Како уклонити WinRing0 из Windows-а и утврдити да ли је заправо вирус

Последње ажурирање: Мај КСНУМКС КСНУМКС
  • WinRing0 је рањиви драјвер који користе многе апликације за праћење и контролу хардвера, а не класични вирус.
  • Мајкрософт Дефендер га означава као претњу због његове способности дубоког приступа језгру и потенцијала за злоупотребу злонамерног софтвера.
  • Корисници могу да одаберу да ажурирају или замене погођене апликације или да додају изузетке у Дефендеру на сопствени ризик.
  • Индустрија се креће ка безбеднијим и потписаним драјверима, иако је транзиција сложена, посебно за отворене пројекте.

WinRing0 у програму Windows Defender

Ако користите Windows 10 или Windows 11 и изненада добијете упозорење Microsoft Defender-а о нечему што се зове HackTool:Win32/WinRing0 или VulnerableDriver:WinNT/Winring0.GНормално је да се плашите и мислите да имате озбиљног тројанца на рачунару. Да ствар буде гора, ваши алати за праћење, вентилатори или RGB осветљење су можда изненада престали да раде.

Прво што треба да знате је да, у већини случајева, Ово није типичан вирус који инфицира датотеке или шифрује ваш диск.Уместо тога, то је драјвер са познатом рањивошћу коју је Windows агресивно блокирао. То не значи да је потпуно безопасан, али значајно мења начин на који му приступате и одлучујете да ли се исплати држати га активним или не.

Шта је WinRing0 и зашто га Windows Defender детектује као претњу?

ВинРинг0 је а контролер приступа хардверу ниског нивоа Годинама се користи у бројним апликацијама за праћење и контролу рачунара. То је библиотека/драјвер који омогућава програму да готово директно комуницира са Windows језгром и одређеним компонентама матичне плоче, заобилазећи многе уобичајене слојеве заштите.

Захваљујући том дубоком приступу, WinRing0 је постао веома популаран међу апликацијама трећих страна Потребно им је да очитавају сензоре, управљају брзинама вентилатора, контролишу RGB осветљење или фино подешавају системске параметре. То је једна од ретких бесплатних опција отвореног кода које омогућавају ову врсту блиске интеракције са хардвером.

Проблем је што је 2020. године драјвер WinRing0 био наведен као безбедносна рањивост CVE-2020-14979Ова рањивост омогућава било којој апликацији (чак и без администраторских привилегија) да затражи дозволу за читање или писање у заштићене области системске меморије након што се драјвер учита у систем, отварајући врата за ескалацију привилегија или манипулацију критичним процесима.

Из тог разлога, Мајкрософт је одлучио да Непотписани или небезбедни WinRing0 драјвери су означени у програму Defender као потенцијално опасан софтвер, који се појављује под детекцијама као што су Hacktool:Win32/Winring0 или VulnerableDriver:WinNT/Winring0.G. Детекција је, са техничке тачке гледишта, легитимна: драјвер има стварну рањивост и може бити злоупотребљен од стране злонамерног софтвера.

То не значи да је ваша специфична копија WinRing0 вирус, већ да Има могућности које злонамерни софтвер може да искористи.Отуда забуна: исто име користе и легитимни возач и одређене претње које се камуфлирају иза њега како би остале непримећене.

Апликације и алати који зависе од WinRing0

Један од разлога зашто је ово питање изазвало толико буке је тај што Многе популарне апликације зависе од WinRing0 да би исправно функционисали. Са пооштравањем политика програма Microsoft Defender, сви они су погођени детекцијама, блокадама и чудним понашањем на рачунарима корисника.

Међу највише погођеним алатима су бројни програми за праћење хардвера, игре и услужни програми за управљање RGB-ом или вентилаторима. Разни извештаји и сведочанства помињу, на пример, CapFrameX, EVGA Precision X1 (старије верзије), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine или ZenTimings, између многих других.

Такође, неке произвођачки апартмани WinRing0 је у прошлости коришћен за управљање периферним уређајима и опремом за игре. Пример из стварног света виђен на форумима укључује корисника који је интегрисао драјвер у апликацију Razer Synapse која ради у позадини, спречавајући Windows Defender да га директно обрише јер је датотека увек била означена као „у употреби“.

У другом сценарију, други корисник је објаснио да је WinRing0 био неопходно за апликацију за приступачност Морао је привремено да онемогући дитеринг због здравља очију. Без тог драјвера, буквално није могао да користи свој лаптоп, а Дефендер би га брисао или блокирао, а да му не би дао могућност да га лако врати.

Све ово узрокује изненадно, након ажурирања дефиниција Дефендера, Многи корисници су приметили да њихови омиљени алати престају да се покрећуЊегови вентилатори почињу неконтролисано да се окрећу максималном брзином или RGB осветљење постаје неконфигурисано, јер је централни драјвер који све ово оркестрира стављен у карантин.

Прави безбедносни ризици: рањивост наспрам вируса

Погодно је добро раздвојити концепте: WinRing0 није ransomware нити типичан банкарски тројанацМеђутим, то је рањиви контролер који злонамерни софтвер може искористити да преузме контролу над системом лакше него што би му требало дозволити.

  Како оптимизовати SSD у оперативном систему Windows 11 за заиста муњевито брзе перформансе

Једном када се учита у систем, WinRing0 нуди неограничен приступ заштићеним ресурсимаОво омогућава било ком процесу да наложи драјверу да чита или пише на критичне меморијске адресе, укључујући области где се налазе други процеси, тајне, привремене лозинке или чак интерне структуре Windows језгра.

Са безбедносне тачке гледишта, ово је посебно забрињавајуће јер Прекида једну од основних баријера које штите WindowsРаздвајање корисничког простора и простора језгра. Експлоатација која злоупотребљава WinRing0 може заобићи многе стандардне одбрамбене мере без угрожавања самог оперативног система.

Зато је Мајкрософт одлучио да непотписане или рањиве верзије WinRing0 третира као „хакерски алат“ или опасан возачИ из истог разлога, многи стручњаци препоручују да се то избегава кад год је то могуће, или барем да се ограничи на веома специфичне и контролисане ситуације, као што су лабораторијске машине или окружења где се ризик претпоставља.

Међутим, чињеница да Defender означава WinRing0 не значи аутоматски да ваше лозинке су украдене, инсталиран је кејлогер или су ваше датотеке шифроване.У већини случајева, детекција се дешава зато што легитимна апликација која је већ инсталирана користи тај драјвер, а оно што се променило су Мајкрософтови критеријуми, а не ваше понашање.

Зашто га Windows сада блокира и какве везе има CrowdStrike са тим?

Многи људи су се питали зашто, ако је WinRing0 годинама био рањив, Дефанзивац је почео тако агресивно да га блокира управо садаНе постоји један дефинитиван званични одговор, али постоји неколико назнака које помажу у разумевању контекста.

С једне стране, Мајкрософт је пооштрио своје безбедносне политике за драјвере језграНакон инцидената са великим утицајем, попут кршења безбедности CrowdStrike-а, које је довело системе широм света до ван мреже због проблема у безбедносном ажурирању, повећао се притисак да се ограничи који тип софтвера може да ради са тако дубоким привилегијама.

Штавише, Мајкрософт је већ неколико година захтевао да драјвери који приступају језгру су дигитално потписани путем одређеног сертификата за потписивање језгра. Добијање овог сертификата захтева да будете призната компанија и да плаћате потпис, уз сталне трошкове, што је нешто што је могуће за велике компаније, али компликовано за многе пројекте отвореног кода.

WinRing0, која је библиотека од отвореног кода и широко коришћенДобијао је закрпе и побољшања, али свака нова верзија мора бити прегледана и потписана да би се Windows сматрао поузданим. Према речима различитих програмера, последњих година је неколико пута ажуриран, али ситуација је постала неодржива ако Мајкрософт одлучи да престане да потписује нове верзије или сматра да је основна филозофија драјвера превише ризична.

У ствари, и сам Мајкрософт је то признао је упознат са извештајима о апликацијама за игре и праћењу означен као претња због коришћења непотписаних верзија WinRing0. Иако кажу да настављају истрагу, такође су јасно ставили до знања да ће Defender наставити да третира непотписане драјвере као претњу и да преиспитују логику детекције како би избегли лажно позитивне резултате, али без напуштања дугорочне заштите.

Утицај на кориснике: луди вентилатори, покварено RGB осветљење и апликације које се не покрећу

Највидљивији ефекат за просечног корисника је да, преко ноћи, Многи алати за контролу хардвера престају да радеДефендер детектује WinRing0, ставља га у карантин или брише, и тиме уништава део срца тих програма.

На неким системима, чим WinRing0 нестане, вентилатори се пребацују на ротирати максималном брзином без регулацијејер апликација која је њима управљала више не може да комуницира са сензорима или контролером матичне плоче. У другим случајевима, RGB осветљење се замрзава или постаје неконфигурисано, или се погођене апликације једноставно затварају чим се отворе.

Такође постоје случајеви корисника који су, након што су видели упозорење Дефендера са тако алармантним називима као што су VulnerableDriver:WinNT/Winring0.G или Hacktool:Win32/WinRing0, помислили да Његов рачунар је био угрожен посебно напредним тројанцем.Неки су чак размишљали о поновној инсталацији Windows-а од нуле због страха од удаљеног приступа, кејлогера и других ноћних мора.

У случају пријављеном на форумима, корисник је видео детекцију у датотеци повезаној са Razer софтвером, покушао је да је обрише, а Windows му је то спречио јер ју је „користио“ други програм. Defender је више пута покушао да је уклони без успеха. Тек када Ручно сам затворио повезани процес из Управитеља задатака.Антивирус је успео да обрише датотеку и проблем је нестао.

У другом сведочењу, након очигледно блокираног покушаја даљинског приступа, корисник је наишао на детекцију WinRing0 и помислио да има тројанца високог нивоа. Покренуо је рачунар у безбедном режиму и покренуо потпуно скенирање.Чак су озбиљно разматрали форматирање система. Иако је опрез увек препоручљив у таквим случајевима, није било нужно потребно ићи у ту крајност ако је стварни узрок био драјвер за добро познати алат.

  Како откуцати симбол квадратног метра на било ком уређају

Опције за наставак коришћења ваших програма: изузеци и алтернативе

Ако вам је апсолутно потребна било која од погођених апликација (на пример, напредни алат за праћење, контролер вентилатора, RGB софтвер или чак критична апликација за приступачност), имате неколико опција, свака са својим импликацијама. Не постоји савршено решењеали различити начини балансирања ризика и удобности.

Прва опција је проверите ажурирања саме апликацијеНеки програмери су почели да објављују нове верзије које уклањају WinRing0 или га замењују власничким или другачијим драјвером, иако у многим случајевима то подразумева месеце рада и значајне трошкове.

На пример, SignalRGB је објаснио да Престали су да користе WinRing0 2023. године Развили су сопствени SMBus контролер управо да би избегли ослањање на драјвер на системском нивоу који би могао бити рањив или бити у сукобу са другим верзијама софтвера. Сами признају да је процес био тежак и да је захтевао значајне инжењерске ресурсе.

Друга могућност је пређите на алтернативне алате који више не зависе од WinRing0. Постоје услужни програми за праћење и управљање хардвером који су се прилагодили новим захтевима за потписивање језгра и мигрирали су на друге драјвере, иако понекад успут изгубе неке напредне функције.

Треће, неки програмери и корисници препоручују, уз многа упозорења, Додајте изузетак у програму Microsoft Defender да би се омогућило да WinRing0 настави са функционисањем. Ова опција подразумева прихватање ризика одржавања рањивог драјвера на систему, па је треба пажљиво размотрити, посебно на рачунарима са осетљивим информацијама или онима који су стално изложени интернету.

Како додати изузетак WinRing0 у програму Microsoft Defender (на сопствени ризик)

Пре него што се упустимо у детаље, важно је истаћи шта Мајкрософт званично наводи: Свака промена која смањује безбедност или онемогућава заштиту треба пажљиво проценитиОве мере могу бити корисне као привремено решење за одређени проблем, али увек подразумевају преузимање додатног ризика.

Ако одлучите да наставите јер вам је апсолутно потребна апликација која користи WinRing0 (на пример, за контролу вентилатора на рачунару који се прегрева или због захтева за приступачношћу), можете Додајте изузетак у програму Microsoft Defender Antivirus тако да престане да блокира повезану датотеку или фасциклу.

Општи кораци у оперативним системима Windows 10 и Windows 11 су следећи:

  • Отворите апликацију Виндовс сигурност из менија Старт > Подешавања > Ажурирање и безбедност > Безбедност система Windows или тако што ћете га потражити у менију Старт.
  • На главном панелу унесите одељак Заштита од вируса и претњи.
  • У одељку Подешавања заштите од вируса и претњи кликните на Управљајте подешавањима.
  • Померите се надоле док не дођете до блока Изузеци и изаберите „Додај или уклони изузетке“.
  • Кликните на Додајте изузимање Затим изаберите да ли желите да искључите одређену датотеку, целу фасциклу или процес. Затим изаберите ставку повезану са WinRing0 или погођеном апликацијом.

Од тог тренутка, Дефендер престаће да анализира и блокира оно што сте ставили на листу изузетака. Ово може решити оперативне проблеме са вашим хардверским алатима, али такође ствара слепу тачку у вашој безбедности, тако да би то требало урадити само када тачно знате шта изузимате и зашто.

Ако сумњате да ли је откривена претња заиста само рањиви драјвер или постоји нешто друго у вашем систему, разумно је да... ослањају се на додатне анализе Поред осталих решења против злонамерног софтвера, прегледајте недавно инсталиране програме и, ако је потребно, потражите помоћ на специјализованим форумима пре него што физички отворите врата потенцијалном злонамерном софтверу.

Шта урадити ако Дефендер не обрише WinRing0 или га стално детектује

У неким случајевима, Windows Defender може више пута је покушао да уклони WinRing0 без успеха јер датотеку користи програм у позадини. То узрокује петљу упозорења и покушаја брисања која не води никуда, док корисник стално види активно упозорење о претњи.

Најчешћи узрок је тај што је апликација која користи драјвер тренутно отворена или има резидентну услугу. У тој ситуацији, Програм и његови повезани процеси морају се ручно затворити. пре него што антивирус може да делује. То можете учинити помоћу Менаџера задатака:

  • Отворите Таск Манагер (Ctrl+Shift+Esc или десни клик на траку задатака > Менаџер задатака).
  • Пронађите главни процес повезане апликације (нпр. Razer софтвер, RGB алати итд.) и затворите га.
  • Такође проверите картицу позадинских процеса у случају да постоје сервиси повезани са истим програмом.
  Како користити Play продавницу на рачунару: емулатори, Google Play игре и још много тога

Када зауставите све што зависи од WinRing0, вратите се на Покрените скенирање и уклањање из програма DefenderУ више од једног сведочанства, ово је омогућило антивирусу да обрише детекцију без потребе за поновном инсталацијом оперативног система Windows или било чим драстичнијим.

Ако се детекција стално понавља, апликација се може вратити на поново инсталирајте или регенеришите драјвер сваки пут када се покрене. У том случају, мораћете да одлучите да ли желите да потпуно деинсталирате програм, потражите ажурирану верзију која не користи WinRing0 или да прибегнете искључењу (преузимајући ризик) како бисте избегли тај стални сукоб.

Повратне информације за Мајкрософт и став програмера

Промена у третману WinRing0 изазвала је значајну нелагоду међу програмерима и напредним корисницима, јер То директно утиче на скоро цео екосистем за праћење и контролу хардвера. од трећих страна, посебно пројеката отвореног кода који се ослањају на драјвере овог типа.

Програмери алата као што су HWiNFO или Fan Control су објаснили да Промена драјвера није једноставно мање ажурирање.али то подразумева поновно израду великог дела програма, са значајним трошковима времена и новца, све након година рада и репутације изграђене око ових алата.

Мајкрософт је само коментарисао да Свесни су извештаја о лажно позитивним резултатима Они поново процењују логику детекције како би је усавршили, али истовремено инсистирају на томе да ће се непотписани или потенцијално рањиви драјвери и даље третирати као претња како би се смањио дугорочни ризик.

Као одговор на ову ситуацију, на сцену се појавио занимљив играч: iBuyPower, компанија позната по својим унапред састављеним гејмерским рачунарима. Према речима директора производа, Покушавају да добију ажурирану верзију WinRing0 коју је дигитално потписао Microsoft.Њихова идеја је да, ако успеју, поделе ову потписану библиотеку са заједницом програмера како би могли да дистрибуирају верзије својих апликација са валидираним драјвером.

Чак и ако та потписана верзија стигне, основни проблем би и даље био ту: WinRing0 би задржао свој основни дизајн са веома широким приступом језгруСтога, чак и ако би злонамерни софтвер успео да га имитира или искористи, и даље би представљао ризик. Многи стручњаци верују да је једино робусно решење миграција на нове драјвере дизајниране од нуле, са строжим ограничењима и модернијим безбедносним моделом.

Како послати повратне информације и контролисати ниво повратних информација у оперативном систему Windows

Ако сте погођени овим детекцијама и сматрате да би Мајкрософт требало да побољша свој приступ, можете Пошаљите повратне информације директно из Windows-аСама компанија подстиче употребу уграђених алата за пријављивање проблема са Дефендером и другим системским компонентама.

С једне стране, Windows је подешен да аутоматски периодично тражи ваше повратне информације. Ако желите да проверите или подесите ово подешавање аутоматских повратних информација, то можете учинити на следећи начин:

  • Иди на Почетна > Подешавања > Приватност и безбедност > Дијагностика и повратне информације.
  • У одељку „Учесталост повратних информација“ уверите се да је подешено на „Аутоматски (препоручено)“ ако желите да Windows периодично тражи ваше повратне информације.

С друге стране, своја мишљења можете послати и ручно путем Центар за мишљења (Центар за повратне информације) кад год желите, без чекања да вас систем пита:

  • У поље за претрагу на траци задатака откуцајте „Центар за повратне информације“ и отворите га.
  • Унутар апликације, идите на одељак Коментари и изаберите „Додај нови коментар“.
  • Изаберите релевантну категорију, на пример „Безбедност, приватност и налози > Microsoft Defender Antivirus за Windows“.

На овај начин се бележи ваше искуство са WinRing0, лажно позитивни резултати или потешкоће у управљању легитимним драјверима и Microsoft то може користити. Прилагодите своју политику и алате за детекцију у будућим верзијама, барем у теорији.

Подешавања дијагностике и повратних информација вам такође омогућавају да контролишете који се подаци шаљу компанији Microsoft И са којим нивоом детаља, што је релевантно ако сте забринути за приватност. У истом одељку са подешавањима можете прегледати доступне опције и прилагодити их својим жељама.

Данас је ситуација са WinRing0 резултат година компромиса између функционалности и безбедности: Веома користан драјвер за приступ хардверу ниског нивоа.Ова рањивост, која се потенцијално може искористити, сада је под лупом Microsoft Defender-а. Ако сте добили упозорење, највероватније је то због алата за праћење, софтвера за контролу вентилатора или софтвера за RGB осветљење који сте инсталирали, а не нужно због новопридошлог агресивног тројанца. Одатле ће ваша одлука бити да ажурирате или промените софтвер када је то могуће, процените да ли се исплати задржати WinRing0 креирањем изузетака и прихватањем ризика или га једноставно потпуно уклоните како бисте дали приоритет строжој безбедности на рачунару.