Kako odstraniti WinRing0 iz sistema Windows in ugotoviti, ali gre dejansko za virus

Zadnja posodobitev: 26 maj 2026
  • WinRing0 je ranljiv gonilnik, ki ga uporabljajo številne aplikacije za spremljanje in nadzor strojne opreme, ne pa klasičen virus.
  • Microsoft Defender ga označi kot grožnjo zaradi njegove zmožnosti globokega dostopa do jedra in potencialne zlorabe zlonamerne programske opreme.
  • Uporabniki se lahko na lastno odgovornost odločijo za posodobitev ali zamenjavo prizadetih aplikacij ali dodajo izključitve v programu Defender.
  • Industrija se premika proti varnejšim in podpisanim gonilnikom, čeprav je prehod zapleten, zlasti za odprte projekte.

WinRing0 v programu Windows Defender

Če uporabljate Windows 10 ali Windows 11 in nenadoma prejmete opozorilo Microsoft Defender o nečem, kar se imenuje HackTool:Win32/WinRing0 ali VulnerableDriver:WinNT/Winring0.GNormalno je, da ste prestrašeni in mislite, da imate v računalniku resnega trojanca. Še huje je, da so vaša orodja za spremljanje, ventilatorji ali RGB osvetlitev morda nenadoma prenehala delovati.

Najprej morate vedeti, da v večini primerov To ni tipičen virus, ki okuži datoteke ali šifrira vaš disk.Gre za gonilnik z znano ranljivostjo, ki jo je Windows agresivno blokiral. To ne pomeni, da je popolnoma neškodljiv, vendar bistveno spremeni vaš pristop k njemu in odločitev, ali se splača, da ga ohranite aktivnega ali ne.

Kaj je WinRing0 in zakaj ga Windows Defender zazna kot grožnjo?

WinRing0 je a krmilnik dostopa do strojne opreme nizke ravni Že leta se uporablja v številnih aplikacijah za spremljanje in upravljanje osebnih računalnikov. Gre za knjižnico/gonilnik, ki programu omogoča skoraj neposredno komunikacijo z jedrom sistema Windows in določenimi komponentami matične plošče, s čimer zaobide številne običajne plasti zaščite.

Zahvaljujoč temu globokemu dostopu, WinRing0 je postal zelo priljubljen med aplikacijami tretjih oseb. Morajo brati senzorje, upravljati hitrosti ventilatorjev, nadzorovati RGB osvetlitev ali natančno nastavljati sistemske parametre. To je ena redkih brezplačnih in odprtokodnih možnosti, ki omogoča tovrstno tesno interakcijo s strojno opremo.

Težava je v tem, da je bil leta 2020 gonilnik WinRing0 naveden kot varnostna ranljivost CVE-2020-14979Ta ranljivost omogoča kateri koli aplikaciji (tudi brez skrbniških pravic), da po nalaganju gonilnika v sistem zahteva dovoljenje za branje ali pisanje v zaščitena območja sistemskega pomnilnika, kar odpira vrata za stopnjevanje privilegijev ali manipulacijo kritičnih procesov.

Zaradi tega se je Microsoft odločil, da Nepodpisani ali nevarni gonilniki WinRing0 so označeni v programu Defender kot potencialno nevarna programska oprema, ki se pojavlja pod zaznavami, kot sta Hacktool:Win32/Winring0 ali VulnerableDriver:WinNT/Winring0.G. Zaznava je s tehničnega vidika legitimna: gonilnik ima resnično ranljivost in ga lahko zlorabi zlonamerna programska oprema.

To ne pomeni, da je vaša specifična kopija WinRing0 virus, ampak da Ima zmožnosti, ki jih lahko zlonamerna programska oprema izkoristi.Od tod zmeda: isto ime uporablja tako legitimni voznik kot nekatere grožnje, ki se za njim prikrijejo, da ostanejo neopažene.

Aplikacije in orodja, ki so odvisna od WinRing0

Eden od razlogov, zakaj je ta zadeva povzročila toliko hrupa, je ta, da Številne priljubljene aplikacije so odvisne od WinRing0 da bi pravilno delovali. Zaradi zaostritve pravilnikov programa Microsoft Defender so se vsi soočili z zaznavami, blokadami in nenavadnim vedenjem v računalnikih uporabnikov.

Med najbolj prizadetimi orodji so številni programi za spremljanje strojne opreme, igre in pripomočki za upravljanje RGB ali ventilatorjev. Različna poročila in pričevanja omenjajo na primer CapFrameX, EVGA Precision X1 (starejše različice), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine ali ZenTimings, med mnogimi drugimi.

Tudi nekaj proizvajalčevih apartmajev WinRing0 se je v preteklosti uporabljal za upravljanje perifernih naprav in igralne opreme. Primer iz resničnega sveta, ki smo ga videli na forumih, vključuje uporabnika, ki je imel gonilnik integriran v aplikacijo Razer Synapse, ki se je izvajala v ozadju, kar je preprečilo programu Windows Defender, da bi ga neposredno izbrisal, ker je bila datoteka vedno označena kot »v uporabi«.

V drugačnem scenariju je drug uporabnik pojasnil, da je bil WinRing0 bistvenega pomena za aplikacijo za dostopnost Zaradi zdravja oči je moral začasno onemogočiti tresenje slike. Brez tega gonilnika dobesedno ni mogel uporabljati prenosnika, Defender pa ga je izbrisal ali blokiral, ne da bi mu dal možnost, da ga preprosto obnovi.

Vse to povzroči nenadno, po posodobitvi definicij Defenderja, Mnogi uporabniki so ugotovili, da se njihova najljubša orodja nehajo zagnatiNjegovi ventilatorji se začnejo nenadzorovano vrteti z največjo hitrostjo ali pa se RGB osvetlitev ne konfigurira, ker je osrednji gonilnik, ki vse to orkestrira, v karanteni.

Resnična varnostna tveganja: ranljivost v primerjavi z virusi

Priročno je dobro ločiti koncepte: WinRing0 ni izsiljevalska programska oprema ali tipičen bančni trojanecVendar pa gre za ranljiv krmilnik, ki ga lahko zlonamerna programska oprema izkoristi za lažji prevzem nadzora nad sistemom, kot bi ji bilo dovoljeno.

  Kako vnesti simbol kvadratnega metra v katero koli napravo

Ko je WinRing0 naložen v sistem, ponuja neomejen dostop do zaščitenih virovTo omogoča kateremu koli procesu, da gonilniku naroči branje ali pisanje na kritične pomnilniške naslove, vključno z območji, kjer se nahajajo drugi procesi, skrivnosti, začasna gesla ali celo notranje strukture jedra sistema Windows.

Z varnostnega vidika je to še posebej zaskrbljujoče, ker Prebije eno od temeljnih ovir, ki ščitijo WindowsLočitev med uporabniškim prostorom in prostorom jedra. Izkoriščanje WinRing0 lahko zaobide številne standardne obrambe, ne da bi pri tem ogrozilo sam operacijski sistem.

Zato se je Microsoft odločil, da bo nepodpisane ali ranljive različice WinRing0 obravnaval kot "hacktool" ali nevarni voznikIz istega razloga mnogi strokovnjaki priporočajo, da se mu, kadar koli je to mogoče, izognemo ali vsaj omejimo na zelo specifične in nadzorovane situacije, na primer v laboratorijskih napravah ali okoljih, kjer se tveganje predvideva.

Vendar dejstvo, da Defender označuje WinRing0, ne pomeni samodejno, da vaša gesla so bila ukradena, nameščen je bil keylogger ali pa so bile vaše datoteke šifrirane.V večini primerov do zaznavanja pride, ker gonilnik uporablja že nameščena legitimna aplikacija, spremenila pa so se Microsoftova merila in ne vaše vedenje.

Zakaj Windows to zdaj blokira in kaj ima CrowdStrike s tem opraviti?

Mnogi se sprašujejo, zakaj, če je WinRing0 ranljiv že leta, Branilec ga je začel tako agresivno blokirati.Ni enega samega dokončnega uradnega odgovora, obstaja pa več namigov, ki pomagajo razumeti kontekst.

Po eni strani Microsoft zaostruje svoje varnostne politike za gonilnike jedraPo incidentih z velikim vplivom, kot je bila kršitev CrowdStrike, ki je zaradi težave v varnostni posodobitvi onemogočila delovanje sistemov po vsem svetu, se je povečal pritisk na omejitev vrste programske opreme, ki se lahko izvaja s tako globokimi privilegiji.

Poleg tega Microsoft že nekaj let zahteva, da Gonilniki, ki dostopajo do jedra, so digitalno podpisani prek posebnega potrdila za podpis jedra. Za pridobitev tega potrdila morate biti priznano podjetje in plačati za podpis, kar predstavlja ponavljajoče se stroške, kar je za velika podjetja obvladljivo, za številne projekte odprte kode pa zapleteno.

WinRing0, ki je knjižnica odprtokodna in široko uporabljenaPrejel je popravke in izboljšave, vendar mora Windows vsako novo različico pregledati in podpisati, da jo lahko šteje za zaupanja vredno. Po besedah ​​različnih razvijalcev je bil v zadnjih letih večkrat popravljen, vendar je stanje postalo nevzdržno, če se Microsoft odloči prenehati podpisovati nove različice ali če meni, da je osnovna filozofija gonilnika preveč tvegana.

Pravzaprav je Microsoft sam priznal, da seznanjen s poročili o igralnih aplikacijah in spremljanju označen kot grožnja zaradi uporabe nepodpisanih različic WinRing0. Čeprav pravijo, da nadaljujejo preiskavo, so tudi jasno povedali, da bo Defender nepodpisane gonilnike še naprej obravnaval kot grožnjo in da pregledujejo logiko zaznavanja, da bi se izognili lažno pozitivnim rezultatom, vendar ne da bi pri tem opustili dolgoročno zaščito.

Vpliv na uporabnike: nori ventilatorji, pokvarjena RGB osvetlitev in aplikacije, ki se ne zaženejo

Najbolj viden učinek za povprečnega uporabnika je, da čez noč, Številna orodja za nadzor strojne opreme prenehajo delovatiDefender zazna WinRing0, ga da v karanteno ali izbriše in s tem uniči del srca teh programov.

V nekaterih sistemih se ventilatorji takoj, ko WinRing0 izgine, preklopijo na vrteti z največjo hitrostjo brez regulacijeker aplikacija, ki jih je upravljala, ne more več komunicirati s senzorji ali krmilnikom matične plošče. V drugih primerih se osvetlitev RGB zamrzne ali ne konfigurira ali pa se prizadete aplikacije preprosto zaprejo takoj, ko se odprejo.

Obstajajo tudi primeri uporabnikov, ki so ob ogledu opozorila Defenderja s tako zaskrbljujočimi imeni, kot sta VulnerableDriver:WinNT/Winring0.G ali Hacktool:Win32/WinRing0, pomislili, da Njegov računalnik je ogrozilo še posebej napredno trojansko konje.Nekateri so celo razmišljali o ponovni namestitvi sistema Windows iz nič zaradi strahu pred oddaljenim dostopom, keyloggerji in drugimi nočnimi morami.

V primeru, o katerem so poročali na forumih, je uporabnik opazil zaznano datoteko v datoteki, povezani s programsko opremo Razer, jo poskušal izbrisati, Windows pa mu je to preprečil, ker jo je »uporabljal« drug program. Defender jo je večkrat poskušal odstraniti, a neuspešno. Šele ko Ročno sem zaprl povezan proces iz upravitelja opravil.Protivirusnemu programu je uspelo izbrisati datoteko in težava je izginila.

V drugem pričanju je uporabnik po navidezno blokiranem poskusu oddaljenega dostopa naletel na zaznavo virusa WinRing0 in mislil, da ima visokonivojskega trojanca. Računalnik je zagnal v varnem načinu in izvedel popolno skeniranje.Resno so celo razmišljali o formatiranju sistema. Čeprav je v takih primerih vedno priporočljiva previdnost, ni bilo nujno iti v tako skrajnost, če je bil dejanski vzrok gonilnik za dobro znano orodje.

  Kako odpreti nadzorno ploščo v sistemu Windows 11 korak za korakom

Možnosti za nadaljnjo uporabo programov: izključitve in alternative

Če nujno potrebujete katero koli od prizadetih aplikacij (na primer napredno orodje za spremljanje, krmilnik ventilatorjev, programsko opremo RGB ali celo kritično aplikacijo za dostopnost), imate na voljo več možnosti, vsaka s svojimi posledicami. Ni popolne rešitveampak različne načine uravnoteženja tveganja in udobja.

Prva možnost je preverite posodobitve same aplikacijeNekateri razvijalci so začeli izdajati nove različice, ki odpravljajo WinRing0 ali ga nadomeščajo z lastniškim ali drugačnim gonilnikom, čeprav to v mnogih primerih vključuje mesece dela in precejšnje stroške.

SignalRGB je na primer pojasnil, da WinRing0 so prenehali uporabljati leta 2023. Svoj lastni krmilnik SMBus so razvili prav zato, da bi se izognili zanašanju na gonilnik na sistemski ravni, ki bi lahko bil ranljiv ali bi lahko prišlo do konflikta z drugimi različicami programske opreme. Sami priznavajo, da je bil postopek težaven in je zahteval znatne inženirske vire.

Druga možnost je preklopite na alternativna orodja ki niso več odvisni od WinRing0. Obstajajo pripomočki za spremljanje in upravljanje strojne opreme, ki so se prilagodili novim zahtevam za podpisovanje jedra in so se preselili na druge gonilnike, čeprav včasih med tem izgubijo nekatere napredne funkcije.

Tretjič, nekateri razvijalci in uporabniki priporočajo, z mnogimi omejitvami, Dodajanje izključitve v programu Microsoft Defender da se omogoči nadaljnje delovanje WinRing0. Ta možnost vključuje sprejemanje tveganja ohranjanja ranljivega gonilnika v sistemu, zato jo je treba skrbno pretehtati, zlasti v računalnikih z občutljivimi informacijami ali tistih, ki so nenehno izpostavljeni internetu.

Kako dodati izključitev WinRing0 v programu Microsoft Defender (na lastno odgovornost)

Preden se lotimo podrobnosti, je pomembno poudariti, kaj Microsoft uradno navaja: Vsako spremembo, ki zmanjša varnost ali onemogoči zaščito, je treba skrbno oceniti.Ti ukrepi so lahko koristni kot začasna rešitev za določen problem, vendar vedno vključujejo dodatno tveganje.

Če se odločite za nadaljevanje, ker nujno potrebujete aplikacijo, ki uporablja WinRing0 (na primer za nadzor ventilatorjev v računalniku, ki se pregreva, ali zaradi zahteve glede dostopnosti), lahko Dodajanje izključitve v programu Microsoft Defender Antivirus tako da neha blokirati povezane datoteke ali mape.

Splošni koraki v sistemih Windows 10 in Windows 11 so naslednji:

  • Odprite aplikacijo Varnost Windows iz menija Start > Nastavitve > Posodobitev in varnost > Varnost sistema Windows ali tako, da ga poiščete v meniju Start.
  • Na glavni plošči vnesite razdelek Zaščita pred virusi in grožnjami.
  • V razdelku z nastavitvami zaščite pred virusi in grožnjami kliknite na Upravljanje nastavitev.
  • Pomaknite se navzdol, dokler ne pridete do bloka Izključitve in izberite »Dodaj ali odstrani izključitve«.
  • Kliknite na Dodajte izključitev Nato izberite, ali želite izključiti določeno datoteko, celotno mapo ali proces. Nato izberite element, povezan z WinRing0 ali prizadeto aplikacijo.

Od tistega trenutka naprej, Branilec bo prenehal analizirati in blokirati tisto, kar ste dodali na seznam izključitev. To lahko reši težave z delovanjem strojne opreme, hkrati pa ustvari slepo pego v vaši varnosti, zato to storite le, če natančno veste, kaj izključujete in zakaj.

Če dvomite, ali je zaznana grožnja res le ranljivi gonilnik ali je v vašem sistemu morda kaj drugega, je pametno, da to storite. zanašati se na dodatne analize Poleg drugih rešitev za zaščito pred zlonamerno programsko opremo preglejte nedavno nameščene programe in po potrebi poiščite pomoč na specializiranih forumih, preden fizično odprete vrata morebitni zlonamerni programski opremi.

Kaj storiti, če Defender ne izbriše WinRing0 ali ga nenehno zazna

V nekaterih primerih lahko Windows Defender večkrat sem poskušal odstraniti WinRing0, vendar neuspešno ker datoteko uporablja program v ozadju. To povzroči zanko opozoril in poskusov brisanja, ki ne pripelje nikamor, medtem ko uporabnik vedno znova vidi aktivno opozorilo o grožnji.

Najpogostejši vzrok je, da je aplikacija, ki uporablja gonilnik, trenutno odprta ali ima nameščeno storitev. V takem primeru, Program in z njim povezane procese je treba zapreti ročno. preden lahko protivirusni program ukrepa. To lahko storite z upraviteljem opravil:

  • Odprite Upravitelj opravil (Ctrl+Shift+Esc ali desni klik na opravilno vrstico > Upravitelj opravil).
  • Poiščite glavni proces povezane aplikacije (npr. programske opreme Razer, orodij RGB itd.) in ga zaprite.
  • Preverite tudi zavihek »Procesi v ozadju«, če obstajajo storitve, povezane z istim programom.
  Kako nastaviti in prilagoditi ozadje v sistemu Windows 11

Ko ustavite vse, kar je odvisno od WinRing0, se vrnite na Zaženite skeniranje in odstranitev iz programa DefenderV več kot enem pričevanju je to omogočilo protivirusnemu programu, da je odstranil zaznavo, ne da bi moral ponovno namestiti sistem Windows ali storiti kaj bolj drastično.

Če se zaznavanje ponavlja, se lahko aplikacija vrne v stanje ponovno namestite ali regenerirajte gonilnik vsakič, ko se zažene. V tem primeru se boste morali odločiti, ali želite program v celoti odstraniti, poiskati posodobljeno različico, ki ne uporablja WinRing0, ali pa se zateči k izključitvi (s prevzemom tveganja), da se izognete temu nenehnemu konfliktu.

Povratne informacije Microsoftu in stališče razvijalcev

Sprememba v obravnavi WinRing0 je povzročila precejšnje nelagodje med razvijalci in naprednimi uporabniki, ker Neposredno vpliva na skoraj celoten ekosistem spremljanja in krmiljenja strojne opreme. od tretjih oseb, zlasti od odprtokodnih projektov, ki se zanašajo na gonilnike te vrste.

Razvijalci orodij, kot sta HWiNFO ali Fan Control, so pojasnili, da Menjava gonilnikov ni preprosta manjša posodobitev.vendar to vključuje predelavo velikega dela programa, kar pomeni znatne stroške časa in denarja, vse po letih dela in ugleda, zgrajenega okoli teh orodij.

Microsoft je le komentiral, da Seznanjeni so s poročili o lažno pozitivnih rezultatih Ponovno ocenjujejo logiko zaznavanja, da bi jo izboljšali, hkrati pa vztrajajo, da se bodo nepodpisani ali potencialno ranljivi gonilniki še naprej obravnavali kot grožnje, da bi zmanjšali dolgoročno tveganje.

Kot odgovor na to situacijo se je na sceno pojavil radoveden igralec: iBuyPower, podjetje, znano po svojih vnaprej sestavljenih igralnih računalnikih. Po besedah ​​njihovega direktorja produktov, Poskušajo pridobiti posodobljeno različico programa WinRing0, ki jo je digitalno podpisal Microsoft.Njihova ideja je, da bodo, če jim uspe, to podpisano knjižnico delili s skupnostjo razvijalcev, da bodo lahko distribuirali različice svojih aplikacij z validiranim gonilnikom.

Tudi če ta podpisana različica prispe, bi osnovna težava še vedno obstajala: WinRing0 bi ohranil svojo osnovno zasnovo zelo širokega dostopa do jedraZato bi tudi, če bi zlonamerna programska oprema uspela poosebiti ali izkoristiti to različico, še vedno predstavljala tveganje. Mnogi strokovnjaki menijo, da je edina zanesljiva rešitev prehod na nove gonilnike, zasnovane iz nič, s strožjimi omejitvami in sodobnejšim varnostnim modelom.

Kako poslati povratne informacije in nadzorovati raven povratnih informacij v sistemu Windows

Če vas te zaznave prizadenejo in menite, da bi moral Microsoft izboljšati svoj pristop, lahko Pošljite povratne informacije neposredno iz sistema WindowsPodjetje samo spodbuja uporabo vgrajenih orodij za poročanje o težavah z Defenderjem in drugimi sistemskimi komponentami.

Po eni strani je Windows nastavljen tako, da vas občasno samodejno prosi za povratne informacije. Če želite preveriti ali prilagoditi to nastavitev samodejnih povratnih informacij, lahko to storite na naslednji način:

  • Pojdi na Domov > Nastavitve > Zasebnost in varnost > Diagnostika in povratne informacije.
  • V razdelku Pogostost povratnih informacij se prepričajte, da je nastavljeno na »Samodejno (priporočeno)«, če želite, da vas Windows občasno prosi za povratne informacije.

Po drugi strani pa lahko svoja mnenja oddate tudi ročno prek Center mnenj (Središče za povratne informacije) kadar koli želite, ne da bi čakali, da vas sistem vpraša:

  • V iskalno polje v opravilni vrstici vnesite »Center za povratne informacije« in ga odprite.
  • V aplikaciji pojdite na razdelek Komentarji in izberite »Dodaj nov komentar«.
  • Izberite ustrezno kategorijo, na primer »Varnost, zasebnost in računi > Microsoft Defender Antivirus za Windows«.

Na ta način se zabeležijo vaše izkušnje z WinRing0, lažno pozitivni rezultati ali težave pri upravljanju legitimnih gonilnikov, kar lahko Microsoft uporabi. Prilagodite svojo politiko in orodja za odkrivanje v prihodnjih različicah, vsaj v teoriji.

Nastavitve diagnostike in povratnih informacij vam omogočajo tudi nadzor kateri podatki se pošiljajo Microsoftu In s kakšno stopnjo podrobnosti, kar je pomembno, če vas skrbi zasebnost. V istem razdelku z nastavitvami si lahko ogledate razpoložljive možnosti in jih prilagodite svojim željam.

Današnja situacija z WinRing0 je posledica dolgoletnih kompromisov med funkcionalnostjo in varnostjo: Zelo uporaben gonilnik za dostop do nizkonivojske strojne opreme.Ta ranljivost, ki jo je mogoče izkoristiti, je zdaj pod drobnogledom programa Microsoft Defender. Če ste prejeli opozorilo, je najverjetneje posledica nameščenega orodja za spremljanje, upravljanje ventilatorjev ali RGB, ne pa nujno novega agresivnega trojanca. Od tam naprej se boste morali odločiti, ali boste posodobili ali spremenili programsko opremo, ko bo to mogoče, ocenili, ali se splača obdržati WinRing0 tako, da ga izključite in sprejmete tveganje, ali pa ga preprosto odstranite, da daste prednost strožji varnosti v računalniku.