- WinRing0 je zraniteľný ovládač používaný mnohými aplikáciami na monitorovanie a ovládanie hardvéru, nie klasický vírus.
- Program Microsoft Defender ho označuje ako hrozbu kvôli jeho schopnosti hlboko pristupovať k jadru a potenciálu zneužitia škodlivým softvérom.
- Používatelia sa môžu na vlastné riziko rozhodnúť aktualizovať alebo nahradiť dotknuté aplikácie alebo pridať výnimky v aplikácii Defender.
- Odvetvie sa posúva smerom k bezpečnejším a podpísanejším ovládačom, hoci prechod je zložitý, najmä pre otvorené projekty.

Ak používate systém Windows 10 alebo Windows 11 a zrazu sa vám zobrazilo upozornenie programu Microsoft Defender na súbor s názvom HackTool:Win32/WinRing0 alebo VulnerableDriver:WinNT/Winring0.G , je pochopiteľné, že máte obavy a myslíte si, že máte v počítači vážneho trójskeho koňa. Aby toho nebolo málo, vaše monitorovacie nástroje, ventilátory alebo RGB osvetlenie mohli náhle prestať fungovať.
Prvá vec, ktorú by ste mali vedieť, je, že vo väčšine prípadov nemáte do činenia s typickým vírusom, ktorý infikuje súbory alebo šifruje váš pevný disk , ale skôr s ovládačom so známou zraniteľnosťou, ktorú sa systém Windows rozhodol agresívne blokovať. To neznamená, že je úplne neškodný, ale výrazne to mení váš prístup a rozhodnutie, či sa oplatí ho ponechať aktívny alebo nie.
Čo je WinRing0 a prečo ho program Windows Defender rozpozná ako hrozbu?
WinRing0 je nízkoúrovňový ovládač hardvéru , ktorý sa už roky používa v mnohých aplikáciách na monitorovanie a ovládanie počítačov. Je to knižnica/ovládač, ktorý umožňuje programu komunikovať takmer priamo s jadrom systému Windows a určitými komponentmi základnej dosky, čím obchádza mnohé bežné vrstvy ochrany.
Vďaka tomuto rozsiahlemu prístupu sa WinRing0 stal veľmi populárnym medzi aplikáciami tretích strán , ktoré potrebujú čítať senzory, spravovať rýchlosti ventilátorov, ovládať RGB osvetlenie alebo jemne dolaďovať systémové parametre. Je to jedna z mála bezplatných a open-source možností, ktoré umožňujú tento druh úzkej interakcie s hardvérom.
Problém je v tom, že v roku 2020 bol ovládač WinRing0 uvedený ako bezpečnostná zraniteľnosť s označením CVE-2020-14979 . Táto zraniteľnosť umožňuje akejkoľvek aplikácii (aj bez oprávnení správcu) požiadať o povolenie na čítanie alebo zápis do chránených oblastí systémovej pamäte po načítaní ovládača do systému, čo otvára dvere k eskalácii oprávnení alebo manipulácii s kritickými procesmi.
Z tohto dôvodu sa spoločnosť Microsoft rozhodla, že nepodpísané alebo nebezpečné ovládače WinRing0 budú v programe Defender označené ako potenciálne nebezpečný softvér a zobrazia sa v detekciách ako Hacktool:Win32/Winring0 alebo VulnerableDriver:WinNT/Winring0.G. Z technického hľadiska je detekcia legitímna: ovládač má skutočnú zraniteľnosť a môže byť zneužitý škodlivým softvérom.
To neznamená, že vaša konkrétna kópia WinRing0 je vírus, ale skôr to, že má schopnosti, ktoré by mohol škodlivý softvér zneužiť . Preto ten zmätok: rovnaký názov používa legitímny ovládač aj určité hrozby, ktoré sa za ním maskujú, aby sa vyhli odhaleniu.
Aplikácie a nástroje, ktoré závisia od WinRing0
Jedným z dôvodov, prečo tento problém vyvolal toľko rozruchu, je to, že mnoho populárnych aplikácií sa na správne fungovanie spolieha na WinRing0. Sprísnením politík programu Microsoft Defender boli všetky tieto aplikácie ovplyvnené detekciami, blokovaním a nezvyčajným správaním v počítačoch používateľov.
Medzi najviac postihnuté nástroje patria početné programy na monitorovanie hardvéru, hry a nástroje na správu RGB alebo ventilátorov. Rôzne správy a referencie spomínajú napríklad CapFrameX, EVGA Precision X1 (staršie verzie), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine a ZenTimings , okrem mnohých ďalších.
Okrem toho niektoré balíky výrobcov na správu periférií a herných zariadení v minulosti používali WinRing0. Príklad z reálneho sveta, ktorý sa objavil na fórach, sa týka používateľa, ktorý mal ovládač integrovaný do aplikácie Razer Synapse bežiacej na pozadí, čo zabránilo programu Windows Defender v jeho priamom odstránení, pretože súbor bol vždy označený ako „používaný“.
V inom scenári iný používateľ vysvetlil, že WinRing0 bol nevyhnutný pre aplikáciu na uľahčenie prístupu , ktorá potrebovala dočasne vypnúť tlmenie obrazu z dôvodov vizuálneho zdravia. Bez tohto ovládača by doslova nemohli používať svoj notebook a Defender by ho vymazal alebo zablokoval bez toho, aby im dal možnosť ho jednoducho obnoviť.
To všetko znamená, že po aktualizácii definícií Defenderu mnohí používatelia zrazu zistili, že ich obľúbené nástroje prestali fungovať , ich ventilátory sa začali nekontrolovateľne otáčať na maximálnu rýchlosť alebo je RGB osvetlenie nesprávne nakonfigurované, pretože centrálny ovládač, ktorý toto všetko riadi, bol umiestnený do karantény.
Skutočné bezpečnostné riziká: zraniteľnosť verzus vírus
Je dôležité jasne rozlišovať medzi pojmami: WinRing0 nie je ransomvér ani typický bankový trójsky kôň , ale je to zraniteľný ovládač, ktorý môže malvér zneužiť na ľahšie prevzatie kontroly nad systémom, než by malo byť povolené.
Po načítaní do systému poskytuje WinRing0 neobmedzený prístup k chráneným zdrojom . To umožňuje ľubovoľnému procesu dať ovládaču pokyn na čítanie alebo zápis na kritické adresy pamäte vrátane oblastí, kde sa nachádzajú iné procesy, tajné heslá, dočasné heslá alebo dokonca interné štruktúry jadra systému Windows.
Z bezpečnostného hľadiska je to obzvlášť znepokojujúce, pretože to narúša jednu zo základných bariér chrániacich systém Windows : oddelenie medzi používateľským priestorom a priestorom jadra. Zneužitie WinRing0 dokáže obísť mnohé z bežných obranných mechanizmov bez toho, aby muselo ohroziť samotný operačný systém.
Preto sa spoločnosť Microsoft rozhodla považovať nepodpísané alebo zraniteľné verzie WinRing0 za „hacktool“ alebo nebezpečný ovládač . A z rovnakého dôvodu mnohí odborníci odporúčajú vyhnúť sa mu vždy, keď je to možné, alebo aspoň obmedziť jeho používanie na veľmi špecifické a kontrolované situácie, napríklad na laboratórnych počítačoch alebo v prostrediach, kde je riziko prijateľné.
Skutočnosť, že Defender označí WinRing0, však automaticky neznamená, že vaše heslá boli ukradnuté, že bol nainštalovaný keylogger alebo že vaše súbory boli zašifrované . Vo väčšine prípadov k detekcii dochádza preto, že daný ovládač používa už nainštalovaná legitímna aplikácia a zmenili sa kritériá spoločnosti Microsoft, nie vaše správanie.
Prečo to Windows teraz blokuje a čo s tým má CrowdStrike spoločné?
Mnoho ľudí sa pýtalo, prečo, ak je WinRing0 zraniteľný už roky, Defender ho až teraz začal tak agresívne blokovať . Neexistuje jediná definitívna oficiálna odpoveď, ale existuje niekoľko indícií, ktoré pomáhajú pochopiť kontext.
Na jednej strane spoločnosť Microsoft už nejaký čas sprísňuje svoje bezpečnostné zásady pre ovládače jadra . Po závažných incidentoch, ako bola zraniteľnosť CrowdStrike, ktorá ochromila systémy na celom svete kvôli chybe v bezpečnostnej aktualizácii, sa zvýšil tlak na obmedzenie typu softvéru, ktorý môže bežať s takýmito rozsiahlymi oprávneniami.
Okrem toho spoločnosť Microsoft už niekoľko rokov vyžaduje, aby boli ovládače pristupujúce k jadru digitálne podpísané pomocou špecifického certifikátu na podpis jadra. Získanie tohto certifikátu si vyžaduje, aby ste boli uznávanou spoločnosťou a zaplatili za podpis, čo so sebou prináša opakujúce sa náklady – niečo, čo je pre veľké spoločnosti zvládnuteľné, ale pre mnohé open-source projekty náročné.
WinRing0, ktorá je široko používanou open-source knižnicou , časom dostávala záplaty a vylepšenia, ale každá nová verzia musí byť skontrolovaná a podpísaná, aby ju systém Windows považoval za dôveryhodnú. Podľa rôznych vývojárov bola v posledných rokoch niekoľkokrát záplatovaná, ale situácia sa stala neudržateľnou, ak sa Microsoft rozhodne prestať podpisovať nové verzie alebo ak bude považovať základnú filozofiu ovládača za príliš riskantnú.
V skutočnosti samotný Microsoft potvrdil, že si je vedomý hlásení o herných a monitorovacích aplikáciách označených ako hrozby za používanie nepodpísaných verzií WinRing0. Hoci uviedli, že pokračujú vo vyšetrovaní, objasnili tiež, že Defender bude naďalej považovať nepodpísané ovládače za hrozby a že prehodnocujú logiku detekcie, aby sa predišlo falošným poplachom bez toho, aby bola ohrozená dlhodobá ochrana.
Dopad na používateľov: šialené ventilátory, pokazené RGB osvetlenie a aplikácie, ktoré sa nespúšťajú
Najviditeľnejším efektom pre priemerného používateľa je, že zo dňa na deň prestane fungovať mnoho nástrojov na kontrolu hardvéru . Defender detekuje WinRing0, umiestni ho do karantény alebo ho odstráni, a tým zastaví fungovanie jadra týchto programov.
Na niektorých systémoch, hneď ako WinRing0 zmizne, sa ventilátory otáčajú na plné otáčky bez regulácie, pretože aplikácia, ktorá ich spravovala, už nedokáže komunikovať so senzormi alebo ovládačom základnej dosky. Na iných RGB osvetlenie zamrzne alebo sa dekonfiguruje, alebo sa postihnuté aplikácie jednoducho zatvoria hneď po otvorení.
Existujú aj prípady používateľov, ktorí po zhliadnutí varovania Defenderu s alarmujúcimi názvami ako VulnerableDriver:WinNT/Winring0.G alebo Hacktool:Win32/WinRing0 predpokladali, že ich počítač bol napadnutý obzvlášť sofistikovaným trójskym koňom . Niektorí dokonca zvažovali preinštalovanie systému Windows od začiatku zo strachu pred vzdialeným prístupom, keyloggermi a inými podobnými nočnými morami.
V prípade hlásenom na fórach používateľ videl detekciu v súbore prepojenom so softvérom Razer, pokúsil sa ho odstrániť, ale systém Windows mu v tom zabránil, pretože ho „používal“ iný program. Defender sa ho opakovane pokúšal odstrániť, ale neúspešne. Až keď používateľ manuálne zatvoril súvisiaci proces zo Správcu úloh, antivírus dokázal súbor odstrániť a problém zmizol.
V inom prípade, po zdanlivo zablokovanom pokuse o vzdialený prístup, používateľ narazil na detekciu WinRing0 a mal podozrenie na trójskeho koňa vysokej úrovne. Spustil počítač v núdzovom režime a spustil úplnú kontrolu , pričom dokonca vážne zvažoval formátovanie systému. Hoci je v takýchto prípadoch vždy potrebná opatrnosť, nebolo nevyhnutné zachádzať do takého extrému, ak bol skutočným zdrojom ovládač pre známy nástroj.
Možnosti pokračovania v používaní programov: výnimky a alternatívy
Ak absolútne potrebujete niektorú z dotknutých aplikácií (napríklad pokročilý monitorovací nástroj, ovládač ventilátora, softvér RGB alebo dokonca kritickú aplikáciu pre prístupnosť), máte niekoľko možností, z ktorých každá má svoje vlastné dôsledky. Neexistuje dokonalé riešenie , ale skôr rôzne spôsoby, ako vyvážiť riziko a pohodlie.
Prvou možnosťou je vyhľadať aktualizácie samotnej aplikácie . Niektorí vývojári začali vydávať nové verzie, ktoré WinRing0 odstraňujú alebo ho nahrádzajú proprietárnym či iným ovládačom, hoci v mnohých prípadoch to znamená mesiace práce a značné náklady.
Napríklad spoločnosť SignalRGB vysvetlila, že v roku 2023 prestala používať WinRing0 a vyvinula si vlastný ovládač SMBus, práve preto, aby sa vyhla spoliehaniu sa na ovládač na systémovej úrovni, ktorý by mohol byť zraniteľný alebo by mohol kolidovať s inými verziami softvéru. Sami pripúšťajú, že proces bol náročný a vyžadoval si značné technické zdroje.
Ďalšou možnosťou je prejsť na alternatívne nástroje , ktoré už nie sú závislé od WinRing0. Existujú nástroje na monitorovanie a správu hardvéru, ktoré sa prispôsobili novým požiadavkám na podpisovanie jadra a migrovali na iné ovládače, hoci niekedy pri tom stratia niektoré pokročilé funkcie.
Po tretie, niektorí vývojári a používatelia opatrne odporúčajú pridať výnimku do programu Microsoft Defender , aby WinRing0 mohol naďalej fungovať. Táto možnosť zahŕňa akceptovanie rizika ponechania zraniteľného ovládača v systéme, preto by sa mala starostlivo zvážiť, najmä na počítačoch s citlivými údajmi alebo na počítačoch s nepretržitým prístupom na internet.
Ako pridať vylúčenie WinRing0 v programe Microsoft Defender (na vlastné riziko)
Predtým, ako sa pustíme do detailov, je dôležité zdôrazniť, čo spoločnosť Microsoft oficiálne uvádza: akákoľvek zmena, ktorá znižuje bezpečnosť alebo deaktivuje ochranu, by sa mala starostlivo vyhodnotiť . Tieto opatrenia môžu byť užitočné ako dočasné riešenie konkrétneho problému, ale vždy so sebou prinášajú dodatočné riziko.
Ak sa rozhodnete pokračovať, pretože absolútne potrebujete aplikáciu, ktorá používa WinRing0 (napríklad na ovládanie ventilátorov v počítači, ktorý sa prehrieva, alebo z dôvodu požiadavky na prístupnosť), môžete v programe Microsoft Defender Antivirus pridať vylúčenie , ktoré zabráni blokovaniu súvisiaceho súboru alebo priečinka.
Všeobecné kroky v systéme Windows 10 a Windows 11 sú nasledovné:
- Otvorte aplikáciu Zabezpečenie systému Windows z ponuky Štart > Nastavenia > Aktualizácia a zabezpečenie > Zabezpečenie systému Windows alebo vyhľadaním v ponuke Štart.
- Na hlavnom paneli zadajte sekciu Ochrana pred vírusmi a hrozbami.
- V sekcii nastavení ochrany pred vírusmi a hrozbami kliknite na Spravovať nastavenia.
- Posúvajte sa nadol, kým sa nedostanete k bloku vylúčenie a vyberte možnosť „Pridať alebo odstrániť výnimky“.
- Kliknite na Pridajte vylúčenie Potom vyberte, či chcete vylúčiť konkrétny súbor, celý priečinok alebo proces. Ďalej vyberte položku súvisiacu s WinRing0 alebo s postihnutou aplikáciou.
Od tohto bodu Defender prestane skenovať a blokovať všetko, čo ste pridali do zoznamu vylúčení. Toto môže vyriešiť poruchy hardvéru, ale zároveň to vytvára slepé miesto vo vašej ochrane, takže by sa to malo robiť iba vtedy, keď presne viete, čo vylučujete a prečo.
Ak máte pochybnosti o tom, či zistená hrozba je skutočne len zraniteľným ovládačom, alebo či sa vo vašom systéme nachádza niečo iné, je rozumné spustiť ďalšie kontroly s inými antivírusovými riešeniami, skontrolovať nedávno nainštalované programy a v prípade potreby požiadať o pomoc na špecializovaných fórach predtým, ako fyzicky otvoríte dvere potenciálnemu škodlivému softvéru.
Čo robiť, ak Defender neodstráni WinRing0 alebo ho neustále detekuje
V niektorých prípadoch sa program Windows Defender môže opakovane pokúšať odstrániť súbor WinRing0 bez úspechu, pretože súbor používa program na pozadí. To spôsobuje slučku upozornení a pokusov o odstránenie, ktorá nikam nevedie, zatiaľ čo používateľ opakovane vidí upozornenie na aktívnu hrozbu.
Najčastejšou príčinou je, že aplikácia používajúca ovládač je momentálne otvorená alebo má rezidentnú službu. V tejto situácii musíte program a s ním spojené procesy manuálne zatvoriť, aby mohol antivírus konať. Môžete to urobiť pomocou Správcu úloh:
- Otvorte Správca úloh (Ctrl+Shift+Esc alebo kliknite pravým tlačidlom myši na panel úloh > Správca úloh).
- Nájdite hlavný proces súvisiacej aplikácie (napr. softvér Razer, nástroje RGB atď.) a ukončite ho.
- Skontrolujte aj kartu procesov na pozadí, či existujú služby prepojené s rovnakým programom.
Keď zastavíte všetko, čo závisí od WinRing0, znova spustite skenovanie a odstránenie z programu Windows Defender . Vo viacerých referenciách sa uvádza, že tento krok umožnil antivírusovému programu vymazať detekciu bez nutnosti preinštalovania systému Windows alebo prijatia akýchkoľvek drastickejších opatrení.
Ak sa detekcia opakuje, aplikácia pravdepodobne preinštaluje alebo regeneruje ovládač pri každom spustení. V takom prípade sa budete musieť rozhodnúť, či program úplne odinštalujete, nájdete aktualizovanú verziu, ktorá nepoužíva WinRing0, alebo použijete vylúčenie (na vlastné riziko), aby ste sa vyhli tomuto pretrvávajúcemu konfliktu.
Spätná väzba pre Microsoft a postoj vývojárov
Zmena v zaobchádzaní s WinRing0 vyvolala značné obavy medzi vývojármi a pokročilými používateľmi, pretože priamo ovplyvňuje takmer celý ekosystém monitorovania a riadenia hardvéru tretích strán, najmä open source projektov, ktoré sú závislé od ovládačov tohto typu.
Vývojári nástrojov ako HWiNFO alebo Fan Control vysvetlili, že zmena ovládača nie je jednoduchá menšia aktualizácia , ale zahŕňa prepracovanie veľkej časti programu so značnými nákladmi na čas a peniaze, a to všetko po rokoch práce a reputácie vybudovanej okolo týchto nástrojov.
Spoločnosť Microsoft sa iba vyjadrila, že si je vedomá falošne pozitívnych hlásení a prehodnocuje svoju detekčnú logiku, aby ju spresnila, ale zároveň trvá na tom, že nepodpísané alebo potenciálne zraniteľné ovládače budú naďalej považované za hrozbu, aby sa znížilo dlhodobé riziko.
V reakcii na túto situáciu vstúpil na scénu kuriózny hráč: iBuyPower, spoločnosť známa svojimi predpripravenými hernými počítačmi. Podľa ich produktového manažéra sa snažia získať aktualizovanú verziu WinRing0 digitálne podpísanú spoločnosťou Microsoft . Ich plán je, že ak budú úspešní, budú túto podpísanú knižnicu zdieľať s komunitou vývojárov, aby mohli distribuovať verzie svojich aplikácií s overeným ovládačom.
Aj keby táto podpísaná verzia dorazila, základný problém by pretrvával: WinRing0 by si zachoval svoj základný dizajn s veľmi širokým prístupom k jadru , takže ak by sa malvéru podarilo ho sfalšovať alebo zneužiť, stále by predstavoval riziko. Mnohí odborníci sa domnievajú, že jediným spoľahlivým riešením je migrácia na nové ovládače navrhnuté od základu, s prísnejšími obmedzeniami a modernejším bezpečnostným modelom.
Ako odoslať spätnú väzbu a ovládať jej úroveň v systéme Windows
Ak sa vás tieto detekcie týkajú a domnievate sa, že spoločnosť Microsoft by mala svoj prístup vylepšiť, môžete odoslať spätnú väzbu priamo zo systému Windows . Samotná spoločnosť odporúča používanie vstavaných nástrojov na hlásenie problémov s programom Defender a ďalšími systémovými komponentmi.
Na jednej strane je systém Windows nastavený tak, aby sa pravidelne automaticky pýtal na vašu spätnú väzbu. Ak chcete toto nastavenie automatickej spätnej väzby skontrolovať alebo upraviť, môžete tak urobiť nasledovne:
- Choďte na Domov > Nastavenia > Ochrana osobných údajov a zabezpečenie > Diagnostika a spätná väzba.
- V časti Frekvencia spätnej väzby sa uistite, že je nastavená možnosť „Automaticky (odporúčané)“, ak chcete, aby systém Windows pravidelne žiadal o vašu spätnú väzbu.
Na druhej strane môžete svoju spätnú väzbu odoslať aj manuálne prostredníctvom Centra spätnej väzby kedykoľvek chcete, bez toho, aby ste čakali, kým vás systém požiada o:
- Do vyhľadávacieho poľa na paneli úloh zadajte výraz „Centrum spätnej väzby“ a otvorte ho.
- V aplikácii prejdite do sekcie komentáre a vyberte možnosť „Pridať nový komentár“.
- Vyberte príslušnú kategóriu, napríklad „Zabezpečenie, ochrana osobných údajov a kontá > Microsoft Defender Antivirus pre Windows“.
Týmto spôsobom sa zaznamenávajú vaše skúsenosti s WinRing0, falošne pozitívne výsledky alebo ťažkosti so správou legitímnych ovládačov a môžu spoločnosti Microsoft pomôcť upraviť jej politiky a detekčné nástroje v budúcich verziách, aspoň teoreticky.
Nastavenia diagnostiky a spätnej väzby vám tiež umožňujú kontrolovať, aké údaje sa odosielajú spoločnosti Microsoft a s akou úrovňou detailov, čo je dôležité, ak máte obavy o súkromie. V tej istej sekcii nastavení si môžete pozrieť dostupné možnosti a upraviť ich podľa svojich preferencií.
Dnešná situácia s WinRing0 je výsledkom rokov kompromisov medzi funkčnosťou a bezpečnosťou: veľmi užitočný ovládač na prístup k nízkoúrovňovému hardvéru , ktorý tiež predstavuje potenciálne zneužiteľnú zraniteľnosť a teraz sa naň zamerala aplikácia Microsoft Defender. Ak ste dostali upozornenie, s najväčšou pravdepodobnosťou je to kvôli monitorovaciemu nástroju, softvéru na ovládanie ventilátorov alebo softvéru RGB, ktorý ste si nainštalovali, a nie nevyhnutne kvôli novo objavenému agresívnemu trójskemu koňovi. Vaším rozhodnutím bude, či aktualizovať alebo zmeniť softvér, keď je to možné, posúdiť, či sa oplatí ponechať WinRing0 vytvorením vylúčení a akceptovaním rizika, alebo ho jednoducho odstrániť, aby ste uprednostnili prísnejšie zabezpečenie vášho systému.