- WinRing0 är en sårbar drivrutin som används av många appar för hårdvaruövervakning och kontroll, inte ett klassiskt virus.
- Microsoft Defender flaggar det som ett hot på grund av dess förmåga att komma åt kärnan djupt och risken för missbruk av skadlig kod.
- Användare kan välja att uppdatera eller ersätta berörda appar, eller lägga till undantag i Defender på egen risk.
- Branschen går mot säkrare och mer signerade förare, även om övergången är komplex, särskilt för öppna projekt.

Om du använder Windows 10 eller Windows 11 och plötsligt får en Microsoft Defender-varning om något som kallas HackTool: Win32/WinRing0 eller sårbar drivrutin: WinNT/Winring0.GDet är normalt att vara rädd och tro att du har en allvarlig trojan på din dator. För att göra saken värre kan dina övervakningsverktyg, fläktar eller RGB-belysning plötsligt ha slutat fungera.
Det första du bör veta är att i de flesta fall, Detta är inte ett typiskt virus som infekterar filer eller krypterar din disk.Det är snarare en drivrutin med en känd sårbarhet som Windows aggressivt har blockerat. Det betyder inte att den är helt ofarlig, men den förändrar avsevärt hur du närmar dig den och bestämmer om det är värt att hålla den aktiv eller inte.
Vad är WinRing0 och varför upptäcker Windows Defender det som ett hot?
WinRing0 är en lågnivå hårdvaruåtkomstkontroller Det har använts i åratal i ett flertal PC-övervaknings- och kontrollapplikationer. Det är ett bibliotek/en drivrutin som gör det möjligt för ett program att kommunicera nästan direkt med Windows-kärnan och vissa moderkortskomponenter, och kringgå många av de vanliga skyddslagen.
Tack vare den djupa åtkomsten, WinRing0 har blivit mycket populärt bland tredjepartsapplikationer De behöver läsa av sensorer, hantera fläkthastigheter, styra RGB-belysning eller finjustera systemparametrar. Det är ett av få gratis och öppen källkod-alternativ som möjliggör den här typen av nära interaktion med hårdvaran.
Problemet är att WinRing0-drivrutinen listades som 2020 säkerhetssårbarhet CVE-2020-14979Denna sårbarhet gör det möjligt för alla program (även utan administratörsbehörighet) att begära tillstånd att läsa eller skriva till skyddade områden i systemminnet när drivrutinen har laddats in i systemet, vilket öppnar dörren för eskalering av behörigheter eller manipulation av kritiska processer.
Av denna anledning har Microsoft beslutat att Osignerade eller osäkra WinRing0-drivrutiner flaggas i Defender som potentiellt farlig programvara, som visas under detekteringar som Hacktool:Win32/Winring0 eller VulnerableDriver:WinNT/Winring0.G. Detekteringen är, ur teknisk synvinkel, legitim: drivrutinen har en verklig sårbarhet och kan missbrukas av skadlig programvara.
Det betyder inte att din specifika kopia av WinRing0 är ett virus, utan snarare att Den har funktioner som skadlig kod kan utnyttja.Därav förvirringen: samma namn används av både den legitima föraren och vissa hot som kamouflerar sig bakom det för att gå obemärkt förbi.
Program och verktyg som är beroende av WinRing0
En av anledningarna till att den här frågan har skapat så mycket oväsen är att Många populära applikationer är beroende av WinRing0 att fungera korrekt. Med skärpningen av Microsoft Defender-policyerna har alla plågats av upptäckter, blockeringar och konstigt beteende på användarnas datorer.
Bland de mest drabbade verktygen finns ett flertal program för hårdvaruövervakning, spel och RGB- eller fläkthanteringsverktyg. Olika rapporter och vittnesmål nämner till exempel CapFrameX, EVGA Precision X1 (äldre versioner), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine eller ZenTimings, bland många andra.
Också några tillverkarens sviter WinRing0 har tidigare använts för att hantera kringutrustning och spelutrustning. Ett verkligt exempel som setts på forum involverar en användare som hade drivrutinen integrerad i en Razer Synapse-app som kördes i bakgrunden, vilket förhindrade Windows Defender från att ta bort den direkt eftersom filen alltid var markerad som "används".
I ett annat scenario förklarade en annan användare att WinRing0 var viktigt för en tillgänglighetsapplikation Han behövde tillfälligt inaktivera dithering av synhälsoskäl. Utan den drivrutinen kunde han bokstavligen talat inte använda sin bärbara dator, och Defender skulle radera eller blockera den utan att ge honom möjlighet att enkelt återställa den.
Allt detta orsakar en plötslig, efter en uppdatering av Defender-definitionerna, Många användare har upptäckt att deras favoritverktyg slutar startaDess fläktar börjar snurra okontrollerat med maximal hastighet, eller så blir RGB-belysningen okonfigurerad, eftersom den centrala drivrutinen som orkestrerar allt detta har satts i karantän.
Verkliga säkerhetsrisker: sårbarhet kontra virus
Det är bekvämt att separera begreppen väl: WinRing0 är inte ransomware eller en typisk banktrojanDet är dock en sårbar kontrollant som kan utnyttjas av skadlig programvara för att ta kontroll över systemet enklare än den borde tillåtas.
När WinRing0 väl har laddats in i systemet erbjuder den en obegränsad tillgång till skyddade resurserDetta gör det möjligt för vilken process som helst att instruera drivrutinen att läsa eller skriva till kritiska minnesadresser, inklusive områden där andra processer, hemligheter, tillfälliga lösenord eller till och med interna Windows-kärnstrukturer finns.
Ur säkerhetssynpunkt är detta särskilt oroande eftersom Det bryter en av de grundläggande barriärerna som skyddar WindowsSeparationen mellan användarutrymme och kärnutrymme. Ett exploit som missbrukar WinRing0 kan kringgå många standardförsvar utan att kompromettera själva operativsystemet.
Det är därför Microsoft har valt att behandla osignerade eller sårbara versioner av WinRing0 som "hacktool" eller farlig drivrutinOch av samma anledning rekommenderar många experter att man undviker det när det är möjligt, eller åtminstone begränsar det till mycket specifika och kontrollerade situationer, till exempel i laboratoriemaskiner eller miljöer där risken antas.
Att Defender markerar WinRing0 betyder dock inte automatiskt att dina lösenord har blivit stulna, en keylogger har installerats eller dina filer har krypterats.I de flesta fall sker detekteringen eftersom ett legitimt program som redan var installerat använder den drivrutinen, och det som har ändrats är Microsofts kriterier, inte ditt beteende.
Varför blockerar Windows det nu, och vad har CrowdStrike med det att göra?
Många har undrat varför, om WinRing0 har varit sårbar i åratal, Försvararen har börjat blockera det så aggressivt just nu.Det finns inget enda definitivt officiellt svar, men det finns flera ledtrådar som hjälper till att förstå sammanhanget.
Å ena sidan har Microsoft skärpt sina säkerhetspolicyer för kärndrivrutinerEfter allvarliga incidenter som CrowdStrike-intrånget, som fick system runt om i världen att vara offline på grund av ett problem i en säkerhetsuppdatering, har pressen ökat att begränsa vilken typ av programvara som kan köras med så djupa behörigheter.
Dessutom har Microsoft i några år krävt att Drivrutinerna som har åtkomst till kärnan är digitalt signerade genom ett specifikt kärnsigneringscertifikat. För att få detta certifikat krävs det att man är ett erkänt företag och att man betalar för signaturen, med en återkommande kostnad, något hanterbart för stora företag men komplicerat för många projekt med öppen källkod.
WinRing0, som är ett bibliotek av öppen källkod och flitigt användDen har fått patchar och förbättringar, men varje ny version måste granskas och signeras för Windows för att den ska anses vara pålitlig. Enligt olika utvecklare har den patchats flera gånger de senaste åren, men situationen har blivit ohållbar om Microsoft beslutar sig för att sluta signera nya versioner eller anser att drivrutinens underliggande filosofi är för riskabel.
Faktum är att Microsoft självt har erkänt det är medveten om rapporterna om spelapplikationer och övervakning flaggad som ett hot för att använda osignerade versioner av WinRing0. Även om de säger att de fortsätter att utreda, har de också klargjort att Defender kommer att fortsätta behandla osignerade drivrutiner som ett hot, och att de granskar detekteringslogiken för att undvika falska positiva resultat, men utan att överge det långsiktiga skyddet.
Påverkan på användarna: galna fläktar, trasig RGB-belysning och appar som inte startar
Den mest synliga effekten för den genomsnittliga användaren är att den över natten, Många hårdvarukontrollverktyg slutar fungeraDefender upptäcker WinRing0, sätter det i karantän eller tar bort det, och genom att göra det tar den bort en del av kärnan i dessa program.
På vissa system, så snart WinRing0 försvinner, växlar fläktarna till rotera med maximal hastighet utan regleringeftersom applikationen som hanterade dem inte längre kan kommunicera med sensorerna eller moderkortets styrenhet. I andra fall fryser RGB-belysningen eller blir avkonfigurerad, eller så stängs de berörda apparna helt enkelt så fort de öppnas.
Det finns också fall där användare, när de ser Defender-varningen med alarmerande namn som VulnerableDriver:WinNT/Winring0.G eller Hacktool:Win32/WinRing0, har trott att Hans dator komprometterades av en särskilt avancerad trojan.Vissa har till och med övervägt att installera om Windows från grunden av rädsla för fjärråtkomst, keyloggers och andra mardrömmar.
I ett fall som rapporterats i forum såg en användare detekteringen i en fil länkad till Razer-programvara, försökte ta bort den, men Windows hindrade honom från att göra det eftersom den "användes" av ett annat program. Defender försökte ta bort den upprepade gånger utan framgång. Först när Jag stängde manuellt den relaterade processen från Aktivitetshanteraren.Antivirusprogrammet lyckades ta bort filen, och problemet försvann.
I ett annat vittnesmål, efter ett till synes blockerat försök till fjärråtkomst, stötte en användare på detekteringen av WinRing0 och trodde att han hade en trojan på hög nivå. Han startade datorn i felsäkert läge och körde en fullständig skanning.De övervägde till och med allvarligt att formatera systemet. Även om försiktighet alltid är tillrådlig i sådana fall, var det inte nödvändigt att gå till den extremen om den faktiska orsaken var en drivkraft för ett välkänt verktyg.
Alternativ för att fortsätta använda dina program: undantag och alternativ
Om du absolut behöver någon av de berörda applikationerna (till exempel ett avancerat övervakningsverktyg, en fläktkontroller, RGB-programvara eller till och med en viktig tillgänglighetsapp) har du flera alternativ, vart och ett med sina egna konsekvenser. Det finns ingen perfekt lösningmen olika sätt att balansera risk och komfort.
Det första alternativet är söka efter uppdateringar av själva applikationenVissa utvecklare har börjat släppa nya versioner som tar bort WinRing0 eller ersätter det med en proprietär eller annan drivrutin, även om detta i många fall innebär månader av arbete och en avsevärd kostnad.
Till exempel förklarade SignalRGB att De slutade använda WinRing0 år 2023. De utvecklade sin egen SMBus-kontroller just för att undvika att förlita sig på en drivrutin på systemnivå som kunde vara sårbar eller komma i konflikt med andra programvaruversioner. De medger själva att processen var svår och krävde betydande tekniska resurser.
En annan möjlighet är byt till alternativa verktyg som inte längre är beroende av WinRing0. Det finns verktyg för hårdvaruövervakning och hantering som har anpassat sig till de nya kraven på kärnsignering och har migrerat till andra drivrutiner, även om de ibland förlorar vissa avancerade funktioner längs vägen.
För det tredje rekommenderar vissa utvecklare och användare, med många förbehåll, Lägg till ett undantag i Microsoft Defender för att WinRing0 ska kunna fortsätta fungera. Detta alternativ innebär att man accepterar risken att ha en sårbar drivrutin kvar i systemet, så det bör noggrant övervägas, särskilt på datorer med känslig information eller de som kontinuerligt är exponerade för internet.
Så här lägger du till ett WinRing0-undantag i Microsoft Defender (på egen risk)
Innan vi går in på detaljer är det viktigt att lyfta fram vad Microsoft officiellt säger: Alla ändringar som minskar säkerheten eller inaktiverar skydd bör utvärderas noggrant.Dessa åtgärder kan vara användbara som en tillfällig lösning på ett specifikt problem, men de innebär alltid att man tar en ytterligare risk.
Om du väljer att fortsätta eftersom du absolut behöver ett program som använder WinRing0 (till exempel för att styra fläktar på en dator som överhettas eller på grund av ett tillgänglighetskrav) kan du Lägg till ett undantag i Microsoft Defender Antivirus så att den slutar blockera den relaterade filen eller mappen.
De allmänna stegen i Windows 10 och Windows 11 är följande:
- Öppna appen Windows-säkerhet från Start > Inställningar > Uppdatering och säkerhet > Windows-säkerhet, eller genom att söka efter det i Start-menyn.
- På huvudpanelen anger du avsnittet Skydd mot virus och hot.
- I avsnittet Inställningar för virus- och hotskydd klickar du på Hantera inställningar.
- Scrolla ner tills du når blocket uteslutningar och välj "Lägg till eller ta bort undantag".
- Klicka på Lägg till en uteslutning Välj sedan om du vill exkludera en specifik fil, en hel mapp eller en process. Välj sedan objektet som är relaterat till WinRing0 eller det berörda programmet.
Från det ögonblicket, försvarare kommer att sluta analysera och blockera det som du har lagt till på undantagslistan. Detta kan lösa driftsproblem med dina hårdvaruverktyg, men det skapar också en blind fläck i din säkerhet, så det bör bara göras när du vet exakt vad du undantar och varför.
Om du tvivlar på om det upptäckta hotet verkligen bara är den sårbara drivrutinen eller om det kan finnas något annat i ditt system, är det klokt att göra det. förlita sig på ytterligare analys Utöver andra lösningar för att skydda mot skadlig kod, granska nyligen installerade program och, om nödvändigt, sök hjälp i specialiserade forum innan du fysiskt öppnar dörren för potentiell skadlig kod.
Vad man ska göra om Defender inte tar bort WinRing0 eller upptäcker det kontinuerligt
I vissa fall kan Windows Defender försökte upprepade gånger ta bort WinRing0 utan framgång eftersom filen används av ett program i bakgrunden. Detta orsakar en loop av varningar och raderingsförsök som inte leder någonstans, medan användaren upprepade gånger ser den aktiva hotvarningen.
Den vanligaste orsaken är att programmet som använder drivrutinen för närvarande är öppet eller har en resident tjänst. I den situationen, Programmet och dess tillhörande processer måste stängas manuellt. innan antivirusprogrammet kan agera. Du kan göra detta med hjälp av Aktivitetshanteraren:
- Öppna Uppgiftshanteraren (Ctrl+Shift+Esc eller högerklicka i aktivitetsfältet > Aktivitetshanteraren).
- Hitta huvudprocessen för det relaterade programmet (t.ex. Razer-programvara, RGB-verktyg etc.) och avsluta det.
- Kontrollera även fliken bakgrundsprocesser om det finns tjänster länkade till samma program.
När du har stoppat allt som är beroende av WinRing0, återgå till Kör skanningen och borttagningen från DefenderI mer än en recension har detta gjort det möjligt för antivirusprogrammet att rensa upptäckten utan att behöva installera om Windows eller göra något mer drastiskt.
Om detekteringen fortsätter att inträffa kan applikationen återgå till installera om eller generera drivrutinen igen varje gång det startar. I så fall måste du bestämma om du föredrar att avinstallera programmet helt, leta efter en uppdaterad version som inte använder WinRing0, eller tillgripa undantag (med risken i åtanke) för att undvika den ihållande konflikten.
Feedback till Microsoft och utvecklarnas ståndpunkt
Förändringen i hanteringen av WinRing0 har skapat avsevärd oro bland utvecklare och avancerade användare, eftersom Det påverkar direkt nästan hela ekosystemet för hårdvaruövervakning och kontroll. från tredje part, särskilt öppen källkodsprojekt som förlitar sig på drivrutiner av den här typen.
Utvecklare av verktyg som HWiNFO eller Fan Control har förklarat att Att byta drivrutiner är inte en enkel liten uppdatering.men det innebär att man måste göra om en stor del av programmet, med en betydande kostnad i tid och pengar, allt efter åratal av arbete och ett rykte som byggts upp kring dessa verktyg.
Microsoft har bara kommenterat att De är medvetna om rapporterna om falska positiva resultat De omvärderar detekteringslogiken för att förfina den, men insisterar samtidigt på att osignerade eller potentiellt sårbara förare fortsätter att behandlas som ett hot för att minska långsiktiga risker.
Som svar på denna situation har en nyfiken aktör kommit in på scenen: iBuyPower, ett företag känt för sina färdiga speldatorer. Enligt deras produktchef, De försöker få tag på en uppdaterad version av WinRing0 digitalt signerad av Microsoft.Deras idé är att, om de lyckas, kommer de att dela detta signerade bibliotek med utvecklargemenskapen så att de kan distribuera versioner av sina applikationer med en validerad drivrutin.
Även om den signerade versionen anländer, skulle det underliggande problemet fortfarande finnas kvar: WinRing0 skulle behålla sin grundläggande design med mycket bred åtkomst till kärnan.Därför, även om skadlig programvara skulle lyckas imitera eller använda den, skulle den fortfarande utgöra en risk. Många experter tror att den enda robusta lösningen är att migrera till nya drivrutiner som är utformade från grunden, med strängare begränsningar och en modernare säkerhetsmodell.
Hur man skickar feedback och kontrollerar feedbacknivån i Windows
Om du påverkas av dessa upptäckter och anser att Microsoft bör förfina sin strategi kan du Skicka feedback direkt från WindowsFöretaget uppmuntrar själva användningen av inbyggda verktyg för att rapportera problem med Defender och andra systemkomponenter.
Å ena sidan är Windows konfigurerat för att automatiskt be om din feedback regelbundet. Om du vill kontrollera eller justera den här inställningen för automatisk feedback kan du göra det så här:
- Gå till Hem > Inställningar > Sekretess och säkerhet > Diagnostik och feedback.
- I avsnittet Feedbackfrekvens kontrollerar du att den är inställd på "Automatiskt (rekommenderas)" om du vill att Windows ska be om din feedback regelbundet.
Å andra sidan kan du också skicka in dina åsikter manuellt via Opinionscenter (Feedback Hub) när du vill, utan att vänta på att systemet ska fråga dig:
- Skriv "Feedback Center" i sökfältet i aktivitetsfältet och öppna det.
- Gå till avsnittet i applikationen Kommentarer och välj "Lägg till ny kommentar".
- Välj en relevant kategori, till exempel "Säkerhet, sekretess och konton > Microsoft Defender Antivirus för Windows".
På så sätt registreras dina erfarenheter med WinRing0, falska positiva resultat eller svårigheter med att hantera legitima drivrutiner och kan användas av Microsoft. Anpassa din policy och dina detekteringsverktyg i framtida versioner, åtminstone i teorin.
Diagnostik- och feedbackinställningarna låter dig också styra vilka data som skickas till Microsoft Och med vilken detaljnivå, vilket är relevant om du är orolig för integriteten. I samma inställningsavsnitt kan du granska tillgängliga alternativ och justera dem efter dina önskemål.
Idag är situationen med WinRing0 resultatet av åratal av kompromisser mellan funktionalitet och säkerhet: En mycket användbar drivrutin för åtkomst till lågnivåhårdvara.Denna sårbarhet, som potentiellt kan utnyttjas, har nu granskats av Microsoft Defender. Om du har fått en varning beror det troligtvis på ett övervakningsverktyg, programvara för fläktstyrning eller RGB-belysningsprogramvara som du har installerat, och inte nödvändigtvis en nyligen ankommen aggressiv trojan. Därifrån blir ditt beslut att uppdatera eller ändra din programvara när det är möjligt, bedöma om det är värt att behålla WinRing0 genom att skapa undantag och acceptera risken, eller helt enkelt ta bort den helt och hållet för att prioritera strängare säkerhet på din dator.