- WinRing0 — это уязвимый драйвер, используемый многими приложениями для мониторинга и управления оборудованием, а не классический вирус.
- Microsoft Defender помечает его как угрозу из-за возможности глубокого доступа к ядру операционной системы и потенциальной возможности использования вредоносного ПО.
- Пользователи могут обновлять или заменять затронутые приложения, а также добавлять исключения в Defender на свой страх и риск.
- В отрасли наблюдается тенденция к использованию более безопасных и подписанных драйверов, хотя этот переход сложен, особенно для открытых проектов.
Если вы используете Windows 10 или Windows 11 и внезапно получаете предупреждение от Microsoft Defender о чем-то, что называется... HackTool:Win32/WinRing0 или VulnerableDriver:WinNT/Winring0.GВполне нормально испугаться и подумать, что на вашем компьютере завелась серьёзная троянская программа. Хуже того, ваши инструменты мониторинга, вентиляторы или RGB-подсветка могли внезапно перестать работать.
Первое, что вам следует знать, это то, что в большинстве случаев, Это не типичный вирус, который заражает файлы или шифрует ваш диск.На самом деле, это драйвер с известной уязвимостью, который Windows активно блокирует. Это не значит, что он совершенно безвреден, но это существенно меняет подход к его использованию и решение о том, стоит ли его оставлять активным или нет.
Что такое WinRing0 и почему Windows Defender обнаруживает его как угрозу?
WinRing0 — это контроллер доступа к оборудованию низкого уровня Он уже много лет используется в многочисленных приложениях для мониторинга и управления ПК. Это библиотека/драйвер, позволяющий программе взаимодействовать практически напрямую с ядром Windows и некоторыми компонентами материнской платы, минуя многие обычные уровни защиты.
Благодаря такому глубокому доступу, WinRing0 стал очень популярен среди сторонних приложений. Им необходимо считывать показания датчиков, управлять скоростью вращения вентиляторов, контролировать RGB-подсветку или точно настраивать параметры системы. Это один из немногих бесплатных вариантов с открытым исходным кодом, позволяющих осуществлять подобное тесное взаимодействие с оборудованием.
Проблема в том, что в 2020 году драйвер WinRing0 был указан как Уязвимость безопасности CVE-2020-14979Эта уязвимость позволяет любому приложению (даже без прав администратора) запрашивать разрешение на чтение или запись в защищенные области системной памяти после загрузки драйвера в систему, что открывает возможности для повышения привилегий или манипулирования критически важными процессами.
По этой причине компания Microsoft приняла решение, что В Defender отмечаются неподписанные или небезопасные драйверы WinRing0. как потенциально опасное программное обеспечение, обнаруживаемое с помощью таких детекторов, как Hacktool:Win32/Winring0 или VulnerableDriver:WinNT/Winring0.G. С технической точки зрения, обнаружение является законным: драйвер имеет реальную уязвимость и может быть использован вредоносным ПО.
Это не означает, что ваша конкретная копия WinRing0 является вирусом, а скорее, что Оно обладает возможностями, которые могут быть использованы вредоносным ПО.Отсюда и путаница: одно и то же имя используется как законным водителем, так и некоторыми угрозами, которые маскируются под него, чтобы остаться незамеченными.
Приложения и инструменты, зависящие от WinRing0
Одна из причин, по которой эта проблема вызвала такой большой резонанс, заключается в том, что Многие популярные приложения зависят от WinRing0. для корректной работы. С ужесточением политик Microsoft Defender все эти средства защиты столкнулись с обнаружением угроз, блокировками и странным поведением на компьютерах пользователей.
К числу наиболее пострадавших инструментов относятся многочисленные программы мониторинга оборудования, игры и утилиты для управления RGB-подсветкой или вентиляторами. В различных отчетах и свидетельствах упоминаются, например, следующие: CapFrameX, EVGA Precision X1 (старые версии), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine или ZenTimings, Среди многих других.
Кроме того, некоторые комплекты от производителя WinRing0 ранее использовался для управления периферийными устройствами и игровым оборудованием. В одном из реальных примеров, встречающихся на форумах, пользователь интегрировал драйвер в приложение Razer Synapse, работающее в фоновом режиме, что препятствовало прямому удалению файла Windows Defender, поскольку файл постоянно помечался как «используемый».
В другом случае другой пользователь объяснил, что WinRing0 был необходимо для приложения, обеспечивающего доступность. Ему нужно было временно отключить дизеринг по соображениям здоровья глаз. Без этого драйвера он буквально не мог пользоваться своим ноутбуком, а Defender удалял или блокировал его, не предоставляя возможности легко восстановить.
Всё это приводит к внезапной проблеме после обновления определений Defender. Многие пользователи обнаружили, что их любимые инструменты перестали запускаться.Вентиляторы начинают вращаться на максимальной скорости без контроля, или RGB-подсветка выходит из строя, потому что центральный драйвер, управляющий всем этим, был изолирован.
Реальные риски безопасности: уязвимость против вируса
Удобно четко разделять понятия: WinRing0 — это не программа-вымогатель и не типичный банковский троян.Однако это уязвимый контроллер, который может быть использован вредоносным ПО для получения контроля над системой с большей легкостью, чем это должно быть разрешено.
После загрузки в систему WinRing0 предлагает неограниченный доступ к защищенным ресурсамЭто позволяет любому процессу давать драйверу команду на чтение или запись в критически важные адреса памяти, включая области, где находятся другие процессы, секреты, временные пароли или даже внутренние структуры ядра Windows.
С точки зрения безопасности это вызывает особую тревогу, потому что Это разрушает один из фундаментальных барьеров, защищающих Windows.Разделение между пользовательским пространством и пространством ядра. Эксплойт, использующий уязвимость WinRing0, может обойти многие стандартные средства защиты, не ставя под угрозу саму операционную систему.
Именно поэтому Microsoft решила рассматривать неподписанные или уязвимые версии WinRing0 как уязвимые. «инструмент для взлома» или опасный водительПо той же причине многие эксперты рекомендуют избегать этого, когда это возможно, или, по крайней мере, ограничивать это очень специфическими и контролируемыми ситуациями, например, в лабораторных условиях или в средах, где риск считается допустимым.
Однако тот факт, что Defender помечает WinRing0, не означает автоматически, что Ваши пароли были украдены, установлен кейлоггер или ваши файлы зашифрованы.В большинстве случаев обнаружение происходит потому, что установленное легитимное приложение использует этот драйвер, и изменились критерии Microsoft, а не ваше поведение.
Почему Windows блокирует это сейчас, и какое отношение к этому имеет CrowdStrike?
Многие задавались вопросом, почему, если WinRing0 был уязвим на протяжении многих лет, Защитник начал блокировать это очень агрессивно прямо сейчас.Одного официального ответа нет, но есть несколько подсказок, которые помогают понять контекст.
С одной стороны, Microsoft ужесточает свои меры. политики безопасности для драйверов ядраПосле таких масштабных инцидентов, как взлом CrowdStrike, в результате которого системы по всему миру были отключены из-за проблемы в обновлении безопасности, усилилось давление с целью ограничения типов программного обеспечения, которое может работать с такими глубокими привилегиями.
Кроме того, Microsoft уже несколько лет требует этого. Драйверы, обращающиеся к ядру, имеют цифровую подпись. через специальный сертификат подписи ядра. Для получения этого сертификата необходимо быть признанной компанией и оплачивать подпись с периодическими платежами, что является приемлемым вариантом для крупных компаний, но сложным для многих проектов с открытым исходным кодом.
WinRing0, представляющий собой библиотеку открытый исходный код и широко используетсяДрайвер получал обновления и улучшения, но каждая новая версия должна быть проверена и подписана, чтобы Windows сочла её надёжной. По словам различных разработчиков, за последние годы драйвер несколько раз обновлялся, но ситуация стала невыносимой, если Microsoft решит прекратить подписывать новые версии или сочтёт лежащую в основе драйвера философию слишком рискованной.
Фактически, сама Microsoft это признала. осведомлен о сообщениях о приложениях для игр и мониторинге. Программа была помечена как угроза за использование неподписанных версий WinRing0. Хотя они заявляют, что расследование продолжается, они также ясно дали понять, что Defender будет и дальше рассматривать неподписанные драйверы как угрозу и что они пересматривают логику обнаружения, чтобы избежать ложных срабатываний, но без отказа от долгосрочной защиты.
Последствия для пользователей: неадекватные фанаты, неработающая RGB-подсветка и приложения, которые не запускаются.
Наиболее заметный эффект для обычного пользователя заключается в том, что за одну ночь... Многие инструменты управления оборудованием перестают работать.Defender обнаруживает WinRing0, помещает его в карантин или удаляет, тем самым выводя из строя часть основных программ, содержащих этот вирус.
На некоторых системах, как только WinRing0 исчезает, вентиляторы переключаются на другой режим. вращаться с максимальной скоростью без регулированияПотому что приложение, которое ими управляло, больше не может взаимодействовать с датчиками или контроллером материнской платы. В других случаях RGB-подсветка зависает или перестает быть настроенной, или же затронутые приложения просто закрываются сразу после открытия.
Также встречаются случаи, когда пользователи, увидев предупреждение Defender с такими пугающими названиями, как VulnerableDriver:WinNT/Winring0.G или Hacktool:Win32/WinRing0, подумали, что... Его компьютер был взломан особенно продвинутым троянским вирусом.Некоторые даже рассматривали возможность переустановки Windows с нуля, опасаясь удаленного доступа, программ-кейлоггеров и прочих неприятностей.
В одном из случаев, описанных на форумах, пользователь обнаружил обнаружение в файле, связанном с программным обеспечением Razer, попытался удалить его, но Windows помешала ему это сделать, поскольку файл был «используется» другой программой. Defender неоднократно пытался удалить его, но безуспешно. Только когда Я вручную закрыл соответствующий процесс через Диспетчер задач.Антивирус сумел удалить файл, и проблема исчезла.
В другом свидетельстве говорится, что после очевидной заблокированной попытки удаленного доступа пользователь обнаружил WinRing0 и подумал, что у него троянская программа высокого уровня. Он запустил компьютер в безопасном режиме и выполнил полное сканирование.Они даже всерьёз рассматривали возможность форматирования системы. Хотя в таких случаях всегда следует проявлять осторожность, не обязательно было доходить до таких крайностей, если истинной причиной был драйвер для известного инструмента.
Варианты продолжения использования ваших программ: исключения и альтернативы.
Если вам абсолютно необходимы какие-либо из затронутых приложений (например, продвинутый инструмент мониторинга, контроллер вентиляторов, программное обеспечение для RGB-подсветки или даже критически важное приложение для людей с ограниченными возможностями), у вас есть несколько вариантов, каждый из которых имеет свои особенности. Идеального решения не существует.но существуют разные способы сбалансировать риск и комфорт.
Первый вариант проверьте наличие обновлений самого приложения.Некоторые разработчики начали выпускать новые версии, в которых отсутствует WinRing0 или он заменен проприетарным или другим драйвером, хотя во многих случаях это требует месяцев работы и значительных затрат.
Например, компания SignalRGB объяснила, что Они прекратили использовать WinRing0 в 2023 году. Они разработали собственный контроллер SMBus именно для того, чтобы избежать зависимости от системного драйвера, который мог быть уязвим или конфликтовать с другими версиями программного обеспечения. Сами они признают, что этот процесс был сложным и потребовал значительных инженерных ресурсов.
Другая возможность переключиться на альтернативные инструменты которые больше не зависят от WinRing0. Существуют утилиты для мониторинга и управления оборудованием, которые адаптировались к новым требованиям к цифровой подписи ядра и перешли на другие драйверы, хотя иногда при этом теряют некоторые расширенные функции.
В-третьих, некоторые разработчики и пользователи рекомендуют, с учетом множества оговорок, следующее: Добавить исключение в Microsoft Defender Это позволит WinRing0 продолжать функционировать. Этот вариант предполагает принятие риска сохранения уязвимого драйвера в системе, поэтому его следует тщательно обдумать, особенно на компьютерах с конфиденциальной информацией или постоянно подключенных к интернету.
Как добавить исключение WinRing0 в Microsoft Defender (на свой страх и риск)
Прежде чем перейти к подробностям, важно отметить официальное заявление Microsoft: Любые изменения, снижающие уровень безопасности или отключающие средства защиты, следует тщательно оценивать.Эти меры могут быть полезны в качестве временного решения конкретной проблемы, но они всегда сопряжены с дополнительным риском.
Если вы решите продолжить, потому что вам абсолютно необходимо приложение, использующее WinRing0 (например, для управления вентиляторами на перегревающемся компьютере или в связи с требованиями доступности), вы можете это сделать. Добавить исключение в антивирус Microsoft Defender чтобы прекратить блокировку соответствующего файла или папки.
В Windows 10 и Windows 11 общие шаги следующие:
- Открыть приложение Безопасность Windows Найти его можно через меню «Пуск» > «Параметры» > «Обновление и безопасность» > «Безопасность Windows» или выполнив поиск в меню «Пуск».
- На главной панели перейдите в раздел Защита от вирусов и угроз.
- В разделе «Настройки защиты от вирусов и угроз» нажмите на Управлять настройками.
- Прокрутите вниз, пока не дойдете до блока. исключения и выберите "Добавить или удалить исключения".
- Нажмите на Добавить исключение Затем выберите, хотите ли вы исключить определенный файл, целую папку или процесс. Далее выберите элемент, связанный с WinRing0 или затронутым приложением.
С этого момента Защитник прекратит анализ и блокировку То, что вы внесли в список исключений. Это может решить проблемы с работой ваших аппаратных средств, но также создает «слепое пятно» в вашей системе безопасности, поэтому это следует делать только тогда, когда вы точно знаете, что именно вы исключаете и почему.
Если у вас есть сомнения в том, действительно ли обнаруженная угроза связана только с уязвимым драйвером, или же в вашей системе может быть что-то еще, разумнее всего поступить следующим образом: полагаться на дополнительный анализ Помимо других антивирусных решений, проверьте недавно установленные программы и, при необходимости, обратитесь за помощью на специализированные форумы, прежде чем физически открывать дверь для потенциально вредоносного ПО.
Что делать, если Defender не удаляет WinRing0 или постоянно его обнаруживает?
В некоторых случаях Windows Defender может неоднократно пытался удалить WinRing0, но безуспешно. Потому что файл используется программой в фоновом режиме. Это приводит к циклу предупреждений и попыток удаления, которые ни к чему не приводят, в то время как пользователь постоянно видит активное предупреждение об угрозе.
Наиболее распространенная причина заключается в том, что приложение, использующее драйвер, в данный момент открыто или имеет резидентную службу. В такой ситуации, Программу и связанные с ней процессы необходимо закрыть вручную. Прежде чем антивирус сможет начать работу, это можно сделать с помощью диспетчера задач:
- Откройте Менеджер задач (Ctrl+Shift+Esc или щелчок правой кнопкой мыши на панели задач > Диспетчер задач).
- Найдите основной процесс соответствующего приложения (например, программного обеспечения Razer, инструментов RGB и т. д.) и завершите его.
- Также проверьте вкладку «Фоновые процессы» на случай, если к той же программе подключены какие-либо службы.
После того, как вы остановите все, что зависит от WinRing0, вернитесь к Запустите сканирование и удаление из Defender.В нескольких отзывах отмечалось, что это позволило антивирусу удалить обнаруженные вредоносные программы без необходимости переустановки Windows или каких-либо более радикальных мер.
Если обнаружение проблемы будет повторяться, приложение может вернуться к исходному состоянию. переустановите или перегенерируйте драйвер. Каждый раз при запуске. В этом случае вам придётся решить, хотите ли вы полностью удалить программу, поискать обновлённую версию, которая не использует WinRing0, или прибегнуть к исключению (принимая на себя риск), чтобы избежать этого постоянного конфликта.
Обратная связь с Microsoft и позиция разработчиков.
Изменение подхода к WinRing0 вызвало значительное беспокойство среди разработчиков и опытных пользователей, поскольку Это напрямую влияет практически на всю экосистему мониторинга и управления оборудованием. от третьих сторон, особенно от проектов с открытым исходным кодом, которые используют драйверы такого типа.
Разработчики таких инструментов, как HWiNFO или Fan Control, объяснили, что Смена драйверов — это не простое незначительное обновление.Но это предполагает переделку значительной части программы, что повлечет за собой существенные затраты времени и денег, и все это после многих лет работы и репутации, созданной благодаря этим инструментам.
Компания Microsoft прокомментировала это лишь следующим образом: Они осведомлены о сообщениях о ложноположительных результатах. Они пересматривают логику обнаружения, чтобы усовершенствовать её, но в то же время настаивают на том, что водители без подписи или потенциально уязвимые водители будут по-прежнему рассматриваться как угроза, чтобы снизить долгосрочный риск.
В ответ на эту ситуацию на сцену вышел любопытный игрок: компания iBuyPower, известная своими готовыми игровыми ПК. По словам директора по продуктам компании, Они пытаются получить обновленную версию WinRing0 с цифровой подписью от Microsoft.Их идея заключается в том, что в случае успеха они поделятся этой подписанной библиотекой с сообществом разработчиков, чтобы те могли распространять версии своих приложений с проверенным драйвером.
Даже если подписанная версия поступит, основная проблема всё равно останется: WinRing0 сохранит свою базовую архитектуру, предусматривающую очень широкий доступ к ядру.Следовательно, даже если вредоносному ПО удастся выдать себя за него или использовать его уязвимость, оно все равно будет представлять риск. Многие эксперты считают, что единственным надежным решением является переход на новые драйверы, разработанные с нуля, с более строгими ограничениями и более современной моделью безопасности.
Как отправлять отзывы и контролировать уровень обратной связи в Windows
Если вас затронули эти обнаруженные уязвимости, и вы считаете, что Microsoft следует усовершенствовать свой подход, вы можете... Отправляйте отзывы прямо из Windows.Сама компания поощряет использование встроенных инструментов для сообщения о проблемах с Defender и другими компонентами системы.
С одной стороны, Windows настроена на периодический автоматический запрос вашей обратной связи. Если вы хотите проверить или изменить эту настройку автоматической обратной связи, вы можете сделать это следующим образом:
- Перейти к Главная > Настройки > Конфиденциальность и безопасность > Диагностика и обратная связь.
- В разделе «Частота обратной связи» убедитесь, что установлено значение «Автоматически (рекомендуется)», если вы хотите, чтобы Windows периодически запрашивала вашу обратную связь.
С другой стороны, вы также можете отправить свои отзывы вручную через форму обратной связи. Центр Мнений (Центр обратной связи) в любое удобное для вас время, без ожидания запроса от системы:
- Введите «Центр обратной связи» в поле поиска на панели задач и откройте его.
- В приложении перейдите в раздел комментарии и выберите "Добавить новый комментарий".
- Выберите соответствующую категорию, например, «Безопасность, конфиденциальность и учетные записи > Антивирус Microsoft Defender для Windows».
Таким образом, ваш опыт работы с WinRing0, ложные срабатывания или трудности с управлением легитимными драйверами регистрируются и могут быть использованы компанией Microsoft. Настройте свою политику и инструменты обнаружения. В будущих версиях, по крайней мере, теоретически.
Настройки диагностики и обратной связи также позволяют вам управлять Какие данные отправляются в Microsoft? И с какой степенью детализации, что важно, если вас беспокоит конфиденциальность. В том же разделе настроек вы можете просмотреть доступные параметры и настроить их по своему усмотрению.
Сегодняшняя ситуация с WinRing0 — результат многолетних компромиссов между функциональностью и безопасностью: Очень полезный драйвер для доступа к низкоуровневому оборудованию.Эта уязвимость, потенциально пригодная для использования, теперь находится под пристальным вниманием Microsoft Defender. Если вы получили предупреждение, скорее всего, это связано с установленной у вас программой мониторинга, управления вентиляторами или RGB-подсветкой, а не обязательно с недавно появившимся агрессивным трояном. В таком случае вам предстоит решить, следует ли обновить или изменить программное обеспечение, если это возможно, оценить, стоит ли оставлять WinRing0, исключив его и приняв на себя риск, или просто удалить его, чтобы обеспечить более строгую безопасность вашего компьютера.