วิธีการกำจัด WinRing0 ออกจาก Windows และตรวจสอบว่าเป็นไวรัสจริงหรือไม่

การปรับปรุงครั้งล่าสุด: 26 พฤษภาคม 2026
ผู้แต่ง: Alberto navarro
  • WinRing0 เป็นไดรเวอร์ที่มีช่องโหว่ ซึ่งถูกใช้โดยแอปพลิเคชันตรวจสอบและควบคุมฮาร์ดแวร์จำนวนมาก ไม่ใช่ไวรัสทั่วไป
  • Microsoft Defender ระบุว่าเป็นภัยคุกคามเนื่องจากมีความสามารถในการเข้าถึงเคอร์เนลอย่างลึกซึ้งและมีศักยภาพในการนำไปใช้ในทางที่ผิดในฐานะมัลแวร์
  • ผู้ใช้สามารถเลือกที่จะอัปเดตหรือเปลี่ยนแอปที่ได้รับผลกระทบ หรือเพิ่มข้อยกเว้นใน Defender ได้โดยรับความเสี่ยงเอง
  • อุตสาหกรรมกำลังมุ่งไปสู่การใช้ไดรเวอร์ที่มีความปลอดภัยและมีการลงนามมากขึ้น แม้ว่าการเปลี่ยนแปลงนี้จะซับซ้อน โดยเฉพาะอย่างยิ่งสำหรับโครงการแบบเปิด

WinRing0 ใน Windows Defender

หากคุณใช้ Windows 10 หรือ Windows 11 และจู่ๆ ก็ได้รับแจ้งเตือนจาก Microsoft Defender เกี่ยวกับไฟล์ชื่อHackTool:Win32/WinRing0 หรือ VulnerableDriver:WinNT/Winring0.Gคุณอาจจะกังวลและคิดว่าคอมพิวเตอร์ของคุณอาจมีมัลแวร์ร้ายแรงอยู่ ยิ่งไปกว่านั้น โปรแกรมตรวจสอบการทำงาน พัดลม หรือไฟ RGB อาจหยุดทำงานไปโดยไม่ทราบสาเหตุ

สิ่งแรกที่คุณควรรู้คือ ในกรณีส่วนใหญ่คุณไม่ได้กำลังเผชิญกับไวรัสทั่วไปที่ติดไฟล์หรือเข้ารหัสฮาร์ดไดรฟ์ของคุณแต่เป็นไดรเวอร์ที่มีช่องโหว่ที่ Windows ทราบดีอยู่แล้ว และ Windows ได้ตัดสินใจที่จะบล็อกมันอย่างเข้มงวด นี่ไม่ได้หมายความว่ามันไม่เป็นอันตรายโดยสิ้นเชิง แต่จะเปลี่ยนวิธีการที่คุณรับมือและตัดสินใจว่าควรเปิดใช้งานมันต่อไปหรือไม่

WinRing0 คืออะไร และเหตุใด Windows Defender จึงตรวจพบว่าเป็นภัยคุกคาม?

WinRing0 เป็นไดรเวอร์การเข้าถึงฮาร์ดแวร์ระดับต่ำที่ถูกใช้งานมานานหลายปีในแอปพลิเคชันการตรวจสอบและควบคุมพีซีจำนวนมาก เป็นไลบรารี/ไดรเวอร์ที่ช่วยให้โปรแกรมสามารถสื่อสารโดยตรงกับเคอร์เนลของ Windows และส่วนประกอบบางอย่างของเมนบอร์ดได้เกือบทั้งหมด โดยข้ามผ่านชั้นการป้องกันตามปกติหลายชั้น

ด้วยความสามารถในการเข้าถึงข้อมูลอย่างลึกซึ้งนี้WinRing0 จึงได้รับความนิยมอย่างมากในหมู่แอปพลิเคชันของบุคคลที่สามที่ต้องการอ่านค่าเซ็นเซอร์ ควบคุมความเร็วพัดลม ควบคุมแสงไฟ RGB หรือปรับแต่งพารามิเตอร์ของระบบอย่างละเอียด มันเป็นหนึ่งในตัวเลือกโอเพนซอร์สและฟรีไม่กี่ตัวที่อนุญาตให้มีการโต้ตอบกับฮาร์ดแวร์อย่างใกล้ชิดเช่นนี้

ปัญหาคือ ในปี 2020 ไดรเวอร์ WinRing0 ถูกระบุว่าเป็นช่องโหว่ด้านความปลอดภัย CVE-2020-14979ช่องโหว่นี้อนุญาตให้แอปพลิเคชันใดๆ (แม้จะไม่มีสิทธิ์ผู้ดูแลระบบ) สามารถขออนุญาตอ่านหรือเขียนไปยังพื้นที่ที่ได้รับการป้องกันในหน่วยความจำระบบได้ เมื่อไดรเวอร์ถูกโหลดเข้าสู่ระบบแล้ว ซึ่งเป็นการเปิดช่องทางให้เกิดการยกระดับสิทธิ์หรือการเปลี่ยนแปลงกระบวนการที่สำคัญได้

ด้วยเหตุนี้ ไมโครซอฟต์จึงตัดสินใจว่าไดรเวอร์ WinRing0 ที่ไม่ได้ลงนามหรือไม่ปลอดภัยจะถูกระบุใน Defenderว่าเป็นซอฟต์แวร์ที่อาจเป็นอันตราย โดยจะปรากฏภายใต้การตรวจจับเช่น Hacktool:Win32/Winring0 หรือ VulnerableDriver:WinNT/Winring0.G จากมุมมองทางเทคนิค การตรวจจับนี้ถูกต้อง เนื่องจากไดรเวอร์มีช่องโหว่จริงและสามารถถูกโจมตีโดยมัลแวร์ได้

นั่นไม่ได้หมายความว่า WinRing0 เวอร์ชันของคุณเป็นไวรัส แต่หมายความว่ามันมีคุณสมบัติที่มัลแวร์สามารถใช้ประโยชน์ได้จึงเกิดความสับสนขึ้น เพราะทั้งไดรเวอร์ที่ถูกต้องและภัยคุกคามบางอย่างที่ปลอมตัวเพื่อหลีกเลี่ยงการตรวจจับ ต่างก็ใช้ชื่อเดียวกัน

แอปพลิเคชันและเครื่องมือที่ต้องพึ่งพา WinRing0

หนึ่งในเหตุผลที่ทำให้ปัญหานี้เป็นที่พูดถึงอย่างมากก็คือแอปพลิเคชันยอดนิยมหลายตัวต้องพึ่งพา WinRing0ในการทำงานอย่างถูกต้อง ด้วยนโยบายที่เข้มงวดขึ้นของ Microsoft Defender แอปพลิเคชันเหล่านี้จึงได้รับผลกระทบจากการตรวจจับ การบล็อก และพฤติกรรมที่ผิดปกติบนเครื่องพีซีของผู้ใช้

โปรแกรมที่ได้รับผลกระทบมากที่สุด ได้แก่ โปรแกรมตรวจสอบฮาร์ดแวร์ เกม และยูทิลิตี้จัดการไฟ RGB หรือพัดลมจำนวนมาก รายงานและคำบอกเล่าต่างๆ กล่าวถึงโปรแกรมต่างๆ เช่นCapFrameX, EVGA Precision X1 (รุ่นเก่า), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine และ ZenTimingsเป็นต้น

นอกจากนี้ชุดซอฟต์แวร์ของผู้ผลิต บางราย สำหรับจัดการอุปกรณ์ต่อพ่วงและอุปกรณ์เล่นเกมเคยใช้ WinRing0 มาก่อน ตัวอย่างที่พบเห็นได้จริงในฟอรัมคือ ผู้ใช้รายหนึ่งได้รวมไดรเวอร์นี้ไว้ในแอป Razer Synapse ที่ทำงานอยู่เบื้องหลัง ทำให้ Windows Defender ไม่สามารถลบไฟล์นั้นได้โดยตรง เนื่องจากไฟล์นั้นถูกทำเครื่องหมายว่า "กำลังใช้งาน" อยู่ตลอดเวลา

ในอีกสถานการณ์หนึ่ง ผู้ใช้รายอื่นอธิบายว่า WinRing0 เป็นสิ่งจำเป็นสำหรับแอปพลิเคชันช่วยเหลือผู้พิการที่ต้องการปิดใช้งานการกระจายสีชั่วคราวด้วยเหตุผลด้านสุขภาพสายตา หากไม่มีไดรเวอร์นั้น พวกเขาจะไม่สามารถใช้งานแล็ปท็อปได้เลย และ Defender จะลบหรือบล็อกไดรเวอร์นั้นโดยไม่ให้ตัวเลือกในการกู้คืนได้ง่ายๆ

ทั้งหมดนี้หมายความว่า จู่ๆ หลังจากการอัปเดตคำจำกัดความของ Defender ผู้ใช้จำนวนมากก็พบว่าโปรแกรมที่พวกเขาชื่นชอบหยุดทำงานพัดลมหมุนด้วยความเร็วสูงสุดโดยควบคุมไม่ได้ หรือแสงไฟ RGB ทำงานผิดปกติ เนื่องจากไดรเวอร์หลักที่ควบคุมการทำงานทั้งหมดนี้ถูกกักกันไว้

ความเสี่ยงด้านความปลอดภัยที่แท้จริง: ช่องโหว่เทียบกับไวรัส

สิ่งสำคัญคือต้องแยกแยะความแตกต่างระหว่างแนวคิดต่างๆ ให้ชัดเจน: WinRing0 ไม่ใช่แรนซัมแวร์หรือโทรจันสำหรับธนาคารทั่วไปแต่เป็นตัวควบคุมที่มีช่องโหว่ซึ่งมัลแวร์สามารถใช้ประโยชน์เพื่อควบคุมระบบได้ง่ายกว่าที่ควรจะเป็น

เมื่อโหลด WinRing0 เข้าสู่ระบบแล้ว จะให้สิทธิ์การเข้าถึงทรัพยากรที่ได้รับการป้องกันอย่างไม่จำกัดこれにより、リックリングはリックリングのリックを見えていることができます。รวมถึงพื้นที่ที่กระบวนการอื่นๆ ข้อมูลลับ รหัสผ่านชั่วคราว หรือแม้แต่โครงสร้างเคอร์เนลภายในของ Windows อยู่ด้วย

จากมุมมองด้านความปลอดภัย นี่เป็นเรื่องที่น่ากังวลเป็นอย่างยิ่ง เพราะมันทำลายหนึ่งในหลักการป้องกันพื้นฐานของ Windowsนั่นคือ การแยกส่วนระหว่างพื้นที่ผู้ใช้และพื้นที่เคอร์เนล การโจมตีที่ใช้ประโยชน์จาก WinRing0 สามารถหลีกเลี่ยงการป้องกันตามปกติได้หลายอย่างโดยไม่จำเป็นต้องเจาะระบบปฏิบัติการเอง

นั่นเป็นเหตุผลที่ Microsoft เลือกที่จะถือว่า WinRing0 เวอร์ชันที่ไม่ได้ลงนามหรือมีช่องโหว่เป็น"เครื่องมือแฮ็ก" หรือไดรเวอร์อันตรายและด้วยเหตุผลเดียวกันนี้ ผู้เชี่ยวชาญหลายคนจึงแนะนำให้หลีกเลี่ยงการใช้งานเมื่อใดก็ตามที่เป็นไปได้ หรืออย่างน้อยก็จำกัดการใช้งานไว้เฉพาะสถานการณ์ที่ควบคุมได้ เช่น บนเครื่องคอมพิวเตอร์ในห้องปฏิบัติการ หรือในสภาพแวดล้อมที่ยอมรับความเสี่ยงได้

อย่างไรก็ตาม การที่ Defender ตรวจพบ WinRing0 ไม่ได้หมายความว่ารหัสผ่านของคุณถูกขโมย มีการติดตั้งโปรแกรมดักจับแป้นพิมพ์ หรือไฟล์ของคุณถูกเข้ารหัส โดยอัตโนมัติ ในกรณีส่วนใหญ่ การตรวจจับเกิดขึ้นเนื่องจากแอปพลิเคชันที่ถูกต้องตามกฎหมายซึ่งติดตั้งอยู่แล้วใช้ไดรเวอร์นั้น และสิ่งที่เปลี่ยนแปลงไปคือเกณฑ์ของ Microsoft ไม่ใช่พฤติกรรมของคุณ

ทำไม Windows ถึงบล็อกมันในตอนนี้ และ CrowdStrike เกี่ยวข้องอะไรด้วย?

หลายคนสงสัยว่าทำไม WinRing0 ถึงมีช่องโหว่มานานหลายปีแล้ว ทำไมDefender ถึงเพิ่งเริ่มบล็อกมันอย่างจริงจังในตอนนี้ไม่มีคำตอบอย่างเป็นทางการที่แน่ชัด แต่มีเบาะแสหลายอย่างที่ช่วยให้เข้าใจบริบทได้

ในอีกด้านหนึ่ง ไมโครซอฟต์ได้เพิ่มความเข้มงวดในนโยบายความปลอดภัยสำหรับไดรเวอร์เคอร์เนล มาสักระยะ แล้ว หลังจากเหตุการณ์ที่มีผลกระทบสูง เช่น ช่องโหว่ CrowdStrike ซึ่งทำให้ระบบทั่วโลกใช้งานไม่ได้เนื่องจากข้อบกพร่องในการอัปเดตความปลอดภัย ความกดดันจึงเพิ่มขึ้นในการจำกัดประเภทของซอฟต์แวร์ที่สามารถทำงานด้วยสิทธิ์ระดับสูงดังกล่าวได้

นอกจากนี้ ตลอดหลายปีที่ผ่านมา ไมโครซอฟต์ได้กำหนดให้ไดรเวอร์ที่เข้าถึงเคอร์เนลต้องได้รับการลงนามดิจิทัลโดยใช้ใบรับรองการลงนามเคอร์เนลเฉพาะ การได้รับใบรับรองนี้จำเป็นต้องเป็นบริษัทที่ได้รับการยอมรับและชำระค่าธรรมเนียมการลงนาม ซึ่งเป็นค่าใช้จ่ายที่เกิดขึ้นซ้ำ ๆ ซึ่งเป็นเรื่องที่บริษัทขนาดใหญ่สามารถจัดการได้ แต่เป็นเรื่องยากสำหรับโครงการโอเพนซอร์สจำนวนมาก

WinRing0 ซึ่งเป็น ไลบรารี โอเพนซอร์สที่ใช้งานกันอย่างแพร่หลายได้รับการแก้ไขข้อบกพร่องและการปรับปรุงมาเรื่อย ๆ แต่เวอร์ชันใหม่แต่ละเวอร์ชันจะต้องได้รับการตรวจสอบและลงนามรับรองจาก Windows เพื่อให้ถือว่าน่าเชื่อถือ ตามที่นักพัฒนาหลายคนกล่าวไว้ มีการแก้ไขข้อบกพร่องหลายครั้งในช่วงไม่กี่ปีที่ผ่านมา แต่สถานการณ์จะกลายเป็นสิ่งที่ยอมรับไม่ได้หาก Microsoft ตัดสินใจที่จะหยุดลงนามรับรองเวอร์ชันใหม่ หรือพิจารณาว่าหลักการพื้นฐานของไดรเวอร์นั้นมีความเสี่ยงมากเกินไป

ที่จริงแล้ว ไมโครซอฟต์เองก็ยอมรับว่ารับทราบรายงานเกี่ยวกับแอปพลิเคชันเกมและแอปพลิเคชันตรวจสอบที่ถูกระบุว่าเป็นภัยคุกคามเนื่องจากใช้ WinRing0 เวอร์ชันที่ไม่ได้ลงนาม ขณะเดียวกันก็ระบุว่ากำลังดำเนินการตรวจสอบต่อไป พร้อมทั้งชี้แจงว่า Defender จะยังคงถือว่าไดรเวอร์ที่ไม่ได้ลงนามเป็นภัยคุกคาม และกำลังทบทวนตรรกะการตรวจจับเพื่อหลีกเลี่ยงผลลัพธ์ที่ผิดพลาด โดยไม่กระทบต่อการป้องกันในระยะยาว

ผลกระทบต่อผู้ใช้: พัดลมทำงานผิดปกติ ไฟ RGB เสียหาย และแอปพลิเคชันเปิดใช้งานไม่ได้

ผลกระทบที่เห็นได้ชัดที่สุดสำหรับผู้ใช้ทั่วไปคือเครื่องมือควบคุมฮาร์ดแวร์หลายอย่างหยุดทำงาน ในชั่วข้ามคืน Defender ตรวจพบ WinRing0 กักกันหรือลบมัน และในการทำเช่นนั้น มันจะทำให้ส่วนสำคัญของโปรแกรมเหล่านั้นหยุดทำงานไปด้วย

ในบางระบบ ทันทีที่ WinRing0 หายไป พัดลมจะหมุนด้วยความเร็วสูงสุดโดยไม่มีการควบคุมเนื่องจากแอปพลิเคชันที่ควบคุมพัดลมไม่สามารถสื่อสารกับเซ็นเซอร์หรือตัวควบคุมเมนบอร์ดได้อีกต่อไป ในขณะที่บางระบบ ไฟ RGB จะค้างหรือทำงานผิดปกติ หรือแอปพลิเคชันที่ได้รับผลกระทบจะปิดตัวเองทันทีที่เปิดใช้งาน

นอกจากนี้ ยังมีกรณีของผู้ใช้ที่เมื่อเห็นคำเตือนของ Defender ที่มีชื่อน่าตกใจ เช่น VulnerableDriver:WinNT/Winring0.G หรือ Hacktool:Win32/WinRing0 ก็เข้าใจผิดว่าพีซีของตนถูกโจมตีโดยโทรจันที่มีความซับซ้อนเป็นพิเศษบางคนถึงกับคิดที่จะติดตั้ง Windows ใหม่ทั้งหมดด้วยความกลัวการเข้าถึงระยะไกล การดักจับแป้นพิมพ์ และภัยคุกคามอื่นๆ ที่ไม่ พึงประสงค์

ในกรณีที่ถูกรายงานในฟอรัม ผู้ใช้รายหนึ่งพบการตรวจจับในไฟล์ที่เชื่อมโยงกับซอฟต์แวร์ Razer พยายามลบ แต่ Windows ป้องกันไม่ให้ลบได้เนื่องจากไฟล์นั้น "กำลังถูกใช้งาน" โดยโปรแกรมอื่น Windows Defender พยายามลบไฟล์นั้นซ้ำ ๆ แต่ก็ไม่สำเร็จ จนกระทั่งผู้ใช้ปิดกระบวนการที่เกี่ยวข้องด้วยตนเองจาก Task Managerโปรแกรมป้องกันไวรัสจึงสามารถลบไฟล์ได้ และปัญหาก็หายไป

ในอีกกรณีหนึ่ง หลังจากความพยายามเข้าถึงระยะไกลถูกบล็อกอย่างเห็นได้ชัด ผู้ใช้พบการตรวจจับ WinRing0 และสงสัยว่าเป็นโทรจันระดับสูงพวกเขาจึงบูตเครื่องคอมพิวเตอร์ในโหมดปลอดภัยและทำการสแกนแบบเต็มรูปแบบโดยถึงขั้นพิจารณาอย่างจริงจังที่จะฟอร์แมตระบบ แม้ว่าการระมัดระวังจะเป็นสิ่งที่ควรทำในกรณีเช่นนี้ แต่ก็ไม่จำเป็นต้องทำถึงขนาดนั้นหากแหล่งที่มาที่แท้จริงคือไดรเวอร์สำหรับเครื่องมือที่เป็นที่รู้จักกันดี

ตัวเลือกสำหรับการใช้งานโปรแกรมของคุณต่อไป: ข้อจำกัดและทางเลือกอื่น

หากคุณจำเป็นต้องใช้แอปพลิเคชันที่ได้รับผลกระทบ (เช่น เครื่องมือตรวจสอบขั้นสูง ตัวควบคุมพัดลม ซอฟต์แวร์ RGB หรือแม้แต่แอปพลิเคชันเพื่อการเข้าถึงที่สำคัญ) คุณมีตัวเลือกหลายอย่าง แต่ละตัวเลือกก็มีผลกระทบที่แตกต่างกันไม่มีวิธีแก้ปัญหาที่สมบูรณ์แบบแต่มีวิธีต่างๆ ที่จะช่วยสร้างสมดุลระหว่างความเสี่ยงและความสะดวกสบาย

ตัวเลือกแรกคือการมองหาการอัปเดตของแอปพลิเคชันนั้นเองนักพัฒนาบางรายเริ่มปล่อยเวอร์ชันใหม่ที่ยกเลิกการใช้ WinRing0 หรือแทนที่ด้วยไดรเวอร์ที่เป็นกรรมสิทธิ์หรือไดรเวอร์อื่น แต่ในหลายกรณี การดำเนินการดังกล่าวต้องใช้เวลาหลายเดือนและมีค่าใช้จ่ายสูง

ตัวอย่างเช่น SignalRGB อธิบายว่าพวกเขาหยุดใช้ WinRing0 ในปี 2023และพัฒนาไดรเวอร์ SMBus ของตนเองขึ้นมาใหม่ เพื่อหลีกเลี่ยงการพึ่งพาไดรเวอร์ระดับระบบที่อาจมีช่องโหว่หรือขัดแย้งกับซอฟต์แวร์เวอร์ชันอื่น พวกเขายอมรับเองว่ากระบวนการนี้ยากและต้องใช้ทรัพยากรด้านวิศวกรรมจำนวนมาก

อีกทางเลือกหนึ่งคือการเปลี่ยนไปใช้เครื่องมือทางเลือกอื่นที่ไม่ขึ้นอยู่กับ WinRing0 อีกต่อไป มีโปรแกรมตรวจสอบและจัดการฮาร์ดแวร์หลายตัวที่ปรับให้เข้ากับข้อกำหนดการลงนามเคอร์เนลใหม่และย้ายไปใช้ไดรเวอร์อื่นแล้ว แม้ว่าบางครั้งอาจสูญเสียคุณสมบัติขั้นสูงบางอย่างไปบ้างก็ตาม

ประการที่สาม นักพัฒนาและผู้ใช้บางรายแนะนำอย่างระมัดระวังให้เพิ่มข้อยกเว้นใน Microsoft Defenderเพื่อให้ WinRing0 สามารถทำงานต่อไปได้ ตัวเลือกนี้เกี่ยวข้องกับการยอมรับความเสี่ยงในการเก็บไดรเวอร์ที่มีช่องโหว่ไว้ในระบบ ดังนั้นจึงควรพิจารณาอย่างรอบคอบ โดยเฉพาะอย่างยิ่งในคอมพิวเตอร์ที่มีข้อมูลสำคัญหรือคอมพิวเตอร์ที่เชื่อมต่ออินเทอร์เน็ตอย่างต่อเนื่อง

วิธีเพิ่มการยกเว้น WinRing0 ใน Microsoft Defender (โปรดใช้ความระมัดระวังและรับผิดชอบความเสี่ยงเอง)

ก่อนที่จะลงรายละเอียด จำเป็นต้องเน้นย้ำสิ่งที่ Microsoft ระบุอย่างเป็นทางการ: การเปลี่ยนแปลงใดๆ ที่ลดความปลอดภัยหรือปิดใช้งานการป้องกัน ควรได้รับการประเมินอย่างรอบคอบมาตรการเหล่านี้อาจมีประโยชน์ในฐานะวิธีแก้ปัญหาชั่วคราวสำหรับปัญหาเฉพาะ แต่ก็มักจะเกี่ยวข้องกับความเสี่ยงเพิ่มเติมเสมอ

หากคุณตัดสินใจดำเนินการต่อเพราะจำเป็นต้องใช้แอปพลิเคชันที่ใช้ WinRing0 (ตัวอย่างเช่น เพื่อควบคุมพัดลมในคอมพิวเตอร์ที่ร้อนเกินไป หรือเพื่อความต้องการด้านการเข้าถึง) คุณสามารถเพิ่มข้อยกเว้นใน Microsoft Defender Antivirusเพื่อป้องกันไม่ให้โปรแกรมบล็อกไฟล์หรือโฟลเดอร์ที่เกี่ยวข้องได้

ขั้นตอนทั่วไปใน Windows 10 และ Windows 11 มีดังนี้:

  • เปิดแอป ความปลอดภัยของ Windows จากเมนู Start > Settings > Update & Security > Windows Security หรือค้นหาในเมนู Start ก็ได้
  • บนแผงหลัก ให้เข้าสู่ส่วนนั้น ป้องกันไวรัสและภัยคุกคาม.
  • ในส่วนการตั้งค่าการป้องกันไวรัสและภัยคุกคาม ให้คลิกที่ จัดการการตั้งค่า.
  • เลื่อนลงมาจนกว่าจะถึงบล็อกนั้น การยกเว้น และเลือก "เพิ่มหรือลบรายการยกเว้น"
  • คลิกที่ เพิ่มการยกเว้น จากนั้นเลือกว่าคุณต้องการยกเว้นไฟล์เฉพาะ โฟลเดอร์ทั้งหมด หรือกระบวนการทำงาน ถัดไป เลือกรายการที่เกี่ยวข้องกับ WinRing0 หรือแอปพลิเคชันที่ได้รับผลกระทบ

หลังจากนั้น Defender จะหยุดสแกนและบล็อกสิ่งที่คุณเพิ่มลงในรายการยกเว้น ซึ่งอาจช่วยแก้ไขปัญหาฮาร์ดแวร์ขัดข้องได้ แต่ก็ทำให้เกิดจุดบอดในการป้องกัน ดังนั้นจึงควรทำก็ต่อเมื่อคุณรู้แน่ชัดว่าคุณกำลังยกเว้นอะไรและเพราะเหตุใด

หากคุณไม่แน่ใจว่าภัยคุกคามที่ตรวจพบนั้นเป็นเพียงไดรเวอร์ที่มีช่องโหว่ หรืออาจมีสิ่งอื่นใดอยู่ในระบบของคุณ ควรทำการสแกนเพิ่มเติมด้วยโปรแกรมป้องกันมัลแวร์อื่นๆ ตรวจสอบโปรแกรมที่ติดตั้งล่าสุด และหากจำเป็น ให้ขอความช่วยเหลือในฟอรัมเฉพาะทาง ก่อนที่จะเปิดระบบเพื่อรับมัลแวร์ที่อาจเกิดขึ้น

ควรทำอย่างไรหาก Defender ไม่ลบ WinRing0 หรือตรวจพบไฟล์นี้อย่างต่อเนื่อง

ในบางกรณี Windows Defender อาจพยายามลบ WinRing0 ซ้ำๆ โดยไม่สำเร็จเนื่องจากไฟล์ดังกล่าวถูกใช้งานโดยโปรแกรมที่ทำงานอยู่เบื้องหลัง ทำให้เกิดการวนลูปของคำเตือนและการพยายามลบที่ไม่นำไปสู่ผลลัพธ์ใดๆ ในขณะที่ผู้ใช้ยังคงเห็นการแจ้งเตือนภัยคุกคามที่เกิดขึ้นซ้ำๆ

สาเหตุที่พบบ่อยที่สุดคือ โปรแกรมที่ใช้ไดรเวอร์นั้นเปิดอยู่ หรือมีบริการที่ทำงานอยู่เบื้องหลัง ในสถานการณ์เช่นนี้คุณต้องปิดโปรแกรมและกระบวนการที่เกี่ยวข้องด้วยตนเองก่อนที่โปรแกรมป้องกันไวรัสจะทำงานได้ คุณสามารถทำได้โดยใช้ตัวจัดการงาน (Task Manager):

  • เปิดตัว ผู้จัดการงาน (กด Ctrl+Shift+Esc หรือคลิกขวาที่แถบงาน > ตัวจัดการงาน)
  • ค้นหาโปรแกรมหลักที่เกี่ยวข้อง (เช่น ซอฟต์แวร์ Razer, เครื่องมือ RGB เป็นต้น) แล้วทำการยุติโปรแกรมนั้น
  • ตรวจสอบแท็บกระบวนการทำงานเบื้องหลังด้วย เผื่อว่าจะมีบริการอื่นที่เชื่อมโยงกับโปรแกรมเดียวกัน

เมื่อคุณหยุดการทำงานของทุกอย่างที่ขึ้นอยู่กับ WinRing0 แล้ว ให้ทำการสแกนและลบอีกครั้งจากภายใน Windows Defenderจากประสบการณ์ของผู้ใช้หลายราย พบว่าการทำเช่นนี้ช่วยให้โปรแกรมป้องกันไวรัสสามารถล้างการตรวจจับได้โดยไม่ต้องติดตั้ง Windows ใหม่ หรือใช้มาตรการที่รุนแรงอื่นๆ

หากพบปัญหาดังกล่าวซ้ำ ๆ แอปพลิเคชันอาจทำการติดตั้งหรือสร้างไดรเวอร์ใหม่ทุกครั้งที่เริ่มต้น ในกรณีนั้น คุณจะต้องตัดสินใจว่าจะถอนการติดตั้งโปรแกรมโดยสมบูรณ์ ค้นหาเวอร์ชันที่อัปเดตแล้วซึ่งไม่ใช้ WinRing0 หรือใช้การยกเว้น (โดยรับความเสี่ยงเอง) เพื่อหลีกเลี่ยงความขัดแย้งที่เกิดขึ้นอย่างต่อเนื่องนี้

ข้อเสนอแนะถึง Microsoft และจุดยืนของนักพัฒนา

การเปลี่ยนแปลงวิธีการจัดการ WinRing0 ได้สร้างความไม่สบายใจอย่างมากในหมู่นักพัฒนาและผู้ใช้ขั้นสูง เนื่องจากส่งผลกระทบโดยตรงต่อระบบนิเวศเกือบทั้งหมดของการตรวจสอบและควบคุมฮาร์ดแวร์ของบุคคลที่สาม โดยเฉพาะอย่างยิ่งโครงการโอเพนซอร์สที่ต้องพึ่งพาไดรเวอร์ประเภทนี้

ผู้พัฒนาเครื่องมืออย่าง HWiNFO หรือ Fan Control ได้อธิบายว่าการเปลี่ยนไดรเวอร์ไม่ใช่การอัปเดตเล็กน้อยธรรมดาแต่เกี่ยวข้องกับการปรับปรุงโปรแกรมส่วนใหญ่ใหม่ทั้งหมด ซึ่งต้องใช้เวลาและค่าใช้จ่ายจำนวนมาก หลังจากที่ได้ทุ่มเททำงานและสร้างชื่อเสียงให้กับเครื่องมือเหล่านี้มาหลายปี

ไมโครซอฟต์ได้แสดงความคิดเห็นเพียงว่าพวกเขาทราบถึงรายงานการตรวจจับผิดพลาดและกำลังประเมินตรรกะการตรวจจับของตนใหม่เพื่อปรับปรุงให้ดียิ่งขึ้น แต่ในขณะเดียวกันก็ยืนยันว่าไดรเวอร์ที่ไม่ได้ลงนามหรืออาจมีช่องโหว่จะยังคงถูกมองว่าเป็นภัยคุกคามต่อไป เพื่อลดความเสี่ยงในระยะยาว

เพื่อตอบสนองต่อสถานการณ์นี้ บริษัท iBuyPower ซึ่งเป็นบริษัทที่ขึ้นชื่อเรื่องพีซีเกมมิ่งสำเร็จรูป ได้เข้ามามีบทบาท โดยตามคำกล่าวของผู้จัดการผลิตภัณฑ์ พวกเขากำลังพยายามขอรับ WinRing0 เวอร์ชันอัปเดตที่ได้รับการลงนามดิจิทัลจาก Microsoftแผนของพวกเขาคือ หากทำสำเร็จ พวกเขาจะแบ่งปันไลบรารีที่ได้รับการลงนามนี้ให้กับชุมชนนักพัฒนา เพื่อให้พวกเขาสามารถแจกจ่ายแอปพลิเคชันเวอร์ชันที่มีไดรเวอร์ที่ได้รับการตรวจสอบแล้วได้

ถึงแม้ว่าเวอร์ชันที่ลงนามแล้วจะออกมา ปัญหาพื้นฐานก็ยังคงอยู่: WinRing0 จะยังคงรักษารูปแบบการออกแบบพื้นฐานที่อนุญาตให้เข้าถึงเคอร์เนลได้อย่างกว้างขวาง ดังนั้นหากมัลแวร์สามารถปลอมแปลงหรือใช้ประโยชน์จากช่องโหว่นี้ได้ ก็ยังคงมีความเสี่ยงอยู่ดี ผู้เชี่ยวชาญหลายคนเชื่อว่าวิธีแก้ปัญหาที่ได้ผลดีที่สุดคือการย้ายไปใช้ไดรเวอร์ใหม่ที่ออกแบบตั้งแต่เริ่มต้น โดยมีข้อจำกัดที่เข้มงวดกว่าและโมเดลความปลอดภัยที่ทันสมัยกว่า

วิธีส่งคำติชมและควบคุมระดับคำติชมใน Windows

หากคุณได้รับผลกระทบจากการตรวจจับเหล่านี้และเชื่อว่า Microsoft ควรปรับปรุงวิธีการ คุณสามารถส่งข้อเสนอแนะได้โดยตรงจาก Windowsบริษัทเองก็สนับสนุนให้ใช้เครื่องมือในตัวเพื่อรายงานปัญหาเกี่ยวกับ Defender และส่วนประกอบระบบอื่นๆ

ในอีกด้านหนึ่ง ระบบปฏิบัติการ Windows ถูกตั้งค่าให้ขอความคิดเห็นจากคุณเป็นระยะโดยอัตโนมัติ หากคุณต้องการตรวจสอบหรือปรับการตั้งค่าการขอความคิดเห็นอัตโนมัตินี้ คุณสามารถทำได้ดังนี้:

  • ไปที่ หน้าแรก > การตั้งค่า > ความเป็นส่วนตัวและความปลอดภัย > การวินิจฉัยและข้อเสนอแนะ.
  • ในส่วนความถี่ในการขอความคิดเห็น โปรดตรวจสอบให้แน่ใจว่าได้ตั้งค่าเป็น "อัตโนมัติ (แนะนำ)" หากคุณต้องการให้ Windows ขอความคิดเห็นจากคุณเป็นระยะ

ในอีกทางหนึ่ง คุณยังสามารถส่งข้อเสนอแนะด้วยตนเองผ่านศูนย์ข้อเสนอแนะ ได้ ทุกเมื่อที่ต้องการ โดยไม่ต้องรอให้ระบบแจ้งเตือนคุณ:

  • พิมพ์ "ศูนย์รับข้อเสนอแนะ" ในช่องค้นหาบนแถบงาน แล้วเปิดขึ้นมา
  • ภายในแอปพลิเคชัน ให้ไปที่ส่วนนั้น ความเห็น และเลือก "เพิ่มความคิดเห็นใหม่"
  • เลือกหมวดหมู่ที่เกี่ยวข้อง เช่น "ความปลอดภัย ความเป็นส่วนตัว และบัญชี > โปรแกรมป้องกันไวรัส Microsoft Defender สำหรับ Windows"

ด้วยวิธีนี้ ประสบการณ์ของคุณกับ WinRing0 การแจ้งเตือนผิดพลาด หรือปัญหาในการจัดการไดรเวอร์ที่ถูกต้อง จะถูกบันทึกไว้ และสามารถช่วยให้ Microsoft ปรับนโยบายและเครื่องมือตรวจจับในเวอร์ชันต่อๆ ไปได้ อย่างน้อยก็ในทางทฤษฎี

การตั้งค่าการวินิจฉัยและข้อเสนอแนะยังช่วยให้คุณควบคุมได้ว่าข้อมูลใดบ้างที่จะถูกส่งไปยัง Microsoftและในระดับรายละเอียดใด ซึ่งเป็นสิ่งสำคัญหากคุณกังวลเกี่ยวกับความเป็นส่วนตัว ในส่วนการตั้งค่าเดียวกันนี้ คุณสามารถตรวจสอบตัวเลือกที่มีอยู่และปรับเปลี่ยนให้เหมาะสมกับความต้องการของคุณได้

ปัจจุบัน สถานการณ์ของ WinRing0 เป็นผลมาจากการประนีประนอมระหว่างฟังก์ชันการทำงานและความปลอดภัยมาหลายปี: มันเป็นไดรเวอร์ที่มีประโยชน์มากสำหรับการเข้าถึงฮาร์ดแวร์ระดับต่ำแต่ก็เป็นช่องโหว่ที่อาจถูกโจมตีได้ และตอนนี้ Microsoft Defender ก็ได้กำหนดเป้าหมายไปที่มันแล้ว หากคุณได้รับการแจ้งเตือน ส่วนใหญ่แล้วเป็นเพราะเครื่องมือตรวจสอบ ซอฟต์แวร์ควบคุมพัดลม หรือซอฟต์แวร์ RGB ที่คุณติดตั้งไว้ และไม่จำเป็นต้องเป็นโทรจันที่ก้าวร้าวที่เพิ่งเข้ามาใหม่ จากนั้น คุณจะต้องตัดสินใจว่าจะอัปเดตหรือเปลี่ยนซอฟต์แวร์หากเป็นไปได้ ประเมินว่าคุ้มค่าหรือไม่ที่จะเก็บ WinRing0 ไว้โดยการสร้างข้อยกเว้นและยอมรับความเสี่ยง หรือลบออกเพื่อจัดลำดับความสำคัญด้านความปลอดภัยที่เข้มงวดมากขึ้นในระบบของคุณ