязвим годами, Defender только сейчас начал так агрессивно его блокировать . Единого официального ответа нет, но есть несколько подсказок, которые помогают понять контекст.
С одной стороны, Microsoft уже некоторое время ужесточает политику безопасности драйверов ядра . После таких масштабных инцидентов, как уязвимость CrowdStrike, которая парализовала системы по всему миру из-за недостатка в обновлении безопасности, усилилось давление с целью ограничения типов программного обеспечения, которые могут работать с такими глубокими привилегиями.
Кроме того, уже несколько лет Microsoft требует, чтобы драйверы, обращающиеся к ядру, были подписаны цифровой подписью с использованием специального сертификата подписи ядра. Получение этого сертификата требует от компании наличия аккредитации и оплаты подписи, что влечет за собой периодические расходы — это посильно для крупных компаний, но сложно для многих проектов с открытым исходным кодом.
WinRing0, будучи широко используемой библиотекой с открытым исходным кодом , со временем получала исправления и улучшения, но каждая новая версия должна быть проверена и подписана, чтобы Windows считала её заслуживающей доверия. По словам различных разработчиков, за последние годы она несколько раз обновлялась, но ситуация стала невыносимой, если Microsoft решит прекратить подписывать новые версии или сочтет лежащую в основе драйвера философию слишком рискованной.
Фактически, сама Microsoft признала, что ей известно о сообщениях о том, что игровые и мониторинговые приложения помечены как угрозы за использование неподписанных версий WinRing0. Заявив, что расследование продолжается, компания также уточнила, что Defender будет и дальше рассматривать неподписанные драйверы как угрозы и что они пересматривают логику обнаружения, чтобы избежать ложных срабатываний без ущерба для долгосрочной защиты.
Последствия для пользователей: неадекватные фанаты, неработающая RGB-подсветка и приложения, которые не запускаются.
Наиболее заметный эффект для обычного пользователя заключается в том, что за одну ночь многие инструменты управления оборудованием перестают работать . Defender обнаруживает WinRing0, помещает его в карантин или удаляет, и тем самым отключает ключевую часть этих программ.
На некоторых системах, как только WinRing0 исчезает, вентиляторы начинают вращаться на полной скорости без регулировки, поскольку приложение, управлявшее ими, больше не может взаимодействовать с датчиками или контроллером материнской платы. На других системах RGB-подсветка зависает или перестает настраиваться, либо затронутые приложения просто закрываются сразу после открытия.
Также встречаются случаи, когда пользователи, увидев предупреждение Defender с пугающими названиями, такими как VulnerableDriver:WinNT/Winring0.G или Hacktool:Win32/WinRing0, предполагают, что их компьютер был взломан особенно изощренным троянским конем . Некоторые даже рассматривают возможность переустановки Windows с нуля из-за опасений удаленного доступа, кейлоггеров и других подобных проблем.
В одном из случаев, описанных на форумах, пользователь обнаружил обнаружение вируса в файле, связанном с программным обеспечением Razer, попытался удалить его, но Windows помешала ему это сделать, поскольку файл был «используется» другой программой. Defender неоднократно пытался удалить его, но безуспешно. Только после того, как он вручную закрыл соответствующий процесс через диспетчер задач, антивирус смог удалить файл, и проблема исчезла.
В другом случае, после очевидной блокировки попытки удаленного доступа, пользователь обнаружил WinRing0 и заподозрил наличие высокоуровневого трояна. Он загрузил компьютер в безопасном режиме и выполнил полное сканирование , даже всерьез рассматривая возможность форматирования системы. Хотя в таких случаях всегда следует проявлять осторожность, не обязательно было доходить до таких крайностей, если реальным источником был драйвер для известного инструмента.
Варианты продолжения использования ваших программ: исключения и альтернативы.
Если вам абсолютно необходимы какие-либо из затронутых приложений (например, продвинутый инструмент мониторинга, контроллер вентиляторов, программное обеспечение для RGB-подсветки или даже критически важное приложение для людей с ограниченными возможностями), у вас есть несколько вариантов, каждый из которых имеет свои особенности. Идеального решения не существует , но есть разные способы сбалансировать риск и удобство.
Первый вариант — поискать обновления для самого приложения . Некоторые разработчики начали выпускать новые версии, в которых отсутствует WinRing0 или вместо него используется проприетарный или другой драйвер, хотя во многих случаях это требует месяцев работы и значительных затрат.
Например, компания SignalRGB объяснила, что в 2023 году они прекратили использовать WinRing0 и разработали собственный драйвер SMBus именно для того, чтобы избежать зависимости от системного драйвера, который мог быть уязвим или конфликтовать с другими версиями программного обеспечения. Сами они признают, что этот процесс был сложным и потребовал значительных инженерных ресурсов.
Другой вариант — перейти на альтернативные инструменты , которые больше не зависят от WinRing0. Существуют утилиты для мониторинга и управления оборудованием, которые адаптировались к новым требованиям к цифровой подписи ядра и перешли на другие драйверы, хотя при этом иногда теряют некоторые расширенные функции.
В-третьих, некоторые разработчики и пользователи с осторожностью рекомендуют добавить исключение в Microsoft Defender, чтобы позволить WinRing0 продолжать функционировать. Этот вариант предполагает принятие риска сохранения уязвимого драйвера в системе, поэтому его следует тщательно обдумать, особенно на компьютерах с конфиденциальными данными или тех, которые постоянно подключены к интернету.
Как добавить исключение WinRing0 в Microsoft Defender (на свой страх и риск)
Прежде чем перейти к подробностям, важно подчеркнуть официальное заявление Microsoft: любые изменения, снижающие безопасность или отключающие средства защиты, должны тщательно оцениваться . Эти меры могут быть полезны в качестве временного решения конкретной проблемы, но они всегда сопряжены с дополнительным риском.
Если вы решите продолжить, потому что вам абсолютно необходимо приложение, использующее WinRing0 (например, для управления вентиляторами на перегревающемся компьютере или для обеспечения доступности), вы можете добавить исключение в антивирус Microsoft Defender , чтобы он не блокировал соответствующий файл или папку.
В Windows 10 и Windows 11 общие шаги следующие:
- Открыть приложение Безопасность Windows Найти его можно через меню «Пуск» > «Параметры» > «Обновление и безопасность» > «Безопасность Windows» или выполнив поиск в меню «Пуск».
- На главной панели перейдите в раздел Защита от вирусов и угроз.
- В разделе «Настройки защиты от вирусов и угроз» нажмите на Управлять настройками.
- Прокрутите вниз, пока не дойдете до блока. исключения и выберите "Добавить или удалить исключения".
- Нажмите на Добавить исключение Затем выберите, хотите ли вы исключить определенный файл, целую папку или процесс. Далее выберите элемент, связанный с WinRing0 или затронутым приложением.
С этого момента Defender прекратит сканирование и блокировку всего, что вы добавили в список исключений. Это может устранить аппаратные сбои, но также создает «слепую зону» в вашей защите, поэтому это следует делать только тогда, когда вы точно знаете, что исключаете и почему.
Если у вас есть сомнения в том, действительно ли обнаруженная угроза представляет собой лишь уязвимый драйвер, или же в вашей системе может быть что-то еще, целесообразно провести дополнительное сканирование с помощью других антивирусных программ, проверить недавно установленные программы и, при необходимости, обратиться за помощью на специализированные форумы, прежде чем физически открывать дверь потенциальному вредоносному ПО.
Что делать, если Defender не удаляет WinRing0 или постоянно его обнаруживает?
В некоторых случаях Windows Defender может неоднократно безуспешно пытаться удалить WinRing0, поскольку файл используется фоновой программой. Это приводит к циклу предупреждений и попыток удаления, которые ни к чему не приводят, в то время как пользователь постоянно видит сообщение об активной угрозе.
Наиболее распространенная причина заключается в том, что приложение, использующее драйвер, в данный момент открыто или имеет запущенную службу. В этой ситуации необходимо вручную закрыть программу и связанные с ней процессы, прежде чем антивирус сможет сработать. Это можно сделать с помощью диспетчера задач:
- Откройте Менеджер задач (Ctrl+Shift+Esc или щелчок правой кнопкой мыши на панели задач > Диспетчер задач).
- Найдите основной процесс соответствующего приложения (например, программного обеспечения Razer, инструментов RGB и т. д.) и завершите его.
- Также проверьте вкладку «Фоновые процессы» на случай, если к той же программе подключены какие-либо службы.
После остановки всего, что зависит от WinRing0, запустите сканирование и удаление еще раз из Windows Defender . В ряде отзывов это позволяло антивирусу удалить обнаруженные программы без необходимости переустановки Windows или принятия каких-либо более радикальных мер.
Если обнаружение проблемы повторяется, возможно, приложение переустанавливает или перегенерирует драйвер при каждом запуске. В этом случае вам нужно будет решить, следует ли полностью удалить программу, найти обновленную версию, которая не использует WinRing0, или использовать исключение (на свой страх и риск), чтобы избежать этого постоянного конфликта.
Обратная связь с Microsoft и позиция разработчиков.
Изменение подхода к WinRing0 вызвало значительное беспокойство среди разработчиков и опытных пользователей, поскольку оно напрямую затрагивает практически всю экосистему стороннего мониторинга и управления оборудованием, особенно проекты с открытым исходным кодом, которые зависят от драйверов этого типа.
Разработчики таких инструментов, как HWiNFO или Fan Control, объяснили, что смена драйвера — это не просто незначительное обновление , а переработка значительной части программы, требующая существенных затрат времени и денег, и всё это после многих лет работы и репутации, созданной вокруг этих инструментов.
Компания Microsoft лишь заявила, что ей известно о ложных срабатываниях и она пересматривает свою логику обнаружения для ее усовершенствования, но в то же время настаивает на том, что неподписанные или потенциально уязвимые драйверы будут по-прежнему рассматриваться как угроза для снижения долгосрочного риска.
В ответ на эту ситуацию на сцену вышел любопытный игрок: компания iBuyPower, известная своими готовыми игровыми ПК. По словам их менеджера по продуктам, они пытаются получить цифровую подпись Microsoft для обновленной версии WinRing0 . В случае успеха они планируют поделиться этой подписанной библиотекой с сообществом разработчиков, чтобы те могли распространять версии своих приложений с проверенным драйвером.
Даже если бы эта подписанная версия появилась, основная проблема осталась бы: WinRing0 сохранил бы свою базовую архитектуру с очень широким доступом к ядру , поэтому, если бы вредоносному ПО удалось её подделать или использовать в своих целях, это всё равно представляло бы риск. Многие эксперты считают, что единственное надёжное решение — это переход на новые драйверы, разработанные с нуля, с более строгими ограничениями и более современной моделью безопасности.
Как отправлять отзывы и контролировать уровень обратной связи в Windows
Если вас затронули эти проблемы, и вы считаете, что Microsoft следует улучшить свой подход, вы можете отправить отзыв непосредственно из Windows . Сама компания рекомендует использовать встроенные инструменты для сообщения о проблемах с Defender и другими компонентами системы.
С одной стороны, Windows настроена на периодический автоматический запрос вашей обратной связи. Если вы хотите проверить или изменить эту настройку автоматической обратной связи, вы можете сделать это следующим образом:
- Перейти к Главная > Настройки > Конфиденциальность и безопасность > Диагностика и обратная связь.
- В разделе «Частота обратной связи» убедитесь, что установлено значение «Автоматически (рекомендуется)», если вы хотите, чтобы Windows периодически запрашивала вашу обратную связь.
С другой стороны, вы также можете отправить свой отзыв вручную через Центр отзывов в любое удобное для вас время, не дожидаясь запроса от системы:
- Введите «Центр обратной связи» в поле поиска на панели задач и откройте его.
- В приложении перейдите в раздел комментарии и выберите "Добавить новый комментарий".
- Выберите соответствующую категорию, например, «Безопасность, конфиденциальность и учетные записи > Антивирус Microsoft Defender для Windows».
Таким образом, ваш опыт работы с WinRing0, ложные срабатывания или трудности с управлением легитимными драйверами будут зафиксированы и , по крайней мере теоретически, помогут Microsoft скорректировать свою политику и инструменты обнаружения в будущих версиях.
Настройки диагностики и обратной связи также позволяют контролировать, какие данные отправляются в Microsoft и с какой степенью детализации, что важно, если вас беспокоит конфиденциальность. В этом же разделе настроек вы можете просмотреть доступные параметры и настроить их по своему усмотрению.
Сегодня ситуация с WinRing0 — результат многолетних компромиссов между функциональностью и безопасностью: очень полезный драйвер для доступа к низкоуровневому оборудованию , который также представляет собой потенциально уязвимую среду и теперь стал целью Microsoft Defender. Если вы получили предупреждение, скорее всего, это связано с установленным инструментом мониторинга, программным обеспечением для управления вентиляторами или RGB-программой, а не обязательно с недавно появившимся агрессивным трояном. В таком случае вам предстоит решить, следует ли обновить или сменить программное обеспечение, если это возможно, оценить, стоит ли оставлять WinRing0, создав исключения и приняв риск, или просто удалить его, чтобы обеспечить более строгую безопасность вашей системы.