- WinRing0 је рањиви драјвер који користе многе апликације за праћење и контролу хардвера, а не класични вирус.
- Мајкрософт Дефендер га означава као претњу због његове способности дубоког приступа језгру и потенцијала за злоупотребу злонамерног софтвера.
- Корисници могу да одаберу да ажурирају или замене погођене апликације или да додају изузетке у Дефендеру на сопствени ризик.
- Индустрија се креће ка безбеднијим и потписаним драјверима, иако је транзиција сложена, посебно за отворене пројекте.
Ако користите Windows 10 или Windows 11 и изненада сте добили упозорење Microsoft Defender-а о нечему што се зове HackTool:Win32/WinRing0 или VulnerableDriver:WinNT/Winring0.G , разумљиво је да сте забринути и да мислите да имате озбиљног тројанца на рачунару. Да ствар буде гора, ваши алати за праћење, вентилатори или RGB осветљење су можда изненада престали да раде.
Прво што треба да знате је да у већини случајева немате посла са типичним вирусом који инфицира датотеке или шифрује ваш чврсти диск , већ са драјвером са познатом рањивошћу коју је Windows одлучио да агресивно блокира. То не значи да је потпуно безопасан, али значајно мења начин на који му приступате и одлучујете да ли се исплати да га држите активним или не.
Шта је WinRing0 и зашто га Windows Defender детектује као претњу?
WinRing0 је драјвер ниског нивоа за приступ хардверу који се годинама користи у бројним апликацијама за праћење и контролу рачунара. То је библиотека/драјвер који омогућава програму да готово директно комуницира са Windows језгром и одређеним компонентама матичне плоче, заобилазећи многе уобичајене слојеве заштите.
Захваљујући овом дубоком приступу, WinRing0 је постао веома популаран међу апликацијама трећих страна којима је потребно да очитавају сензоре, управљају брзинама вентилатора, контролишу RGB осветљење или фино подешавају системске параметре. То је једна од ретких бесплатних опција отвореног кода које омогућавају ову врсту блиске интеракције са хардвером.
Проблем је у томе што је 2020. године драјвер WinRing0 наведен као безбедносна рањивост, CVE-2020-14979 . Ова рањивост омогућава било којој апликацији (чак и без администраторских привилегија) да затражи дозволу за читање или писање у заштићене области системске меморије након што се драјвер учита у систем, отварајући врата за ескалацију привилегија или манипулацију критичним процесима.
Из тог разлога, Мајкрософт је одлучио да ће непотписани или небезбедни WinRing0 драјвери бити означени у програму Defender као потенцијално опасан софтвер, појављујући се под детекцијама као што су Hacktool:Win32/Winring0 или VulnerableDriver:WinNT/Winring0.G. Са техничке тачке гледишта, детекција је легитимна: драјвер има стварну рањивост и може га злоупотребити злонамерни софтвер.
То не значи да је ваша специфична копија WinRing0 вирус, већ да има могућности које злонамерни софтвер може да искористи . Отуда забуна: исто име користе и легитимни драјвер и одређене претње које се маскирају иза њега како би избегле откривање.
Апликације и алати који зависе од WinRing0
Један од разлога зашто је овај проблем изазвао толико галаме је тај што се многе популарне апликације ослањају на WinRing0 да би исправно функционисале. Пооштравањем политика Microsoft Defender-а, све ове апликације су погођене детекцијама, блокадама и необичним понашањем на рачунарима корисника.
Међу највише погођеним алатима су бројни програми за праћење хардвера, игре и услужни програми за управљање RGB-ом или вентилаторима. Разни извештаји и сведочанства помињу, на пример, CapFrameX, EVGA Precision X1 (старије верзије), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine и ZenTimings , између осталих.
Штавише, неки произвођачки пакети за управљање периферним уређајима и опремом за игре користили су WinRing0 у прошлости. Пример из стварног света виђен на форумима укључује корисника који је интегрисао драјвер у апликацију Razer Synapse која ради у позадини, спречавајући Windows Defender да га директно уклони јер је датотека увек била означена као „у употреби“.
У другом сценарију, други корисник је објаснио да је WinRing0 био неопходан за апликацију за приступачност којој је било потребно привремено онемогућити дитеровање из разлога визуелног здравља. Без тог драјвера, они буквално нису могли да користе свој лаптоп, а Defender би га брисао или блокирао, а да им није дао могућност да га лако врате.
Све ово значи да су, изненада, након ажурирања Дефендерових дефиниција, многи корисници открили да њихови омиљени алати престају да се покрећу , да им вентилатори почињу неконтролисано да се окрећу максималном брзином или да је RGB осветљење погрешно конфигурисано, јер је централни драјвер који све ово оркестрира стављен у карантин.
Прави безбедносни ризици: рањивост наспрам вируса
Важно је јасно разликовати концепте: WinRing0 није ransomware или типичан банкарски тројанац , већ је рањиви контролер који злонамерни софтвер може искористити да преузме контролу над системом лакше него што би требало.
Када се учита у систем, WinRing0 пружа неограничен приступ заштићеним ресурсима . Ово омогућава било ком процесу да наложи драјверу да чита са или пише на критичне меморијске адресе, укључујући области где се налазе други процеси, тајне, привремене лозинке или чак интерне структуре Windows језгра.
Са становишта безбедности, ово је посебно забрињавајуће јер руши једну од основних баријера које штите Windows : раздвајање између корисничког простора и простора језгра. Експлоатација која злоупотребљава WinRing0 може заобићи многе уобичајене одбрамбене мере без потребе да угрожава сам оперативни систем.
Зато је Мајкрософт одлучио да третира непотписане или рањиве верзије WinRing0 као „хакерски алат“ или опасан драјвер . И из истог разлога, многи стручњаци препоручују да га избегавате кад год је то могуће, или барем да ограничите његову употребу на веома специфичне и контролисане ситуације, као што су лабораторијске машине или у окружењима где је ризик прихватљив.
Међутим, чињеница да Defender обележава WinRing0 не значи аутоматски да су ваше лозинке украдене, да је инсталиран програм за бележење тастера са тастатуре или да су ваше датотеке шифроване . У већини случајева, откривање се дешава зато што легитимна апликација која је већ инсталирана користи тај драјвер, а оно што се променило су критеријуми компаније Microsoft, а не ваше понашање.
Зашто га Windows сада блокира и какве везе има CrowdStrike са тим?
Многи људи су се питали зашто, ако је WinRing0 годинама био рањив, Defender је тек сада почео тако агресивно да га блокира . Не постоји један дефинитиван званични одговор, али постоји неколико назнака које помажу да се разуме контекст.
С једне стране, Мајкрософт већ неко време пооштрава своје безбедносне политике за драјвере језгра . Након инцидената великог утицаја као што је рањивост CrowdStrike, која је осакатила системе широм света због грешке у безбедносном ажурирању, притисак је порастао да се ограничи који тип софтвера може да се покреће са тако дубоким привилегијама.
Штавише, већ неколико година, Мајкрософт захтева да драјвери који приступају језгру буду дигитално потписани коришћењем посебног сертификата за потписивање језгра. Добијање овог сертификата захтева да будете призната компанија и да плаћате потпис, што ствара сталне трошкове – нешто што је подношљиво за велике компаније, али тешко за многе пројекте отвореног кода.
WinRing0, као широко коришћена библиотека отвореног кода , временом је добијала закрпе и побољшања, али свака нова верзија мора бити прегледана и потписана да би се сматрала поузданом од стране Windows-а. Према речима различитих програмера, последњих година је неколико пута ажурирана закрпљена, али ситуација је постала неодржива ако Microsoft одлучи да престане да потписује нове верзије или сматра да је основна филозофија драјвера превише ризична.
У ствари, сам Мајкрософт је потврдио да је упознат са извештајима о апликацијама за игре и праћење које су означене као претње због коришћења непотписаних верзија WinRing0. Иако су навели да настављају истрагу, такође су појаснили да ће Defender наставити да третира непотписане драјвере као претње и да преиспитују логику детекције како би избегли лажно позитивне резултате, без угрожавања дугорочне заштите.
Утицај на кориснике: луди вентилатори, покварено RGB осветљење и апликације које се не покрећу
Највидљивији ефекат за просечног корисника је да преко ноћи многи алати за контролу хардвера престају да раде . Defender открива WinRing0, ставља га у карантин или брише, и тиме уништава кључни део тих програма.
На неким системима, чим WinRing0 нестане, вентилатори се окрећу пуном брзином без регулације јер апликација која их је управљала више не може да комуницира са сензорима или контролером матичне плоче. На другима, RGB осветљење се замрзава или постаје неконфигурисано, или се погођене апликације једноставно затварају чим се отворе.
Такође постоје случајеви корисника који су, након што су видели упозорење Дефендера са алармантним називима попут VulnerableDriver:WinNT/Winring0.G или Hacktool:Win32/WinRing0, претпоставили да је њихов рачунар угрожен посебно софистицираним тројанцем . Неки су чак размишљали о поновној инсталацији Windows-а од нуле из страха од удаљеног приступа, кејлогера и других сличних ноћних мора.
У случају пријављеном на форумима, корисник је видео детекцију у датотеци повезаној са Razer софтвером, покушао је да је обрише, а Windows му је то спречио јер ју је „користио“ други програм. Defender је више пута покушао да је обрише безуспешно. Тек када је ручно затворио повезани процес из Task Manager-а , антивирус је успео да обрише датотеку и проблем је нестао.
У другом случају, након очигледно блокираног покушаја даљинског приступа, корисник је наишао на детекцију WinRing0 и посумњао на тројанца високог нивоа. Покренули су рачунар у безбедном режиму и покренули потпуно скенирање , чак су озбиљно разматрали форматирање система. Иако је опрез увек препоручљив у таквим случајевима, није било нужно ићи у ту крајност ако је стварни извор био драјвер за добро познати алат.
Опције за наставак коришћења ваших програма: изузеци и алтернативе
Ако вам је апсолутно потребна било која од погођених апликација (на пример, напредни алат за праћење, контролер вентилатора, RGB софтвер или чак критична апликација за приступачност), имате неколико опција, свака са својим импликацијама. Не постоји савршено решење , већ различити начини за балансирање ризика и практичности.
Прва опција је тражење ажурирања за саму апликацију . Неки програмери су почели да објављују нове верзије које уклањају WinRing0 или га замењују власничким или другачијим драјвером, иако у многим случајевима то подразумева месеце рада и знатне трошкове.
На пример, SignalRGB је објаснио да су престали да користе WinRing0 2023. године и развили сопствени SMBus драјвер, управо да би избегли ослањање на драјвер на системском нивоу који би могао бити рањив или да се сукобљава са другим верзијама софтвера. Сами признају да је процес био тежак и да је захтевао значајне инжењерске ресурсе.
Друга могућност је прелазак на алтернативне алате који више не зависе од WinRing0. Постоје услужни програми за праћење и управљање хардвером који су се прилагодили новим захтевима за потписивање језгра и мигрирали на друге драјвере, иако понекад у том процесу губе неке напредне функције.
Треће, неки програмери и корисници опрезно препоручују додавање изузетка у програму Microsoft Defender како би се омогућило да WinRing0 настави са функционисањем. Ова опција подразумева прихватање ризика чувања рањивог драјвера на систему, па је треба пажљиво размотрити, посебно на рачунарима са осетљивим подацима или онима са сталним приступом интернету.
Како додати изузетак WinRing0 у програму Microsoft Defender (на сопствени ризик)
Пре него што се уђе у детаље, важно је нагласити оно што Мајкрософт званично наводи: свака промена која смањује безбедност или онемогућава заштиту треба пажљиво проценити . Ове мере могу бити корисне као привремено решење за одређени проблем, али увек подразумевају преузимање додатног ризика.
Ако одлучите да наставите јер вам је апсолутно потребна апликација која користи WinRing0 (на пример, за контролу вентилатора на рачунару који се прегрева или због захтева за приступачност), можете додати изузетак у програму Microsoft Defender Antivirus да бисте га спречили да блокира повезану датотеку или фасциклу.
Општи кораци у оперативним системима Windows 10 и Windows 11 су следећи:
- Отворите апликацију Виндовс сигурност из менија Старт > Подешавања > Ажурирање и безбедност > Безбедност система Windows или тако што ћете га потражити у менију Старт.
- На главном панелу унесите одељак Заштита од вируса и претњи.
- У одељку Подешавања заштите од вируса и претњи кликните на Управљајте подешавањима.
- Померите се надоле док не дођете до блока Изузеци и изаберите „Додај или уклони изузетке“.
- Кликните на Додајте изузимање Затим изаберите да ли желите да искључите одређену датотеку, целу фасциклу или процес. Затим изаберите ставку повезану са WinRing0 или погођеном апликацијом.
Од тог тренутка, Defender ће престати да скенира и блокира све што сте додали на листу изузетака. Ово може решити кварове хардвера, али такође ствара слепу тачку у вашој заштити, тако да би то требало радити само када тачно знате шта изузимате и зашто.
Ако сумњате да ли је откривена претња заиста само рањиви драјвер или постоји нешто друго на вашем систему, паметно је покренути додатна скенирања са другим антивирусним решењима, прегледати недавно инсталиране програме и, ако је потребно, затражити помоћ на специјализованим форумима пре него што физички отворите врата потенцијалном злонамерном софтверу.
Шта урадити ако Дефендер не обрише WinRing0 или га стално детектује
У неким случајевима, Windows Defender може више пута покушати да уклони WinRing0 без успеха јер датотеку користи програм у позадини. Ово узрокује петљу упозорења и покушаја уклањања која не води никуда, док корисник више пута види активно упозорење о претњи.
Најчешћи узрок је тај што је апликација која користи драјвер тренутно отворена или има резидентну услугу. У овој ситуацији, морате ручно затворити програм и његове повезане процесе пре него што антивирус може да делује. То можете учинити помоћу Менаџера задатака:
- Отворите Таск Манагер (Ctrl+Shift+Esc или десни клик на траку задатака > Менаџер задатака).
- Пронађите главни процес повезане апликације (нпр. Razer софтвер, RGB алати итд.) и затворите га.
- Такође проверите картицу позадинских процеса у случају да постоје сервиси повезани са истим програмом.
Када зауставите све што зависи од WinRing0, поново покрените скенирање и уклањање из програма Windows Defender . У више од једног сведочанства, ово је омогућило антивирусу да обрише детекцију без потребе за поновном инсталацијом Windows-а или предузимањем било каквих драстичнијих мера.
Ако се детекција стално понавља, апликација можда поново инсталира или регенерише драјвер сваки пут када се покрене. У том случају, мораћете да одлучите да ли да потпуно деинсталирате програм, пронађете ажурирану верзију која не користи WinRing0 или користите изузеће (на сопствени ризик) да бисте избегли овај стални сукоб.
Повратне информације за Мајкрософт и став програмера
Промена у третману WinRing0 изазвала је значајну нелагоду међу програмерима и напредним корисницима, јер директно утиче на скоро цео екосистем праћења и контроле хардвера трећих страна, посебно на пројекте отвореног кода који зависе од драјвера овог типа.
Програмери алата попут HWiNFO или Fan Control објаснили су да промена драјвера није једноставно мање ажурирање , већ подразумева поновно покретање великог дела програма, са значајним трошковима у времену и новцу, све након година рада и репутације изграђене око ових алата.
Мајкрософт је само коментарисао да су свесни лажно позитивних извештаја и да поново процењују своју логику детекције како би је усавршили, али истовремено инсистирају на томе да ће непотписани или потенцијално рањиви драјвери и даље бити третирани као претња како би се смањио дугорочни ризик.
Као одговор на ову ситуацију, на сцену се појавио занимљив играч: iBuyPower, компанија позната по својим унапред састављеним рачунарима за игре. Према речима њиховог менаџера производа, покушавају да добију ажурирану верзију WinRing0 дигитално потписану од стране Мајкрософта . Њихов план је да, ако буду успешни, поделе ову потписану библиотеку са заједницом програмера како би могли да дистрибуирају верзије својих апликација са валидираним драјвером.
Чак и ако би та потписана верзија стигла, основни проблем би остао: WinRing0 би задржао свој основни дизајн са веома широким приступом језгру , тако да би, ако би злонамерни софтвер успео да га лажно користи или искористи, и даље представљао ризик. Многи стручњаци верују да је једино робусно решење миграција на нове драјвере дизајниране од нуле, са строжим ограничењима и модернијим безбедносним моделом.
Како послати повратне информације и контролисати ниво повратних информација у оперативном систему Windows
Ако сте погођени овим детекцијама и сматрате да би Мајкрософт требало да побољша свој приступ, можете послати повратне информације директно из Windows-а . Сама компанија подстиче употребу уграђених алата за пријављивање проблема са програмом Defender и другим системским компонентама.
С једне стране, Windows је подешен да аутоматски периодично тражи ваше повратне информације. Ако желите да проверите или подесите ово подешавање аутоматских повратних информација, то можете учинити на следећи начин:
- Иди на Почетна > Подешавања > Приватност и безбедност > Дијагностика и повратне информације.
- У одељку „Учесталост повратних информација“ уверите се да је подешено на „Аутоматски (препоручено)“ ако желите да Windows периодично тражи ваше повратне информације.
С друге стране, можете и ручно послати повратне информације путем Центра за повратне информације кад год желите, без чекања да вас систем замоли да:
- У поље за претрагу на траци задатака откуцајте „Центар за повратне информације“ и отворите га.
- Унутар апликације, идите на одељак Коментари и изаберите „Додај нови коментар“.
- Изаберите релевантну категорију, на пример „Безбедност, приватност и налози > Microsoft Defender Antivirus за Windows“.
На овај начин се бележи ваше искуство са WinRing0, лажно позитивним резултатима или потешкоћама у управљању легитимним драјверима и може помоћи Мајкрософту да прилагоди своје политике и алате за детекцију у будућим верзијама, барем у теорији.
Подешавања дијагностике и повратних информација вам такође омогућавају да контролишете који се подаци шаљу компанији Microsoft и на ком нивоу детаља, што је важно ако сте забринути за приватност. У истом одељку подешавања можете прегледати доступне опције и прилагодити их својим жељама.
Данас је ситуација са WinRing0 резултат година компромиса између функционалности и безбедности: веома користан драјвер за приступ хардверу ниског нивоа , који такође представља потенцијално злоупотребљиву рањивост и сада је мета Microsoft Defender-а. Ако сте добили упозорење, највероватније је то због алата за праћење, софтвера за контролу вентилатора или RGB софтвера који сте инсталирали, а не нужно због новопридошлог агресивног тројанца. Одатле, ваша одлука ће бити да ажурирате или промените софтвер када је то могуће, процените да ли се исплати задржати WinRing0 креирањем изузетака и прихватањем ризика или га једноставно уклоните да бисте дали приоритет строжој безбедности на вашем систему.