Як видалити WinRing0 з Windows та визначити, чи це справді вірус

Останнє оновлення: Травень 26 2026
  • WinRing0 — це вразливий драйвер, який використовується багатьма програмами для моніторингу та керування обладнанням, а не класичний вірус.
  • Захисник Microsoft позначає його як загрозу через його здатність глибоко отримувати доступ до ядра та потенціал для зловживання шкідливим програмним забезпеченням.
  • Користувачі можуть оновлювати або замінювати уражені програми, або додавати винятки в Defender на власний ризик.
  • Галузь рухається до більш безпечних та підписаних драйверів, хоча перехід є складним, особливо для відкритих проектів.

WinRing0 у Захиснику Windows

Якщо ви користуєтеся Windows 10 або Windows 11 і раптово отримали сповіщення Microsoft Defender про щось під назвою HackTool:Win32/WinRing0 або VulnerableDriver:WinNT/Winring0.G , зрозуміло, що ви можете хвилюватися та вважати, що на вашому ПК є серйозний троян. Що ще гірше, ваші інструменти моніторингу, вентилятори або RGB-підсвічування могли раптово перестати працювати.

Перше, що вам слід знати, це те, що в більшості випадків ви маєте справу не зі звичайним вірусом, який заражає файли або шифрує ваш жорсткий диск , а з драйвером з відомою вразливістю, яку Windows вирішила агресивно заблокувати. Це не означає, що він повністю нешкідливий, але суттєво змінює ваш підхід до нього та рішення про те, чи варто залишати його активним чи ні.

Що таке WinRing0 і чому Захисник Windows виявляє його як загрозу?

WinRing0 — це низькорівневий драйвер доступу до обладнання , який роками використовується в численних програмах моніторингу та керування ПК. Це бібліотека/драйвер, що дозволяє програмі майже безпосередньо взаємодіяти з ядром Windows та певними компонентами материнської плати, минаючи багато звичайних рівнів захисту.

Завдяки такому глибокому доступу, WinRing0 став дуже популярним серед сторонніх програм , яким потрібно зчитувати дані з датчиків, керувати швидкістю вентиляторів, керувати RGB-підсвічуванням або точно налаштовувати параметри системи. Це один з небагатьох безкоштовних варіантів з відкритим кодом, які дозволяють таку тісну взаємодію з обладнанням.

Проблема полягає в тому, що у 2020 році драйвер WinRing0 був внесений до списку вразливостей безпеки CVE-2020-14979 . Ця вразливість дозволяє будь-якій програмі (навіть без прав адміністратора) запитувати дозвіл на читання або запис у захищені області системної пам'яті після завантаження драйвера в систему, що відкриває шлях для ескалації привілеїв або маніпулювання критичними процесами.

З цієї причини Microsoft вирішила, що непідписані або небезпечні драйвери WinRing0 будуть позначені в Defender як потенційно небезпечне програмне забезпечення, що відображатиметься під такими виявленнями, як Hacktool:Win32/Winring0 або VulnerableDriver:WinNT/Winring0.G. З технічної точки зору, виявлення є законним: драйвер має реальну вразливість і може бути використаний шкідливим програмним забезпеченням.

Це не означає, що ваша конкретна копія WinRing0 є вірусом, а радше те, що вона має можливості, які може використати шкідливе програмне забезпечення . Звідси й плутанина: одну й ту саму назву використовують як легітимний драйвер, так і певні загрози, які маскуються під нею, щоб уникнути виявлення.

Програми та інструменти, що залежать від WinRing0

Одна з причин, чому ця проблема викликала стільки галасу, полягає в тому, що багато популярних програм покладаються на WinRing0 для коректної роботи. Через посилення політик Microsoft Defender, усі ці програми постраждали від виявлення програм, блокування та незвичайної поведінки на ПК користувачів.

Серед найбільш постраждалих інструментів — численні програми для моніторингу обладнання, ігри та утиліти для керування RGB-підсвічуванням або вентиляторами. У різних звітах та відгуках згадуються, наприклад, CapFrameX, EVGA Precision X1 (старіші версії), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine та ZenTimings , серед багатьох інших.

Крім того, деякі пакети виробників для керування периферійними пристроями та ігровим обладнанням використовували WinRing0 у минулому. Реальний приклад, який можна побачити на форумах, стосується користувача, який інтегрував драйвер у програму Razer Synapse, що працювала у фоновому режимі, що перешкоджало Захиснику Windows видалити його безпосередньо, оскільки файл завжди був позначений як «використовується».

В іншому випадку інший користувач пояснив, що WinRing0 був необхідним для програми спеціальних можливостей , яка потребувала тимчасового вимкнення дизерингу з міркувань візуального здоров'я. Без цього драйвера вони буквально не могли користуватися своїм ноутбуком, а Defender видаляв або блокував його, не даючи можливості легко відновити.

Все це означає, що раптово після оновлення визначень Defender багато користувачів виявили, що їхні улюблені інструменти перестають запускатися , вентилятори починають неконтрольовано обертатися на максимальній швидкості, або RGB-підсвічування налаштоване неправильно, оскільки центральний драйвер, який керує всім цим, був поміщений у карантин.

Реальні ризики безпеки: вразливість проти вірусу

Важливо чітко розрізняти поняття: WinRing0 — це не програма-вимагач і не типовий банківський троян , але це вразливий контролер, який може бути використаний шкідливим програмним забезпеченням для легшого, ніж слід дозволяти, захоплення системи.

Після завантаження в систему WinRing0 забезпечує необмежений доступ до захищених ресурсів . Це дозволяє будь-якому процесу наказувати драйверу читати або записувати за критично важливими адресами пам'яті, включаючи області, де знаходяться інші процеси, секрети, тимчасові паролі або навіть внутрішні структури ядра Windows.

З точки зору безпеки, це викликає особливе занепокоєння, оскільки порушує один з фундаментальних бар'єрів захисту Windows : розділення між простором користувача та простором ядра. Експлойт, який зловживає WinRing0, може обійти багато звичайних захисних механізмів без необхідності компрометувати саму операційну систему.

Саме тому Microsoft вирішила розглядати непідписані або вразливі версії WinRing0 як «хакерський інструмент» або небезпечний драйвер . І з цієї ж причини багато експертів рекомендують уникати його, коли це можливо, або принаймні обмежувати його використання дуже специфічними та контрольованими ситуаціями, такими як лабораторні машини або середовища, де ризик є прийнятним.

Однак той факт, що Defender позначає WinRing0, не означає автоматично, що ваші паролі були викрадені, встановлено кейлогер або ваші файли зашифровані . У більшості випадків виявлення відбувається тому, що легітимна програма, яка вже була встановлена, використовує цей драйвер, і змінилися критерії Microsoft, а не ваша поведінка.

Чому Windows блокує це зараз, і яке відношення до цього має CrowdStrike?

Багато людей задавалися питанням, чому, якщо WinRing0 був вразливим роками, Defender лише зараз почав так агресивно блокувати його . Немає жодної остаточної офіційної відповіді, але є кілька підказок, які допомагають зрозуміти контекст.

З одного боку, Microsoft вже деякий час посилює свою політику безпеки для драйверів ядра . Після серйозних інцидентів, таких як вразливість CrowdStrike, яка паралізувала системи по всьому світу через недолік в оновленні безпеки, тиск на обмеження типу програмного забезпечення, яке може працювати з такими глибокими привілеями, зріс.

Крім того, вже кілька років Microsoft вимагає, щоб драйвери, що отримують доступ до ядра, мали цифровий підпис за допомогою спеціального сертифіката підпису ядра. Отримання цього сертифіката вимагає бути визнаною компанією та платити за підпис, що несе регулярні витрати — щось прийнятне для великих компаній, але складне для багатьох проектів з відкритим кодом.

WinRing0, будучи широко використовуваною бібліотекою з відкритим кодом , з часом отримувала виправлення та покращення, але кожна нова версія має бути перевірена та підписана Windows, щоб вважати її надійною. За словами різних розробників, за останні роки її кілька разів виправляли, але ситуація стає неприйнятною, якщо Microsoft вирішує припинити підписувати нові версії або вважає основну філософію драйвера занадто ризикованою.

Фактично, сама Microsoft визнала, що їй відомо про повідомлення про ігрові та моніторингові програми, позначені як загрози за використання непідписаних версій WinRing0. Заявляючи, що вони продовжують розслідування, вони також уточнили, що Defender продовжуватиме розглядати непідписані драйвери як загрози, і що вони переглядають логіку виявлення, щоб уникнути хибних спрацьовувань, не ставлячи під шкода довгостроковий захист.

Вплив на користувачів: шалені вентилятори, несправне RGB-підсвічування та програми, які не запускаються

Найбільш помітним ефектом для пересічного користувача є те, що багато інструментів контролю обладнання за одну ніч перестають працювати . Defender виявляє WinRing0, поміщає його в карантин або видаляє, і таким чином блокує основну частину цих програм.

На деяких системах, щойно WinRing0 зникає, вентилятори обертаються на повній швидкості без регулювання, оскільки програма, яка ними керувала, більше не може зв'язатися з датчиками або контролером материнської плати. На інших RGB-підсвічування зависає або стає неналаштованим, або ж уражені програми просто закриваються, щойно відкриваються.

Також трапляються випадки, коли користувачі, побачивши попередження Defender з тривожними назвами, такими як VulnerableDriver:WinNT/Winring0.G або Hacktool:Win32/WinRing0, припускали, що їхній ПК був скомпрометований особливо складним трояном . Деякі навіть розглядали можливість перевстановлення Windows з нуля, побоюючись віддаленого доступу, кейлогерів та інших подібних кошмарів.

У випадку, про який повідомлялося на форумах, користувач побачив виявлення у файлі, пов’язаному з програмним забезпеченням Razer, і спробував видалити його, але Windows завадила йому це зробити, оскільки він «використовувався» іншою програмою. Defender неодноразово намагався видалити його, але безуспішно. Лише коли він вручну закрив пов’язаний процес із диспетчера завдань, антивірус зміг видалити файл, і проблема зникла.

В іншому випадку, після очевидно заблокованої спроби віддаленого доступу, користувач зіткнувся з виявленням WinRing0 та запідозрив високорівневий троян. Він завантажив комп'ютер у безпечному режимі та виконав повне сканування , навіть серйозно розглядаючи можливість форматування системи. Хоча в таких випадках завжди рекомендується бути обережним, не обов'язково вдаватися до таких крайнощів, якщо фактичним джерелом був драйвер для відомого інструменту.

Варіанти продовження використання ваших програм: винятки та альтернативи

Якщо вам абсолютно необхідна будь-яка з програм, на які поширюється ця проблема (наприклад, розширений інструмент моніторингу, контролер вентиляторів, програмне забезпечення RGB або навіть критично важлива програма для спеціальних можливостей), у вас є кілька варіантів, кожен з яких має свої наслідки. Ідеального рішення не існує , є радше різні способи збалансувати ризик і зручність.

Перший варіант — пошукати оновлення для самої програми . Деякі розробники почали випускати нові версії, які позбавляються WinRing0 або замінюють його власним чи іншим драйвером, хоча в багатьох випадках це передбачає місяці роботи та значні витрати.

Наприклад, SignalRGB пояснила, що вони припинили використовувати WinRing0 у 2023 році та розробили власний драйвер SMBus саме для того, щоб уникнути залежності від драйвера системного рівня, який міг би бути вразливим або конфліктувати з іншими версіями програмного забезпечення. Самі вони визнають, що процес був складним і вимагав значних інженерних ресурсів.

Інша можливість — перейти на альтернативні інструменти , які більше не залежать від WinRing0. Існують утиліти моніторингу та керування обладнанням, які адаптувалися до нових вимог до підпису ядра та мігрували на інші драйвери, хоча іноді втрачають деякі розширені функції в процесі.

По-третє, деякі розробники та користувачі обережно рекомендують додавати виняток у Microsoft Defender , щоб WinRing0 міг продовжувати функціонувати. Цей варіант передбачає прийняття ризику збереження вразливого драйвера в системі, тому його слід ретельно розглянути, особливо на комп’ютерах із конфіденційними даними або тих, що мають постійний доступ до Інтернету.

Як додати виняток WinRing0 у Microsoft Defender (на ваш страх і ризик)

Перш ніж вдаватися в деталі, важливо наголосити на офіційній заяві Microsoft: будь-які зміни, що знижують безпеку або вимикають захист, слід ретельно оцінити . Ці заходи можуть бути корисними як тимчасове рішення конкретної проблеми, але вони завжди пов'язані з додатковим ризиком.

Якщо ви вирішите продовжити, оскільки вам конче потрібна програма, яка використовує WinRing0 (наприклад, для керування вентиляторами на комп’ютері, який перегрівається, або для вимог спеціальних можливостей), ви можете додати виняток у програмі Microsoft Defender Antivirus, щоб запобігти блокуванню пов’язаного файлу або папки.

Загальні кроки у Windows 10 та Windows 11 такі:

  • Відкрийте додаток Безпека Windows з меню «Пуск» > «Налаштування» > «Оновлення та безпека» > «Безпека Windows» або шляхом пошуку в меню «Пуск».
  • На головній панелі увійдіть до розділу Захист від вірусів та загроз.
  • У розділі налаштувань захисту від вірусів і загроз натисніть кнопку Керувати налаштуваннями.
  • Прокрутіть униз, доки не дійдете до блоку Виключення та виберіть «Додати або видалити винятки».
  • Натисніть на Додати виключення Потім виберіть, чи потрібно виключити певний файл, цілу папку чи процес. Далі виберіть елемент, пов’язаний з WinRing0 або ураженою програмою.

З цього моменту Defender припинить сканування та блокування всього, що ви додали до списку виключень. Це може вирішити проблему несправності обладнання, але також створює сліпу зону у вашому захисті, тому це слід робити лише тоді, коли ви точно знаєте, що виключаєте та чому.

Якщо у вас є сумніви щодо того, чи виявлена ​​загроза справді є лише вразливим драйвером, чи у вашій системі може бути щось інше, доцільно виконати додаткові сканування за допомогою інших антивірусних рішень, переглянути нещодавно встановлені програми та, за необхідності, звернутися за допомогою на спеціалізовані форуми, перш ніж фізично відкривати двері потенційному шкідливому програмному забезпеченню.

Що робити, якщо Defender не видаляє WinRing0 або постійно його виявляє

У деяких випадках Захисник Windows може неодноразово намагатися видалити WinRing0 безуспішно, оскільки файл використовується фоновою програмою. Це призводить до циклу попереджень та спроб видалення, які ні до чого не призводять, тоді як користувач неодноразово бачить сповіщення про активну загрозу.

Найпоширеніша причина полягає в тому, що програма, яка використовує драйвер, наразі відкрита або має резидентну службу. У такому випадку необхідно вручну закрити програму та пов’язані з нею процеси, перш ніж антивірус зможе діяти. Ви можете зробити це за допомогою диспетчера завдань:

  • Відкрийте Диспетчер завдань (Ctrl+Shift+Esc або клацніть правою кнопкою миші на панелі завдань > Диспетчер завдань).
  • Знайдіть основний процес пов’язаної програми (наприклад, програмного забезпечення Razer, інструментів RGB тощо) та завершіть його.
  • Також перевірте вкладку фонових процесів, якщо є служби, пов'язані з тією ж програмою.

Після того, як ви зупинили все, що залежить від WinRing0, знову запустіть сканування та видалення з Windows Defender . У кількох відгуках це дозволило антивірусу очистити виявлення без необхідності перевстановлення Windows або вжиття будь-яких більш радикальних заходів.

Якщо виявлення повторюється, можливо, програма перевстановлює або відновлює драйвер щоразу під час запуску. У такому разі вам потрібно буде вирішити, чи повністю видалити програму, знайти оновлену версію, яка не використовує WinRing0, чи використовувати виключення (на свій страх і ризик), щоб уникнути цього постійного конфлікту.

Зворотній зв'язок з Microsoft та позиція розробників

Зміна в обробці WinRing0 викликала значне занепокоєння серед розробників та досвідчених користувачів, оскільки вона безпосередньо впливає майже на всю екосистему моніторингу та контролю обладнання сторонніх виробників, особливо на проекти з відкритим кодом, які залежать від драйверів цього типу.

Розробники таких інструментів, як HWiNFO або Fan Control, пояснили, що зміна драйвера — це не просте незначне оновлення , а переробка значної частини програми зі значними витратами часу та грошей, і все це після років роботи та репутації, побудованої навколо цих інструментів.

Microsoft лише зазначила, що їм відомо про хибнопозитивні звіти та вони переглядають свою логіку виявлення, щоб удосконалити її, але водночас наполягають на тому, що непідписані або потенційно вразливі драйвери й надалі розглядатимуться як загроза для зменшення довгострокового ризику.

У відповідь на цю ситуацію на сцену вийшов цікавий гравець: iBuyPower, компанія, відома своїми попередньо зібраними ігровими ПК. За словами їхнього менеджера з продукту, вони намагаються отримати оновлену версію WinRing0 з цифровим підписом Microsoft . Їхній план полягає в тому, що у разі успіху вони поділяться цією підписаною бібліотекою зі спільнотою розробників, щоб ті могли розповсюджувати версії своїх програм із перевіреним драйвером.

Навіть якби ця підписана версія з'явилася, основна проблема залишилася б: WinRing0 зберіг би свою базову конструкцію з дуже широким доступом до ядра , тому, якщо шкідливе програмне забезпечення зможе підробити або використати його, це все одно становило б ризик. Багато експертів вважають, що єдиним надійним рішенням є перехід на нові драйвери, розроблені з нуля, з жорсткішими обмеженнями та сучаснішою моделлю безпеки.

Як надсилати відгуки та контролювати рівень відгуків у Windows

Якщо вас торкнулися ці виявлення та ви вважаєте, що Microsoft має вдосконалити свій підхід, ви можете надіслати відгук безпосередньо з Windows . Сама компанія заохочує використання вбудованих інструментів для повідомлення про проблеми із Defender та іншими компонентами системи.

З одного боку, Windows налаштовано на автоматичний запит вашого відгуку періодично. Якщо ви хочете перевірити або налаштувати цей параметр автоматичного відгуку, ви можете зробити це наступним чином:

  • Перейти до Головна > Налаштування > Конфіденційність та безпека > Діагностика та відгуки.
  • У розділі «Частота зворотного зв’язку» переконайтеся, що для нього встановлено значення «Автоматично (рекомендовано)», якщо ви хочете, щоб Windows періодично запитував ваш відгук.

З іншого боку, ви також можете надіслати свій відгук вручну через Центр відгуків, коли забажаєте, не чекаючи, поки система запитає вас:

  • Введіть «Центр зворотного зв’язку» в поле пошуку на панелі завдань і відкрийте його.
  • Усередині програми перейдіть до розділу Коментарі та виберіть «Додати новий коментар».
  • Виберіть відповідну категорію, наприклад, «Безпека, конфіденційність та облікові записи > Антивірус Microsoft Defender для Windows».

Таким чином, ваш досвід роботи з WinRing0, хибно спрацьовування або труднощі з керуванням легітимними драйверами записуються, і це може допомогти Microsoft налаштувати свою політику та засоби виявлення в майбутніх версіях, принаймні теоретично.

Налаштування діагностики та зворотного зв’язку також дозволяють вам контролювати, які дані надсилаються до Microsoft та з яким рівнем деталізації, що важливо, якщо ви стурбовані конфіденційністю. У цьому ж розділі налаштувань ви можете переглянути доступні параметри та налаштувати їх відповідно до своїх уподобань.

Сьогоднішня ситуація з WinRing0 є результатом багаторічних компромісів між функціональністю та безпекою: дуже корисний драйвер для доступу до низькорівневого обладнання , який також являє собою потенційно вразливу вразливість, що може бути використана, і тепер став ціллю Microsoft Defender. Якщо ви отримали сповіщення, найімовірніше, це пов'язано з встановленим вами інструментом моніторингу, програмним забезпеченням для керування вентиляторами або програмним забезпеченням RGB, а не обов'язково з нещодавно з'явившимся агресивним трояном. Після цього ваше рішення полягатиме в тому, щоб оновити або змінити програмне забезпечення, коли це можливо, оцінити, чи варто зберігати WinRing0, створивши винятки та прийнявши ризик, або просто видалити його, щоб надати пріоритет суворішій безпеці вашої системи.