- WinRing0 är en sårbar drivrutin som används av många appar för hårdvaruövervakning och kontroll, inte ett klassiskt virus.
- Microsoft Defender flaggar det som ett hot på grund av dess förmåga att komma åt kärnan djupt och risken för missbruk av skadlig kod.
- Användare kan välja att uppdatera eller ersätta berörda appar, eller lägga till undantag i Defender på egen risk.
- Branschen går mot säkrare och mer signerade förare, även om övergången är komplex, särskilt för öppna projekt.
Om du använder Windows 10 eller Windows 11 och plötsligt har fått en Microsoft Defender-varning om något som heter HackTool:Win32/WinRing0 eller VulnerableDriver:WinNT/Winring0.G , är det förståeligt att du kan vara orolig och tror att du har en allvarlig trojan på din dator. För att göra saken värre kan dina övervakningsverktyg, fläktar eller RGB-belysning plötsligt ha slutat fungera.
Det första du bör veta är att du i de flesta fall inte har att göra med ett typiskt virus som infekterar filer eller krypterar din hårddisk , utan snarare en drivrutin med en känd sårbarhet som Windows har beslutat att aggressivt blockera. Detta betyder inte att det är helt ofarligt, men det förändrar avsevärt hur du närmar dig det och bestämmer dig för om det är värt att hålla det aktivt eller inte.
Vad är WinRing0 och varför upptäcker Windows Defender det som ett hot?
WinRing0 är en lågnivådrivrutin för hårdvaruåtkomst som har använts i åratal i ett flertal PC-övervaknings- och kontrollapplikationer. Det är ett bibliotek/en drivrutin som gör det möjligt för ett program att kommunicera nästan direkt med Windows-kärnan och vissa moderkortskomponenter, och kringgå många av de vanliga skyddslagen.
Tack vare denna djupa åtkomst har WinRing0 blivit mycket populärt bland tredjepartsapplikationer som behöver läsa av sensorer, hantera fläkthastigheter, styra RGB-belysning eller finjustera systemparametrar. Det är ett av få gratis och öppen källkod-alternativ som möjliggör denna typ av nära interaktion med hårdvaran.
Problemet är att WinRing0-drivrutinen listades som en säkerhetsbrist år 2020, CVE-2020-14979 . Denna sårbarhet gör det möjligt för alla program (även utan administratörsbehörighet) att begära tillstånd att läsa från eller skriva till skyddade områden i systemminnet när drivrutinen har laddats in i systemet, vilket öppnar dörren för eskalering av behörigheter eller manipulation av kritiska processer.
Av denna anledning har Microsoft beslutat att osignerade eller osäkra WinRing0-drivrutiner kommer att markeras i Defender som potentiellt farlig programvara, och visas under detekteringar som Hacktool:Win32/Winring0 eller VulnerableDriver:WinNT/Winring0.G. Ur teknisk synvinkel är detekteringen legitim: drivrutinen har en verklig sårbarhet och kan utnyttjas av skadlig programvara.
Det betyder inte att just din kopia av WinRing0 är ett virus, utan snarare att den har funktioner som skadlig kod kan utnyttja . Därav förvirringen: samma namn används av både den legitima drivrutinen och vissa hot som döljer sig bakom den för att undvika upptäckt.
Program och verktyg som är beroende av WinRing0
En av anledningarna till att det här problemet har skapat så mycket uppmärksamhet är att många populära applikationer är beroende av WinRing0 för att fungera korrekt. Med skärpningen av Microsoft Defender-policyerna har alla dessa applikationer påverkats av upptäckter, blockeringar och ovanligt beteende på användarnas datorer.
Bland de mest drabbade verktygen finns ett flertal program för hårdvaruövervakning, spel och RGB- eller fläkthanteringsverktyg. Olika rapporter och vittnesmål nämner till exempel CapFrameX, EVGA Precision X1 (äldre versioner), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine och ZenTimings , bland många andra.
Dessutom har vissa tillverkares programsviter för hantering av kringutrustning och spelutrustning använt WinRing0 tidigare. Ett verkligt exempel som setts på forum involverar en användare som hade drivrutinen integrerad i en Razer Synapse-app som kördes i bakgrunden, vilket förhindrade Windows Defender från att ta bort den direkt eftersom filen alltid var markerad som "används".
I ett annat scenario förklarade en annan användare att WinRing0 var avgörande för ett tillgänglighetsprogram som tillfälligt behövde inaktivera dithering av synhälsoskäl. Utan den drivrutinen kunde de bokstavligen talat inte använda sin bärbara dator, och Defender skulle radera eller blockera den utan att ge dem möjlighet att enkelt återställa den.
Allt detta innebär att många användare plötsligt, efter en uppdatering av Defenders definitioner, har upptäckt att deras favoritverktyg slutar starta , deras fläktar börjar snurra okontrollerat med maximal hastighet, eller att RGB-belysningen är felkonfigurerad, eftersom den centrala drivrutinen som orkestrerar allt detta har satts i karantän.
Verkliga säkerhetsrisker: sårbarhet kontra virus
Det är viktigt att tydligt skilja mellan begreppen: WinRing0 är inte ransomware eller en typisk banktrojan , utan det är en sårbar kontrollant som kan utnyttjas av skadlig kod för att ta kontroll över systemet lättare än vad som borde tillåtas.
När WinRing0 laddas in i systemet ger det obegränsad åtkomst till skyddade resurser . Detta gör det möjligt för alla processer att instruera drivrutinen att läsa från eller skriva till kritiska minnesadresser, inklusive områden där andra processer, hemligheter, tillfälliga lösenord eller till och med interna Windows-kärnstrukturer finns.
Ur säkerhetssynpunkt är detta särskilt oroande eftersom det bryter en av de grundläggande barriärerna som skyddar Windows : separationen mellan användarutrymme och kärnutrymme. Ett exploit som missbrukar WinRing0 kan kringgå många av de vanliga försvaren utan att behöva kompromettera själva operativsystemet.
Det är därför Microsoft har valt att behandla osignerade eller sårbara versioner av WinRing0 som ett "hackverktyg" eller en farlig drivrutin . Och av samma anledning rekommenderar många experter att man undviker det när det är möjligt, eller åtminstone begränsar dess användning till mycket specifika och kontrollerade situationer, till exempel på laboratoriemaskiner eller i miljöer där risken är acceptabel.
Att Defender flaggar WinRing0 betyder dock inte automatiskt att dina lösenord har blivit stulna, en keylogger installerad eller dina filer krypterade . I de flesta fall sker upptäckten eftersom ett legitimt program som redan var installerat använder den drivrutinen, och det som har ändrats är Microsofts kriterier, inte ditt beteende.
Varför blockerar Windows det nu, och vad har CrowdStrike med det att göra?
Många har undrat varför Defender, om WinRing0 har varit sårbart i åratal, först nu har börjat blockera det så aggressivt . Det finns inget enda definitivt officiellt svar, men det finns flera ledtrådar som hjälper till att förstå sammanhanget.
Å ena sidan har Microsoft skärpt sina säkerhetspolicyer för kärndrivrutiner under en tid . Efter allvarliga incidenter som CrowdStrike-sårbarheten, som lamslog system världen över på grund av en brist i en säkerhetsuppdatering, har trycket ökat att begränsa vilken typ av programvara som kan köras med så djupa behörigheter.
Dessutom har Microsoft i flera år krävt att drivrutiner som använder kärnan signeras digitalt med ett specifikt kärnsigneringscertifikat. För att få detta certifikat krävs det att man är ett erkänt företag och att man betalar för signaturen, vilket medför en återkommande kostnad – något som är hanterbart för stora företag men svårt för många projekt med öppen källkod.
WinRing0, som är ett allmänt använt bibliotek med öppen källkod , har fått patchar och förbättringar över tid, men varje ny version måste granskas och signeras för Windows för att den ska anses vara trovärdig. Enligt olika utvecklare har den patchats flera gånger de senaste åren, men situationen har blivit ohållbar om Microsoft beslutar sig för att sluta signera nya versioner eller anser att drivrutinens underliggande filosofi är för riskabel.
Microsoft har faktiskt själva erkänt att de är medvetna om rapporter om spel- och övervakningsapplikationer som flaggats som hot för att de använder osignerade versioner av WinRing0. Samtidigt som de uppger att de fortsätter sin utredning, har de också förtydligat att Defender kommer att fortsätta behandla osignerade drivrutiner som hot och att de granskar detekteringslogiken för att undvika falska positiva resultat, utan att kompromissa med det långsiktiga skyddet.
Påverkan på användarna: galna fläktar, trasig RGB-belysning och appar som inte startar
Den mest synliga effekten för den genomsnittliga användaren är att många verktyg för hårdvarukontroll slutar fungera över en natt . Defender upptäcker WinRing0, sätter det i karantän eller tar bort det, och genom att göra det stänger det ner en central del av dessa program.
På vissa system, så fort WinRing0 försvinner, snurrar fläktarna på full hastighet utan reglering eftersom applikationen som hanterade dem inte längre kan kommunicera med sensorerna eller moderkortets styrenhet. På andra fryser RGB-belysningen eller blir avkonfigurerad, eller så stängs de berörda apparna helt enkelt så fort de öppnas.
Det finns också fall där användare, efter att ha sett Defenders varning med alarmerande namn som VulnerableDriver:WinNT/Winring0.G eller Hacktool:Win32/WinRing0, har antagit att deras dator har komprometterats av en särskilt sofistikerad trojan. Vissa har till och med övervägt att installera om Windows från grunden av rädsla för fjärråtkomst, keyloggers och andra liknande mardrömmar.
I ett fall som rapporterats i forum såg en användare en detektering i en fil länkad till Razer-programvara, försökte ta bort den, men Windows hindrade honom från att göra det eftersom den "användes" av ett annat program. Defender försökte ta bort den upprepade gånger utan framgång. Först när han manuellt stängde den relaterade processen från Aktivitetshanteraren kunde antivirusprogrammet ta bort filen, och problemet försvann.
I ett annat fall, efter ett till synes blockerat försök till fjärråtkomst, upptäcktes WinRing0 av en användare och misstänkte en högnivåtrojan. De startade datorn i felsäkert läge och körde en fullständig skanning , och övervägde till och med allvarligt att formatera systemet. Även om försiktighet alltid är tillrådlig i sådana fall, var det inte nödvändigt att gå till den extremen om den faktiska källan var en drivrutin för ett välkänt verktyg.
Alternativ för att fortsätta använda dina program: undantag och alternativ
Om du absolut behöver någon av de berörda applikationerna (till exempel ett avancerat övervakningsverktyg, en fläktkontroller, RGB-programvara eller till och med en viktig tillgänglighetsapp) har du flera alternativ, vart och ett med sina egna konsekvenser. Det finns ingen perfekt lösning , utan snarare olika sätt att balansera risk och bekvämlighet.
Det första alternativet är att leta efter uppdateringar till själva applikationen . Vissa utvecklare har börjat släppa nya versioner som tar bort WinRing0 eller ersätter det med en proprietär eller annan drivrutin, även om detta i många fall innebär månader av arbete och en avsevärd kostnad.
Till exempel förklarade SignalRGB att de slutade använda WinRing0 år 2023 och utvecklade sin egen SMBus-drivrutin, just för att undvika att förlita sig på en drivrutin på systemnivå som kunde vara sårbar eller komma i konflikt med andra programvaruversioner. De medger själva att processen var svår och krävde betydande tekniska resurser.
En annan möjlighet är att byta till alternativa verktyg som inte längre är beroende av WinRing0. Det finns verktyg för hårdvaruövervakning och -hantering som har anpassat sig till de nya kraven på kärnsignering och migrerat till andra drivrutiner, även om de ibland förlorar vissa avancerade funktioner i processen.
För det tredje rekommenderar vissa utvecklare och användare försiktigt att lägga till ett undantag i Microsoft Defender för att WinRing0 ska kunna fortsätta fungera. Detta alternativ innebär att man accepterar risken att en sårbar drivrutin behålls i systemet, så det bör noggrant övervägas, särskilt på datorer med känsliga data eller de med kontinuerlig internetåtkomst.
Så här lägger du till ett WinRing0-undantag i Microsoft Defender (på egen risk)
Innan vi går in på detaljer är det viktigt att betona vad Microsoft officiellt säger: alla förändringar som minskar säkerheten eller inaktiverar skydd bör utvärderas noggrant . Dessa åtgärder kan vara användbara som en tillfällig lösning på ett specifikt problem, men de innebär alltid att man tar ytterligare risker.
Om du väljer att fortsätta eftersom du absolut behöver ett program som använder WinRing0 (till exempel för att styra fläktar på en dator som överhettas eller för ett tillgänglighetskrav) kan du lägga till ett undantag i Microsoft Defender Antivirus för att hindra det från att blockera den relaterade filen eller mappen.
De allmänna stegen i Windows 10 och Windows 11 är följande:
- Öppna appen Windows-säkerhet från Start > Inställningar > Uppdatering och säkerhet > Windows-säkerhet, eller genom att söka efter det i Start-menyn.
- På huvudpanelen anger du avsnittet Skydd mot virus och hot.
- I avsnittet Inställningar för virus- och hotskydd klickar du på Hantera inställningar.
- Scrolla ner tills du når blocket uteslutningar och välj "Lägg till eller ta bort undantag".
- Klicka på Lägg till en uteslutning Välj sedan om du vill exkludera en specifik fil, en hel mapp eller en process. Välj sedan objektet som är relaterat till WinRing0 eller det berörda programmet.
Från och med den tidpunkten kommer Defender att sluta skanna och blockera allt du har lagt till i undantagslistan. Detta kan lösa maskinvarufel, men det skapar också en blind fläck i ditt skydd, så det bör bara göras när du vet exakt vad du undantar och varför.
Om du tvivlar på om det upptäckta hotet verkligen bara är den sårbara drivrutinen eller om det kan finnas något annat på ditt system, är det klokt att köra ytterligare skanningar med andra anti-malware-lösningar, granska nyligen installerade program och, om nödvändigt, be om hjälp i specialiserade forum innan du fysiskt öppnar dörren för potentiell skadlig kod.
Vad man ska göra om Defender inte tar bort WinRing0 eller upptäcker det kontinuerligt
I vissa fall kan Windows Defender upprepade gånger försöka ta bort WinRing0 utan att lyckas eftersom filen används av ett bakgrundsprogram. Detta orsakar en loop av varningar och borttagningsförsök som inte leder någonstans, medan användaren upprepade gånger ser den aktiva hotvarningen.
Den vanligaste orsaken är att programmet som använder drivrutinen för närvarande är öppet eller har en resident tjänst. I den här situationen måste du manuellt stänga programmet och dess tillhörande processer innan antivirusprogrammet kan agera. Du kan göra detta med hjälp av Aktivitetshanteraren:
- Öppna Uppgiftshanteraren (Ctrl+Shift+Esc eller högerklicka i aktivitetsfältet > Aktivitetshanteraren).
- Hitta huvudprocessen för det relaterade programmet (t.ex. Razer-programvara, RGB-verktyg etc.) och avsluta det.
- Kontrollera även fliken bakgrundsprocesser om det finns tjänster länkade till samma program.
När du har stoppat allt som är beroende av WinRing0, kör skanningen och borttagningen igen inifrån Windows Defender . I mer än en recension har detta gjort det möjligt för antivirusprogrammet att rensa upptäckten utan att behöva installera om Windows eller vidta några mer drastiska åtgärder.
Om detekteringen fortsätter att inträffa kan programmet installera om eller generera om drivrutinen varje gång det startar. I så fall måste du bestämma om du ska avinstallera programmet helt, hitta en uppdaterad version som inte använder WinRing0 eller använda undantag (på egen risk) för att undvika denna ihållande konflikt.
Feedback till Microsoft och utvecklarnas ståndpunkt
Förändringen i hanteringen av WinRing0 har skapat avsevärd oro bland utvecklare och avancerade användare, eftersom den direkt påverkar nästan hela ekosystemet för övervakning och kontroll av tredjepartshårdvara, särskilt projekt med öppen källkod som är beroende av drivrutiner av den här typen.
Utvecklare av verktyg som HWiNFO eller Fan Control har förklarat att det inte är en enkel mindre uppdatering att byta drivrutin , utan att det innebär att göra om en stor del av programmet, med en betydande kostnad i tid och pengar, allt efter åratal av arbete och ett rykte byggt upp kring dessa verktyg.
Microsoft har bara kommenterat att de är medvetna om de falskt positiva rapporterna och omvärderar sin detekteringslogik för att förfina den, men samtidigt insisterar de på att osignerade eller potentiellt sårbara drivrutiner fortsätter att behandlas som ett hot för att minska långsiktiga risker.
Som svar på denna situation har en nyfiken aktör trätt in på scenen: iBuyPower, ett företag känt för sina färdiga speldatorer. Enligt deras produktchef försöker de få en uppdaterad version av WinRing0 digitalt signerad av Microsoft . Deras plan är att, om det lyckas, dela detta signerade bibliotek med utvecklargemenskapen så att de kan distribuera versioner av sina applikationer med en validerad drivrutin.
Även om den signerade versionen skulle komma fram, skulle det underliggande problemet kvarstå: WinRing0 skulle behålla sin grundläggande design med mycket bred kärnåtkomst , så om skadlig kod skulle lyckas förfalska eller utnyttja den, skulle den fortfarande utgöra en risk. Många experter tror att den enda robusta lösningen är att migrera till nya drivrutiner som är utformade från grunden, med strängare begränsningar och en modernare säkerhetsmodell.
Hur man skickar feedback och kontrollerar feedbacknivån i Windows
Om du påverkas av dessa upptäckter och anser att Microsoft bör förfina sin strategi kan du skicka feedback direkt från Windows . Företaget uppmuntrar själva användningen av inbyggda verktyg för att rapportera problem med Defender och andra systemkomponenter.
Å ena sidan är Windows konfigurerat för att automatiskt be om din feedback regelbundet. Om du vill kontrollera eller justera den här inställningen för automatisk feedback kan du göra det så här:
- Gå till Hem > Inställningar > Sekretess och säkerhet > Diagnostik och feedback.
- I avsnittet Feedbackfrekvens kontrollerar du att den är inställd på "Automatiskt (rekommenderas)" om du vill att Windows ska be om din feedback regelbundet.
Å andra sidan kan du också skicka in din feedback manuellt via Feedback Hub när du vill, utan att vänta på att systemet ska be dig att:
- Skriv "Feedback Center" i sökfältet i aktivitetsfältet och öppna det.
- Gå till avsnittet i applikationen Kommentarer och välj "Lägg till ny kommentar".
- Välj en relevant kategori, till exempel "Säkerhet, sekretess och konton > Microsoft Defender Antivirus för Windows".
På så sätt registreras dina erfarenheter av WinRing0, falska positiva resultat eller svårigheter med att hantera legitima drivrutiner, vilket kan hjälpa Microsoft att justera sin policy och sina detekteringsverktyg i framtida versioner, åtminstone i teorin.
Diagnostik- och feedbackinställningarna låter dig också kontrollera vilka data som skickas till Microsoft och på vilken detaljnivå, vilket är viktigt om du är orolig för integriteten. I samma inställningsavsnitt kan du granska de tillgängliga alternativen och justera dem efter dina önskemål.
Idag är situationen med WinRing0 resultatet av åratal av kompromisser mellan funktionalitet och säkerhet: en mycket användbar drivrutin för åtkomst till lågnivåhårdvara , som också representerar en potentiellt utnyttjande sårbarhet och nu har blivit ett mål för Microsoft Defender. Om du har fått en varning beror det troligtvis på ett övervakningsverktyg, fläktstyrningsprogramvara eller RGB-programvara som du har installerat, och inte nödvändigtvis en nyligen ankommen aggressiv trojan. Därifrån blir ditt beslut att uppdatera eller ändra programvara när det är möjligt, bedöma om det är värt att behålla WinRing0 genom att skapa undantag och acceptera risken, eller helt enkelt ta bort det för att prioritera strängare säkerhet på ditt system.