Ako odstrániť WinRing0 zo systému Windows a zistiť, či ide skutočne o vírus

Posledná aktualizácia: Máj 26 2026
  • WinRing0 je zraniteľný ovládač používaný mnohými aplikáciami na monitorovanie a ovládanie hardvéru, nie klasický vírus.
  • Program Microsoft Defender ho označuje ako hrozbu kvôli jeho schopnosti hlboko pristupovať k jadru a potenciálu zneužitia škodlivým softvérom.
  • Používatelia sa môžu na vlastné riziko rozhodnúť aktualizovať alebo nahradiť dotknuté aplikácie alebo pridať výnimky v aplikácii Defender.
  • Odvetvie sa posúva smerom k bezpečnejším a podpísanejším ovládačom, hoci prechod je zložitý, najmä pre otvorené projekty.

WinRing0 v programe Windows Defender

Ak používate systém Windows 10 alebo Windows 11 a zrazu sa vám zobrazí upozornenie programu Microsoft Defender na niečo, čo sa nazýva HackTool:Win32/WinRing0 alebo VulnerableDriver:WinNT/Winring0.GJe normálne, že sa bojíte a myslíte si, že máte v počítači vážneho trójskeho koňa. Aby toho nebolo málo, vaše monitorovacie nástroje, ventilátory alebo RGB osvetlenie mohli náhle prestať fungovať.

Prvá vec, ktorú by ste mali vedieť, je, že vo väčšine prípadov, Toto nie je typický vírus, ktorý infikuje súbory alebo šifruje váš disk.Ide skôr o ovládač so známou zraniteľnosťou, ktorú systém Windows agresívne zablokoval. To neznamená, že je úplne neškodný, ale výrazne to mení váš prístup a rozhodnutie, či sa oplatí ho ponechať aktívny alebo nie.

Čo je WinRing0 a prečo ho program Windows Defender rozpozná ako hrozbu?

WinRing0 je a nízkoúrovňový hardvérový ovládač prístupu Používa sa už roky v mnohých aplikáciách na monitorovanie a riadenie počítačov. Je to knižnica/ovládač, ktorý umožňuje programu komunikovať takmer priamo s jadrom systému Windows a určitými komponentmi základnej dosky, čím obchádza mnohé bežné vrstvy ochrany.

Vďaka tomuto hlbokému prístupu, WinRing0 sa stal veľmi populárnym medzi aplikáciami tretích strán Potrebujú čítať senzory, spravovať rýchlosti ventilátorov, ovládať RGB osvetlenie alebo jemne dolaďovať systémové parametre. Je to jedna z mála bezplatných a open-source možností, ktoré umožňujú tento druh úzkej interakcie s hardvérom.

Problém je v tom, že v roku 2020 bol ovládač WinRing0 uvedený ako bezpečnostná zraniteľnosť CVE-2020-14979Táto zraniteľnosť umožňuje akejkoľvek aplikácii (aj bez oprávnení správcu) požiadať o povolenie na čítanie alebo zápis do chránených oblastí systémovej pamäte po načítaní ovládača do systému, čím sa otvárajú dvere k eskalácii oprávnení alebo manipulácii s kritickými procesmi.

Z tohto dôvodu sa spoločnosť Microsoft rozhodla, že Nepodpísané alebo nebezpečné ovládače WinRing0 sú označené v programe Defender ako potenciálne nebezpečný softvér, ktorý sa zobrazuje v detekciách ako Hacktool:Win32/Winring0 alebo VulnerableDriver:WinNT/Winring0.G. Detekcia je z technického hľadiska legitímna: ovládač má skutočnú zraniteľnosť a môže byť zneužitý škodlivým softvérom.

To neznamená, že vaša konkrétna kópia WinRing0 je vírus, ale skôr to, že Má schopnosti, ktoré by mohol zneužiť škodlivý softvér.Preto ten zmätok: rovnaký názov používa tak legitímny vodič, ako aj určité hrozby, ktoré sa za ním maskujú, aby zostali nepovšimnuté.

Aplikácie a nástroje, ktoré závisia od WinRing0

Jedným z dôvodov, prečo táto téma vyvolala toľko rozruchu, je to, že Mnoho populárnych aplikácií závisí od WinRing0 aby fungovali správne. Sprísnením politík programu Microsoft Defender ich všetky sužujú detekcie, blokovania a zvláštne správanie v počítačoch používateľov.

Medzi najviac postihnuté nástroje patria početné programy na monitorovanie hardvéru, hry a nástroje na správu RGB alebo ventilátorov. Rôzne správy a svedectvá spomínajú napríklad CapFrameX, EVGA Precision X1 (staršie verzie), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine alebo ZenTimings, medzi mnohými ďalšími.

Tiež niektoré apartmány výrobcu Súbor WinRing0 sa v minulosti používal na správu periférií a herného vybavenia. Príklad z reálneho sveta, ktorý sa objavil na fórach, sa týka používateľa, ktorý mal ovládač integrovaný do aplikácie Razer Synapse bežiacej na pozadí, čo zabránilo programu Windows Defender v jeho priamom odstránení, pretože súbor bol vždy označený ako „používaný“.

V inom scenári iný používateľ vysvetlil, že WinRing0 bol nevyhnutné pre aplikáciu pre prístupnosť Potreboval dočasne vypnúť tlmenie obrazu z dôvodov ochrany očí. Bez tohto ovládača by doslova nemohol používať svoj notebook a Defender by ho vymazal alebo zablokoval bez toho, aby mu dal možnosť ho jednoducho obnoviť.

Toto všetko spôsobuje náhle, po aktualizácii definícií Defenderu, Mnoho používateľov zistilo, že sa im prestali spúšťať obľúbené nástroje.Jeho ventilátory sa začnú nekontrolovateľne otáčať na maximálnu rýchlosť alebo sa RGB osvetlenie dekonfiguruje, pretože centrálny ovládač, ktorý to všetko riadi, bol umiestnený do karantény.

Skutočné bezpečnostné riziká: zraniteľnosť verzus vírus

Je vhodné dobre oddeliť pojmy: WinRing0 nie je ransomvér ani typický bankový trójsky kôňJe to však zraniteľný ovládač, ktorý môže škodlivý softvér zneužiť na ľahšie prevzatie kontroly nad systémom, než by mal byť povolený.

  Ako bezpečne a krok za krokom nainštalovať súbory APK v systéme Android

Po načítaní do systému ponúka WinRing0 neobmedzený prístup k chráneným zdrojomTo umožňuje akémukoľvek procesu dať ovládaču pokyn na čítanie alebo zápis na kritické adresy pamäte vrátane oblastí, kde sa nachádzajú iné procesy, tajné heslá, dočasné heslá alebo dokonca interné štruktúry jadra systému Windows.

Z bezpečnostného hľadiska je to obzvlášť znepokojujúce, pretože Prelomí jednu zo základných bariér, ktoré chránia systém Windows.Oddelenie medzi používateľským priestorom a priestorom jadra. Zneužitie WinRing0 môže obísť mnoho štandardných obranných mechanizmov bez ohrozenia samotného operačného systému.

Preto sa spoločnosť Microsoft rozhodla považovať nepodpísané alebo zraniteľné verzie WinRing0 za „hacktool“ alebo nebezpečný vodičA z rovnakého dôvodu mnohí odborníci odporúčajú vyhnúť sa mu vždy, keď je to možné, alebo ho aspoň obmedziť na veľmi špecifické a kontrolované situácie, napríklad v laboratórnych strojoch alebo prostrediach, kde sa riziko predpokladá.

Skutočnosť, že Defender označuje WinRing0, však automaticky neznamená, že vaše heslá boli ukradnuté, bol nainštalovaný keylogger alebo vaše súbory boli zašifrované.Vo väčšine prípadov k detekcii dôjde preto, lebo daný ovládač používa už nainštalovaná legitímna aplikácia a zmenili sa kritériá spoločnosti Microsoft, nie vaše správanie.

Prečo to Windows teraz blokuje a čo s tým má CrowdStrike spoločné?

Mnoho ľudí sa pýtalo, prečo, ak je WinRing0 zraniteľný už roky, Obranca to teraz začal tak agresívne blokovať.Neexistuje jediná definitívna oficiálna odpoveď, ale existuje niekoľko indícií, ktoré pomáhajú pochopiť kontext.

Na jednej strane spoločnosť Microsoft sprísňuje svoje bezpečnostné zásady pre ovládače jadraPo závažných incidentoch, ako napríklad útok CrowdStrike, ktorý odstavil systémy po celom svete z dôvodu problému v bezpečnostnej aktualizácii, sa zvýšil tlak na obmedzenie typu softvéru, ktorý môže bežať s takýmito rozsiahlymi oprávneniami.

Okrem toho spoločnosť Microsoft už niekoľko rokov vyžaduje, aby Ovládače, ktoré pristupujú k jadru, sú digitálne podpísané prostredníctvom špecifického certifikátu na podpis jadra. Získanie tohto certifikátu vyžaduje, aby ste boli uznávanou spoločnosťou a platili za podpis, s opakujúcimi sa nákladmi, čo je niečo zvládnuteľné pre veľké spoločnosti, ale komplikované pre mnohé open-source projekty.

WinRing0, čo je knižnica otvorený zdrojový kód a široko používanýDostal síce záplaty a vylepšenia, ale každá nová verzia musí byť skontrolovaná a podpísaná, aby ju systém Windows považoval za dôveryhodnú. Podľa rôznych vývojárov bola v posledných rokoch niekoľkokrát záplatovaná, ale situácia sa stala neudržateľnou, ak sa Microsoft rozhodne prestať podpisovať nové verzie alebo ak bude považovať základnú filozofiu ovládača za príliš riskantnú.

V skutočnosti to uznal aj samotný Microsoft. je si vedomý správ o herných aplikáciách a monitorovaní označené ako hrozba za používanie nepodpísaných verzií WinRing0. Hoci tvrdia, že pokračujú vo vyšetrovaní, zároveň jasne uviedli, že Defender bude naďalej považovať nepodpísané ovládače za hrozbu a že prehodnocujú logiku detekcie, aby sa predišlo falošným poplachom, ale bez toho, aby sa vzdali dlhodobej ochrany.

Dopad na používateľov: šialené ventilátory, pokazené RGB osvetlenie a aplikácie, ktoré sa nespúšťajú

Najviditeľnejším efektom pre priemerného používateľa je, že cez noc, Mnoho nástrojov na ovládanie hardvéru prestane fungovaťDefender detekuje WinRing0, umiestni ho do karantény alebo ho odstráni, čím poškodí časť jadra týchto programov.

Na niektorých systémoch, hneď ako WinRing0 zmizne, ventilátory sa prepnú na otáčať sa maximálnou rýchlosťou bez reguláciepretože aplikácia, ktorá ich spravovala, už nedokáže komunikovať so senzormi alebo ovládačom základnej dosky. V iných prípadoch RGB osvetlenie zamrzne alebo sa dekonfiguruje, alebo sa postihnuté aplikácie jednoducho zatvoria hneď po otvorení.

Existujú aj prípady používateľov, ktorí si po zhliadnutí varovania Defenderu s takými alarmujúcimi názvami ako VulnerableDriver:WinNT/Winring0.G alebo Hacktool:Win32/WinRing0 mysleli, že Jeho počítač bol napadnutý obzvlášť pokročilým trójskym koňom.Niektorí dokonca zvažovali preinštalovanie Windowsu od začiatku zo strachu pred vzdialeným prístupom, keyloggermi a inými nočnými morami.

V prípade hlásenom na fórach si používateľ všimol detekciu v súbore prepojenom so softvérom Razer, pokúsil sa ho odstrániť, ale systém Windows mu v tom zabránil, pretože ho „používal“ iný program. Defender sa ho opakovane pokúšal odstrániť, ale neúspešne. Až keď Súvisiaci proces som manuálne zatvoril zo Správcu úloh.Antivírusu sa podarilo súbor odstrániť a problém zmizol.

V ďalšom svedectve sa používateľ po zdanlivo zablokovanom pokuse o vzdialený prístup stretol s detekciou WinRing0 a myslel si, že má nainštalovaný trójsky kôň vysokej úrovne. Spustil počítač v núdzovom režime a spustil úplnú kontrolu.Dokonca vážne uvažovali o formátovaní systému. Hoci je v takýchto prípadoch vždy potrebná opatrnosť, nebolo nevyhnutne potrebné zájsť do takého extrému, ak skutočnou príčinou bol ovládač pre známy nástroj.

  Ako manuálne aktualizovať Android krok za krokom a bez prekvapení

Možnosti pokračovania v používaní programov: výnimky a alternatívy

Ak absolútne potrebujete niektorú z dotknutých aplikácií (napríklad pokročilý monitorovací nástroj, ovládač ventilátora, softvér RGB alebo dokonca kritickú aplikáciu pre prístupnosť), máte niekoľko možností, z ktorých každá má svoje vlastné dôsledky. Neexistuje dokonalé riešenieale rôzne spôsoby vyváženia rizika a pohodlia.

Prvá možnosť je skontrolovať aktualizácie samotnej aplikácieNiektorí vývojári začali vydávať nové verzie, ktoré WinRing0 úplne rušia alebo ho nahrádzajú proprietárnym či iným ovládačom, hoci v mnohých prípadoch to znamená mesiace práce a značné náklady.

Napríklad SignalRGB vysvetlil, že V roku 2023 prestali používať WinRing0 Vlastný ovládač SMBus vyvinuli práve preto, aby sa vyhli spoliehaniu sa na ovládač na systémovej úrovni, ktorý by mohol byť zraniteľný alebo by mohol kolidovať s inými verziami softvéru. Sami priznávajú, že proces bol náročný a vyžadoval si značné technické zdroje.

Ďalšou možnosťou je prejsť na alternatívne nástroje ktoré už nie sú závislé od WinRing0. Existujú nástroje na monitorovanie a správu hardvéru, ktoré sa prispôsobili novým požiadavkám na podpisovanie jadra a migrovali na iné ovládače, hoci niekedy počas toho stratia niektoré pokročilé funkcie.

Po tretie, niektorí vývojári a používatelia odporúčajú, s mnohými výhradami, Pridanie výnimky v programe Microsoft Defender aby WinRing0 mohol naďalej fungovať. Táto možnosť zahŕňa akceptovanie rizika ponechania zraniteľného ovládača v systéme, preto by sa mala starostlivo zvážiť, najmä na počítačoch s citlivými informáciami alebo na počítačoch, ktoré sú neustále vystavené internetu.

Ako pridať vylúčenie WinRing0 v programe Microsoft Defender (na vlastné riziko)

Predtým, ako sa pustíme do podrobností, je dôležité zdôrazniť, čo spoločnosť Microsoft oficiálne uvádza: Akákoľvek zmena, ktorá znižuje bezpečnosť alebo deaktivuje ochranu, by mala byť starostlivo vyhodnotená.Tieto opatrenia môžu byť užitočné ako dočasné riešenie konkrétneho problému, ale vždy so sebou nesú dodatočné riziko.

Ak sa rozhodnete pokračovať, pretože absolútne potrebujete aplikáciu, ktorá používa WinRing0 (napríklad na ovládanie ventilátorov v počítači, ktorý sa prehrieva, alebo z dôvodu požiadavky na prístupnosť), môžete Pridanie vylúčenia v programe Microsoft Defender Antivirus aby prestal blokovať súvisiaci súbor alebo priečinok.

Všeobecné kroky v systéme Windows 10 a Windows 11 sú nasledovné:

  • Otvorte aplikáciu Zabezpečenie systému Windows z ponuky Štart > Nastavenia > Aktualizácia a zabezpečenie > Zabezpečenie systému Windows alebo vyhľadaním v ponuke Štart.
  • Na hlavnom paneli zadajte sekciu Ochrana pred vírusmi a hrozbami.
  • V sekcii nastavení ochrany pred vírusmi a hrozbami kliknite na Spravovať nastavenia.
  • Posúvajte sa nadol, kým sa nedostanete k bloku vylúčenie a vyberte možnosť „Pridať alebo odstrániť výnimky“.
  • Kliknite na Pridajte vylúčenie Potom vyberte, či chcete vylúčiť konkrétny súbor, celý priečinok alebo proces. Ďalej vyberte položku súvisiacu s WinRing0 alebo s postihnutou aplikáciou.

Od tej chvíle, Obranca prestane analyzovať a blokovať to, čo ste pridali do zoznamu vylúčení. Toto môže vyriešiť prevádzkové problémy s vašimi hardvérovými nástrojmi, ale zároveň to vytvára slepé miesto vo vašej bezpečnosti, takže by ste to mali robiť iba vtedy, keď presne viete, čo vylučujete a prečo.

Ak máte pochybnosti o tom, či zistená hrozba predstavuje skutočne len zraniteľný ovládač, alebo či sa vo vašom systéme nachádza niečo iné, rozumné je urobiť spoliehať sa na dodatočnú analýzu Okrem iných antivírusových riešení si pred fyzickým otvorením dverí potenciálnemu škodlivému softvéru preštudujte aj nedávno nainštalované programy a v prípade potreby vyhľadajte pomoc na špecializovaných fórach.

Čo robiť, ak Defender neodstráni WinRing0 alebo ho neustále detekuje

V niektorých prípadoch môže program Windows Defender opakovane sa pokúšal odstrániť WinRing0 bez úspechu pretože súbor používa program na pozadí. To spôsobuje slučku upozornení a pokusov o vymazanie, ktorá nikam nevedie, zatiaľ čo používateľ opakovane vidí aktívne upozornenie na hrozbu.

Najčastejšou príčinou je, že aplikácia používajúca ovládač je momentálne otvorená alebo má nainštalovanú službu. V takejto situácii... Program a s ním spojené procesy je potrebné ukončiť manuálne. skôr, ako antivírus začne konať. Môžete to urobiť pomocou Správcu úloh:

  • Otvorte Správca úloh (Ctrl+Shift+Esc alebo kliknite pravým tlačidlom myši na panel úloh > Správca úloh).
  • Nájdite hlavný proces súvisiacej aplikácie (napr. softvér Razer, nástroje RGB atď.) a ukončite ho.
  • Skontrolujte aj kartu procesov na pozadí, či existujú služby prepojené s rovnakým programom.
  Ako hrať Squad Busters na PC a všetko, čo potrebujete vedieť

Keď zastavíte všetko, čo závisí od WinRing0, vráťte sa do Spustite skenovanie a odstránenie z programu DefenderVo viacerých referenciách sa uvádza, že vďaka tomu antivírus dokázal vymazať detekciu bez nutnosti preinštalovať systém Windows alebo urobiť čokoľvek drastickejšie.

Ak sa detekcia opakuje, aplikácia sa môže vrátiť do pôvodného stavu. preinštalujte alebo regenerujte ovládač pri každom spustení. V takom prípade sa budete musieť rozhodnúť, či chcete program úplne odinštalovať, vyhľadať aktualizovanú verziu, ktorá nepoužíva WinRing0, alebo sa uchýliť k vylúčeniu (s prevzatím rizika), aby ste sa vyhli tomuto pretrvávajúcemu konfliktu.

Spätná väzba pre Microsoft a postoj vývojárov

Zmena v zaobchádzaní s WinRing0 vyvolala značné obavy medzi vývojármi a pokročilými používateľmi, pretože Priamo ovplyvňuje takmer celý ekosystém monitorovania a riadenia hardvéru. od tretích strán, najmä z projektov s otvoreným zdrojovým kódom, ktoré sa spoliehajú na ovládače tohto typu.

Vývojári nástrojov ako HWiNFO alebo Fan Control to vysvetlili Zmena ovládačov nie je jednoduchá drobná aktualizácia.ale zahŕňa to prepracovanie veľkej časti programu so značnými nákladmi na čas a peniaze, a to všetko po rokoch práce a reputácie vybudovanej okolo týchto nástrojov.

Microsoft sa len vyjadril k tomu, že Sú si vedomí hlásení o falošne pozitívnych výsledkoch Prehodnocujú logiku detekcie, aby ju spresnili, ale zároveň trvajú na tom, že nepodpísané alebo potenciálne zraniteľné ovládače budú naďalej považované za hrozbu, aby sa znížilo dlhodobé riziko.

V reakcii na túto situáciu vstúpil na scénu kuriózny hráč: iBuyPower, spoločnosť známa svojimi predpripravenými hernými počítačmi. Podľa jej produktového riaditeľa, Snažia sa získať aktualizovanú verziu WinRing0 digitálne podpísanú spoločnosťou Microsoft.Ich predstava je, že ak uspejú, zdieľajú túto podpísanú knižnicu s komunitou vývojárov, aby mohli distribuovať verzie svojich aplikácií s overeným ovládačom.

Aj keby táto podpísaná verzia dorazila, základný problém by stále pretrvával: WinRing0 by si zachoval svoj základný dizajn s veľmi širokým prístupom k jadru.Preto aj keby sa malvéru podarilo vydávať sa za ňu alebo ju zneužiť, stále by predstavoval riziko. Mnohí odborníci sa domnievajú, že jediným spoľahlivým riešením je migrácia na nové ovládače navrhnuté od základu, s prísnejšími obmedzeniami a modernejším bezpečnostným modelom.

Ako odoslať spätnú väzbu a ovládať jej úroveň v systéme Windows

Ak sa vás tieto detekcie týkajú a domnievate sa, že spoločnosť Microsoft by mala svoj prístup vylepšiť, môžete Odoslať spätnú väzbu priamo z WindowsuSamotná spoločnosť podporuje používanie vstavaných nástrojov na hlásenie problémov s programom Defender a ďalšími systémovými komponentmi.

Na jednej strane je systém Windows nastavený tak, aby sa pravidelne automaticky pýtal na vašu spätnú väzbu. Ak chcete toto nastavenie automatickej spätnej väzby skontrolovať alebo upraviť, môžete tak urobiť nasledovne:

  • Choďte na Domov > Nastavenia > Ochrana osobných údajov a zabezpečenie > Diagnostika a spätná väzba.
  • V časti Frekvencia spätnej väzby sa uistite, že je nastavená možnosť „Automaticky (odporúčané)“, ak chcete, aby systém Windows pravidelne žiadal o vašu spätnú väzbu.

Na druhej strane môžete svoje názory odoslať aj manuálne prostredníctvom Centrum názorov (Centrum spätnej väzby) kedykoľvek chcete, bez toho, aby ste čakali, kým sa vás systém opýta:

  • Do vyhľadávacieho poľa na paneli úloh zadajte výraz „Centrum spätnej väzby“ a otvorte ho.
  • V aplikácii prejdite do sekcie komentáre a vyberte možnosť „Pridať nový komentár“.
  • Vyberte príslušnú kategóriu, napríklad „Zabezpečenie, ochrana osobných údajov a kontá > Microsoft Defender Antivirus pre Windows“.

Týmto spôsobom sa zaznamenávajú vaše skúsenosti s WinRing0, falošne pozitívne výsledky alebo problémy so správou legitímnych ovládačov a spoločnosť Microsoft ich môže použiť. Upravte si pravidlá a nástroje na detekciu v budúcich verziách, aspoň teoreticky.

Nastavenia diagnostiky a spätnej väzby vám tiež umožňujú ovládať aké údaje sa odosielajú spoločnosti Microsoft A s akou úrovňou detailov, čo je relevantné, ak máte obavy o súkromie. V tej istej sekcii nastavení si môžete prezrieť dostupné možnosti a upraviť ich podľa svojich preferencií.

Dnešná situácia s WinRing0 je výsledkom rokov kompromisov medzi funkčnosťou a bezpečnosťou: Veľmi užitočný ovládač pre prístup k nízkoúrovňovému hardvéru.Táto zraniteľnosť, ktorá je potenciálne zneužiteľná, sa teraz dostala pod drobnohľad programu Microsoft Defender. Ak ste dostali upozornenie, s najväčšou pravdepodobnosťou je to spôsobené nainštalovaným monitorovacím nástrojom, softvérom na ovládanie ventilátorov alebo softvérom na RGB osvetlenie, a nie nevyhnutne novo objaveným agresívnym trójskym koňom. Vaším rozhodnutím bude, či aktualizovať alebo zmeniť softvér, keď je to možné, posúdiť, či sa oplatí ponechať WinRing0 vytvorením vylúčení a prijatím rizika, alebo ho jednoducho úplne odstrániť, aby ste uprednostnili prísnejšie zabezpečenie počítača.