Kako odstraniti WinRing0 iz sistema Windows in ugotoviti, ali gre dejansko za virus

Zadnja posodobitev: 26 maj 2026
  • WinRing0 je ranljiv gonilnik, ki ga uporabljajo številne aplikacije za spremljanje in nadzor strojne opreme, ne pa klasičen virus.
  • Microsoft Defender ga označi kot grožnjo zaradi njegove zmožnosti globokega dostopa do jedra in potencialne zlorabe zlonamerne programske opreme.
  • Uporabniki se lahko na lastno odgovornost odločijo za posodobitev ali zamenjavo prizadetih aplikacij ali dodajo izključitve v programu Defender.
  • Industrija se premika proti varnejšim in podpisanim gonilnikom, čeprav je prehod zapleten, zlasti za odprte projekte.

WinRing0 v programu Windows Defender

Če uporabljate Windows 10 ali Windows 11 in ste nenadoma prejeli opozorilo Microsoft Defender o nečem, kar se imenuje HackTool:Win32/WinRing0 ali VulnerableDriver:WinNT/Winring0.G , je razumljivo, da ste morda zaskrbljeni in mislite, da imate v računalniku resnega trojanca. Še huje, vaša orodja za spremljanje, ventilatorji ali osvetlitev RGB so morda nenadoma prenehala delovati.

Najprej morate vedeti, da v večini primerov nimate opravka s tipičnim virusom, ki okuži datoteke ali šifrira vaš trdi disk , temveč z gonilnikom z znano ranljivostjo, ki jo je Windows agresivno blokiral. To ne pomeni, da je popolnoma neškodljiv, vendar bistveno spremeni vaš pristop k njemu in odločitev, ali se splača, da ga ohranite aktivnega ali ne.

Kaj je WinRing0 in zakaj ga Windows Defender zazna kot grožnjo?

WinRing0 je nizkonivojski gonilnik za dostop do strojne opreme , ki se že leta uporablja v številnih aplikacijah za spremljanje in upravljanje računalnikov. Gre za knjižnico/gonilnik, ki programu omogoča skoraj neposredno komunikacijo z jedrom sistema Windows in določenimi komponentami matične plošče, s čimer zaobide številne običajne plasti zaščite.

Zahvaljujoč temu poglobljenemu dostopu je WinRing0 postal zelo priljubljen med aplikacijami tretjih oseb , ki morajo brati senzorje, upravljati hitrosti ventilatorjev, nadzorovati RGB osvetlitev ali natančno nastavljati sistemske parametre. Je ena redkih brezplačnih in odprtokodnih možnosti, ki omogočajo tovrstno tesno interakcijo s strojno opremo.

Težava je v tem, da je bil gonilnik WinRing0 leta 2020 naveden kot varnostna ranljivost, CVE-2020-14979 . Ta ranljivost omogoča kateri koli aplikaciji (tudi brez skrbniških pravic), da zahteva dovoljenje za branje ali pisanje na zaščitena območja sistemskega pomnilnika, ko je gonilnik naložen v sistem, kar odpira vrata za stopnjevanje privilegijev ali manipulacijo kritičnih procesov.

Zaradi tega se je Microsoft odločil, da bodo nepodpisani ali nevarni gonilniki WinRing0 v programu Defender označeni kot potencialno nevarna programska oprema, ki se bo prikazovala pod zaznavami, kot sta Hacktool:Win32/Winring0 ali VulnerableDriver:WinNT/Winring0.G. S tehničnega vidika je zaznava legitimna: gonilnik ima resnično ranljivost in ga lahko zlonamerna programska oprema izkoristi.

To ne pomeni, da je vaša specifična kopija WinRing0 virus, temveč da ima zmožnosti, ki jih lahko zlonamerna programska oprema izkoristi . Od tod zmeda: isto ime uporabljata tako legitimni gonilnik kot nekatere grožnje, ki se za njim prikrivajo, da bi se izognile odkrivanju.

Aplikacije in orodja, ki so odvisna od WinRing0

Eden od razlogov, zakaj je ta težava povzročila toliko pozornosti, je ta, da se številne priljubljene aplikacije za pravilno delovanje zanašajo na WinRing0. Zaradi zaostritve pravilnikov programa Microsoft Defender so na vse te aplikacije vplivala zaznavanja, blokade in nenavadno vedenje v računalnikih uporabnikov.

Med najbolj prizadetimi orodji so številni programi za spremljanje strojne opreme, igre in pripomočki za upravljanje RGB ali ventilatorjev. Različna poročila in pričevanja omenjajo na primer CapFrameX, EVGA Precision X1 (starejše različice), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine in ZenTimings , med mnogimi drugimi.

Poleg tega so nekateri proizvajalčevi programski paketi za upravljanje perifernih naprav in igralne opreme v preteklosti uporabljali WinRing0. Primer iz resničnega sveta, ki smo ga videli na forumih, vključuje uporabnika, ki je imel gonilnik integriran v aplikacijo Razer Synapse, ki se je izvajala v ozadju, kar je preprečilo programu Windows Defender, da bi ga neposredno odstranil, ker je bila datoteka vedno označena kot »v uporabi«.

V drugem scenariju je drug uporabnik pojasnil, da je WinRing0 bistvenega pomena za aplikacijo za dostopnost , ki je morala začasno onemogočiti tresenje zaradi vizualnih razlogov. Brez tega gonilnika dobesedno niso mogli uporabljati svojega prenosnika, Defender pa ga je izbrisal ali blokiral, ne da bi jim dal možnost, da ga preprosto obnovijo.

Vse to pomeni, da so mnogi uporabniki po posodobitvi definicij Defenderja nenadoma ugotovili, da se njihova najljubša orodja nehajo zaganjati , da se ventilatorji nenadzorovano vrtijo z največjo hitrostjo ali pa je RGB osvetlitev napačno konfigurirana, ker je bil osrednji gonilnik, ki vse to orkestrira, v karanteni.

Resnična varnostna tveganja: ranljivost v primerjavi z virusi

Pomembno je jasno razlikovati med pojmoma: WinRing0 ni izsiljevalska programska oprema ali tipičen bančni trojanec , temveč je ranljiv krmilnik, ki ga lahko zlonamerna programska oprema izkoristi za lažji prevzem nadzora nad sistemom, kot bi bilo dovoljeno.

  Kako korak za korakom klonirati telefon Android brez izgube podatkov

Ko je WinRing0 naložen v sistem, omogoča neomejen dostop do zaščitenih virov . To omogoča kateremu koli procesu, da gonilniku naroči branje ali pisanje na kritične pomnilniške naslove, vključno z območji, kjer se nahajajo drugi procesi, skrivnosti, začasna gesla ali celo notranje strukture jedra sistema Windows.

Z varnostnega vidika je to še posebej zaskrbljujoče, ker prebija eno od temeljnih ovir, ki ščitijo Windows : ločitev med uporabniškim prostorom in prostorom jedra. Izkoriščanje WinRing0 lahko zaobide številne običajne obrambe, ne da bi pri tem ogrozilo sam operacijski sistem.

Zato se je Microsoft odločil, da bo nepodpisane ali ranljive različice WinRing0 obravnaval kot »orodje za vdor« ali nevaren gonilnik . Iz istega razloga mnogi strokovnjaki priporočajo, da se mu, kadar koli je to mogoče, izognete ali vsaj omejite njegovo uporabo na zelo specifične in nadzorovane situacije, na primer v laboratorijskih računalnikih ali v okoljih, kjer je tveganje sprejemljivo.

Vendar dejstvo, da Defender označi WinRing0, ne pomeni samodejno, da so bila vaša gesla ukradena, nameščen keylogger ali da so bile vaše datoteke šifrirane . V večini primerov do zaznave pride, ker ta gonilnik uporablja že nameščena legitimna aplikacija, spremenila pa so se Microsoftova merila in ne vaše vedenje.

Zakaj Windows to zdaj blokira in kaj ima CrowdStrike s tem opraviti?

Mnogi se sprašujejo, zakaj je Defender šele zdaj začel tako agresivno blokirati WinRing0, če je bil ranljiv že leta . Ni enega samega dokončnega uradnega odgovora, obstaja pa več namigov, ki pomagajo razumeti kontekst.

Po eni strani Microsoft že nekaj časa zaostruje svoje varnostne politike za gonilnike jedra . Po incidentih z velikim vplivom, kot je bila ranljivost CrowdStrike, ki je zaradi napake v varnostni posodobitvi ohromila sisteme po vsem svetu, se je povečal pritisk na omejitev, katera vrsta programske opreme se lahko izvaja s tako globokimi privilegiji.

Poleg tega Microsoft že nekaj let zahteva, da so gonilniki, ki dostopajo do jedra, digitalno podpisani s posebnim potrdilom za podpis jedra. Pridobitev tega potrdila zahteva, da ste priznano podjetje in plačate za podpis, kar povzroča ponavljajoče se stroške – nekaj, kar je za velika podjetja obvladljivo, za številne projekte odprte kode pa težavno.

WinRing0, ki je široko uporabljena odprtokodna knjižnica , je sčasoma prejela popravke in izboljšave, vendar mora biti vsaka nova različica pregledana in podpisana, da jo Windows lahko šteje za zaupanja vredno. Po mnenju različnih razvijalcev je bila v zadnjih letih večkrat popravljena, vendar je stanje postalo nevzdržno, če se Microsoft odloči prenehati podpisovati nove različice ali če meni, da je osnovna filozofija gonilnika preveč tvegana.

Pravzaprav je Microsoft sam priznal, da se zaveda poročil o igrah in aplikacijah za spremljanje, ki so bile označene kot grožnje zaradi uporabe nepodpisanih različic WinRing0. Čeprav so izjavili, da nadaljujejo preiskavo, so tudi pojasnili, da bo Defender nepodpisane gonilnike še naprej obravnaval kot grožnje in da pregledujejo logiko zaznavanja, da bi se izognili lažnim pozitivnim rezultatom, ne da bi pri tem ogrozili dolgoročno zaščito.

Vpliv na uporabnike: nori ventilatorji, pokvarjena RGB osvetlitev in aplikacije, ki se ne zaženejo

Najbolj viden učinek za povprečnega uporabnika je, da čez noč mnoga orodja za nadzor strojne opreme prenehajo delovati . Defender zazna WinRing0, ga da v karanteno ali izbriše in s tem uniči osrednji del teh programov.

V nekaterih sistemih se ventilatorji takoj, ko WinRing0 izgine, vrtijo s polno hitrostjo brez regulacije, ker aplikacija, ki jih je upravljala, ne more več komunicirati s senzorji ali krmilnikom matične plošče. V drugih se osvetlitev RGB zamrzne ali postane nekonfigurirana ali pa se prizadete aplikacije preprosto zaprejo takoj, ko se odprejo.

Obstajajo tudi primeri uporabnikov, ki so ob prejemu opozorila programa Defender z zaskrbljujočimi imeni, kot sta VulnerableDriver:WinNT/Winring0.G ali Hacktool:Win32/WinRing0, domnevali, da je njihov računalnik ogrožen s posebej dovršenim trojanskim konjem . Nekateri so celo razmišljali o ponovni namestitvi sistema Windows iz nič zaradi strahu pred oddaljenim dostopom, keyloggerji in drugimi podobnimi nočnimi morami.

V primeru, o katerem so poročali na forumih, je uporabnik opazil zaznano datoteko v datoteki, povezani s programsko opremo Razer, in jo poskušal izbrisati, vendar mu je Windows to preprečil, ker jo je "uporabljal" drug program. Defender jo je večkrat poskušal izbrisati, vendar neuspešno. Šele ko je ročno zaprl povezani proces iz upravitelja opravil, je protivirusni program lahko izbrisal datoteko in težava je izginila.

V drugem primeru je uporabnik po navidezno blokiranem poskusu oddaljenega dostopa naletel na zaznavo virusa WinRing0 in posumil na visokonivojskega trojanca. Računalnik je zagnal v varnem načinu in izvedel popolno skeniranje , pri čemer je resno razmišljal celo o formatiranju sistema. Čeprav je v takih primerih vedno priporočljiva previdnost, ni bilo nujno iti v tako skrajnost, če je bil dejanski vir gonilnik za dobro znano orodje.

  Kako varno in korak za korakom namestiti APK-je na Android

Možnosti za nadaljnjo uporabo programov: izključitve in alternative

Če nujno potrebujete katero koli od prizadetih aplikacij (na primer napredno orodje za spremljanje, krmilnik ventilatorjev, programsko opremo RGB ali celo ključno aplikacijo za dostopnost), imate več možnosti, vsaka s svojimi posledicami. Ni popolne rešitve , obstajajo pa različni načini za uravnoteženje tveganja in udobja.

Prva možnost je iskanje posodobitev za samo aplikacijo . Nekateri razvijalci so začeli izdajati nove različice, ki odpravljajo WinRing0 ali ga nadomeščajo z lastniškim ali drugačnim gonilnikom, čeprav to v mnogih primerih vključuje mesece dela in precejšnje stroške.

SignalRGB je na primer pojasnil, da so leta 2023 prenehali uporabljati WinRing0 in razvili lasten gonilnik SMBus, prav zato, da bi se izognili zanašanju na gonilnik na sistemski ravni, ki bi lahko bil ranljiv ali bi lahko prišlo do konflikta z drugimi različicami programske opreme. Sami priznavajo, da je bil postopek težaven in je zahteval znatne inženirske vire.

Druga možnost je prehod na alternativna orodja , ki niso več odvisna od WinRing0. Obstajajo pripomočki za spremljanje in upravljanje strojne opreme, ki so se prilagodili novim zahtevam za podpisovanje jedra in prešli na druge gonilnike, čeprav pri tem včasih izgubijo nekatere napredne funkcije.

Tretjič, nekateri razvijalci in uporabniki previdno priporočajo dodajanje izključitve v Microsoft Defender , da bi WinRing0 lahko še naprej deloval. Ta možnost vključuje tveganje, da bo v sistemu ostal ranljiv gonilnik, zato jo je treba skrbno pretehtati, zlasti v računalnikih z občutljivimi podatki ali tistih z neprekinjenim dostopom do interneta.

Kako dodati izključitev WinRing0 v programu Microsoft Defender (na lastno odgovornost)

Preden se poglobimo v podrobnosti, je pomembno poudariti, kar Microsoft uradno navaja: vsako spremembo, ki zmanjša varnost ali onemogoči zaščito, je treba skrbno oceniti . Ti ukrepi so lahko uporabni kot začasna rešitev za določeno težavo, vendar vedno vključujejo prevzemanje dodatnega tveganja.

Če se odločite za nadaljevanje, ker nujno potrebujete aplikacijo, ki uporablja WinRing0 (na primer za nadzor ventilatorjev v računalniku, ki se pregreva, ali zaradi zahteve za dostopnost), lahko v protivirusni program Microsoft Defender dodate izključitev , da preprečite blokiranje povezane datoteke ali mape.

Splošni koraki v sistemih Windows 10 in Windows 11 so naslednji:

  • Odprite aplikacijo Varnost Windows iz menija Start > Nastavitve > Posodobitev in varnost > Varnost sistema Windows ali tako, da ga poiščete v meniju Start.
  • Na glavni plošči vnesite razdelek Zaščita pred virusi in grožnjami.
  • V razdelku z nastavitvami zaščite pred virusi in grožnjami kliknite na Upravljanje nastavitev.
  • Pomaknite se navzdol, dokler ne pridete do bloka Izključitve in izberite »Dodaj ali odstrani izključitve«.
  • Kliknite na Dodajte izključitev Nato izberite, ali želite izključiti določeno datoteko, celotno mapo ali proces. Nato izberite element, povezan z WinRing0 ali prizadeto aplikacijo.

Od tega trenutka naprej bo Defender prenehal skenirati in blokirati vse, kar ste dodali na seznam izključitev. To lahko odpravi okvare strojne opreme, vendar hkrati ustvari slepo pego v vaši zaščiti, zato to storite le, če natančno veste, kaj izključujete in zakaj.

Če dvomite, ali je zaznana grožnja res le ranljiv gonilnik ali pa je v vašem sistemu morda kaj drugega, je pametno, da pred fizičnim odpiranjem vrat morebitni zlonamerni programski opremi zaženete dodatne preglede z drugimi rešitvami za zaščito pred zlonamerno programsko opremo, pregledate nedavno nameščene programe in po potrebi poiščete pomoč na specializiranih forumih.

Kaj storiti, če Defender ne izbriše WinRing0 ali ga nenehno zazna

V nekaterih primerih lahko Windows Defender večkrat poskusi odstraniti WinRing0, vendar neuspešno, ker datoteko uporablja program v ozadju. To povzroči zanko opozoril in poskusov odstranitve, ki ne vodi nikamor, medtem ko uporabnik vedno znova vidi aktivno opozorilo o grožnji.

Najpogostejši vzrok je, da je aplikacija, ki uporablja gonilnik, trenutno odprta ali ima nameščeno storitev. V tem primeru morate ročno zapreti program in z njim povezane procese, preden lahko protivirusni program ukrepa. To lahko storite z upraviteljem opravil:

  • Odprite Upravitelj opravil (Ctrl+Shift+Esc ali desni klik na opravilno vrstico > Upravitelj opravil).
  • Poiščite glavni proces povezane aplikacije (npr. programske opreme Razer, orodij RGB itd.) in ga zaprite.
  • Preverite tudi zavihek »Procesi v ozadju«, če obstajajo storitve, povezane z istim programom.
  Kako vnesti simbol kvadratnega metra v katero koli napravo

Ko ustavite vse, kar je odvisno od WinRing0, znova zaženite skeniranje in odstranitev v programu Windows Defender . V več kot enem pričevanju je to protivirusnemu programu omogočilo, da je odstranil zaznavo, ne da bi bilo treba ponovno namestiti sistem Windows ali sprejeti kakršne koli bolj drastične ukrepe.

Če se zaznavanje ponavlja, aplikacija morda znova namešča ali regenerira gonilnik vsakič, ko se zažene. V tem primeru se boste morali odločiti, ali boste program popolnoma odstranili, poiskali posodobljeno različico, ki ne uporablja WinRing0, ali uporabili izključitev (na lastno odgovornost), da se izognete temu nenehnemu konfliktu.

Povratne informacije Microsoftu in stališče razvijalcev

Sprememba v obravnavi WinRing0 je povzročila precejšnje nelagodje med razvijalci in naprednimi uporabniki, saj neposredno vpliva na skoraj celoten ekosistem spremljanja in nadzora strojne opreme tretjih oseb, zlasti na projekte odprte kode, ki so odvisni od gonilnikov te vrste.

Razvijalci orodij, kot sta HWiNFO ali Fan Control, so pojasnili, da sprememba gonilnika ni preprosta manjša posodobitev , temveč vključuje predelavo velikega dela programa, kar pomeni znatne stroške časa in denarja, vse po letih dela in ugleda, zgrajenega okoli teh orodij.

Microsoft je le komentiral, da se zavedajo lažno pozitivnih poročil in ponovno ocenjujejo svojo logiko zaznavanja, da bi jo izboljšali, hkrati pa vztrajajo, da bodo nepodpisani ali potencialno ranljivi gonilniki še naprej obravnavani kot grožnje, da bi zmanjšali dolgoročno tveganje.

Kot odgovor na to situacijo se je na sceno pojavil radoveden igralec: iBuyPower, podjetje, znano po svojih vnaprej sestavljenih igralnih računalnikih. Po besedah ​​njihovega produktnega vodje poskušajo pridobiti posodobljeno različico WinRing0, ki jo je digitalno podpisal Microsoft . Njihov načrt je, da bodo v primeru uspeha to podpisano knjižnico delili s skupnostjo razvijalcev, da bodo lahko distribuirali različice svojih aplikacij z validiranim gonilnikom.

Tudi če bi ta podpisana različica prispela, bi osnovna težava ostala: WinRing0 bi ohranil svojo osnovno zasnovo z zelo širokim dostopom do jedra , zato bi, če bi ga zlonamerna programska oprema lahko ponaredila ali izkoristila, še vedno predstavljal tveganje. Mnogi strokovnjaki menijo, da je edina robustna rešitev prehod na nove gonilnike, zasnovane iz nič, s strožjimi omejitvami in sodobnejšim varnostnim modelom.

Kako poslati povratne informacije in nadzorovati raven povratnih informacij v sistemu Windows

Če vas te zaznave prizadenejo in menite, da bi moral Microsoft izboljšati svoj pristop, lahko oddate povratne informacije neposredno iz sistema Windows . Podjetje samo spodbuja uporabo vgrajenih orodij za prijavo težav z Defenderjem in drugimi sistemskimi komponentami.

Po eni strani je Windows nastavljen tako, da vas občasno samodejno prosi za povratne informacije. Če želite preveriti ali prilagoditi to nastavitev samodejnih povratnih informacij, lahko to storite na naslednji način:

  • Pojdi na Domov > Nastavitve > Zasebnost in varnost > Diagnostika in povratne informacije.
  • V razdelku Pogostost povratnih informacij se prepričajte, da je nastavljeno na »Samodejno (priporočeno)«, če želite, da vas Windows občasno prosi za povratne informacije.

Po drugi strani pa lahko povratne informacije oddate tudi ročno prek središča za povratne informacije , kadar koli želite, ne da bi čakali, da vas sistem pozove, da:

  • V iskalno polje v opravilni vrstici vnesite »Center za povratne informacije« in ga odprite.
  • V aplikaciji pojdite na razdelek Komentarji in izberite »Dodaj nov komentar«.
  • Izberite ustrezno kategorijo, na primer »Varnost, zasebnost in računi > Microsoft Defender Antivirus za Windows«.

Na ta način se zabeležijo vaše izkušnje z WinRing0, lažno pozitivnimi rezultati ali težavami pri upravljanju legitimnih gonilnikov, kar lahko Microsoftu pomaga pri prilagajanju pravilnikov in orodij za zaznavanje v prihodnjih različicah, vsaj teoretično.

Nastavitve diagnostike in povratnih informacij vam omogočajo tudi nadzor nad tem, kateri podatki se pošiljajo Microsoftu in na kakšni ravni podrobnosti, kar je pomembno, če vas skrbi zasebnost. V istem razdelku z nastavitvami si lahko ogledate razpoložljive možnosti in jih prilagodite svojim željam.

Današnja situacija z WinRing0 je posledica dolgoletnih kompromisov med funkcionalnostjo in varnostjo: zelo uporaben gonilnik za dostop do nizkonivojske strojne opreme , ki predstavlja tudi potencialno izkoriščevalno ranljivost in je zdaj tarča Microsoft Defenderja. Če ste prejeli opozorilo, je to najverjetneje posledica orodja za spremljanje, programske opreme za nadzor ventilatorjev ali programske opreme RGB, ki ste jo namestili, in ne nujno novega agresivnega trojanca. Od tam naprej se boste morali odločiti, ali boste posodobili ali spremenili programsko opremo, kadar bo to mogoče, ocenili, ali se splača obdržati WinRing0 z ustvarjanjem izključitev in sprejemanjem tveganja, ali pa ga preprosto odstranili, da daste prednost strožji varnosti v vašem sistemu.