- WinRing0 — це вразливий драйвер, який використовується багатьма програмами для моніторингу та керування обладнанням, а не класичний вірус.
- Захисник Microsoft позначає його як загрозу через його здатність глибоко отримувати доступ до ядра та потенціал для зловживання шкідливим програмним забезпеченням.
- Користувачі можуть оновлювати або замінювати уражені програми, або додавати винятки в Defender на власний ризик.
- Галузь рухається до більш безпечних та підписаних драйверів, хоча перехід є складним, особливо для відкритих проектів.
Якщо ви користуєтеся Windows 10 або Windows 11 і раптом отримуєте сповіщення Microsoft Defender про щось під назвою HackTool:Win32/WinRing0 або VulnerableDriver:WinNT/Winring0.GЦе нормально боятися та думати, що на вашому ПК зафіксовано серйозного трояна. Що ще гірше, ваші інструменти моніторингу, вентилятори або RGB-підсвічування могли раптово перестати працювати.
Перше, що вам слід знати, це те, що в більшості випадків, Це не типовий вірус, який заражає файли або шифрує ваш диск.Швидше, це драйвер із відомою вразливістю, яку Windows агресивно заблокувала. Це не означає, що він повністю нешкідливий, але суттєво змінює ваш підхід до нього та рішення про те, чи варто залишати його активним чи ні.
Що таке WinRing0 і чому Захисник Windows виявляє його як загрозу?
WinRing0 - це a низькорівневий апаратний контролер доступу Він роками використовується в численних програмах моніторингу та керування ПК. Це бібліотека/драйвер, який дозволяє програмі майже безпосередньо взаємодіяти з ядром Windows та певними компонентами материнської плати, минаючи багато звичайних рівнів захисту.
Завдяки такому глибокому доступу, WinRing0 став дуже популярним серед сторонніх програм. Їм потрібно зчитувати показники датчиків, керувати швидкістю вентиляторів, контролювати RGB-підсвічування або точно налаштовувати параметри системи. Це один з небагатьох безкоштовних варіантів з відкритим кодом, які дозволяють таку тісну взаємодію з обладнанням.
Проблема полягає в тому, що у 2020 році драйвер WinRing0 був у списку вразливість безпеки CVE-2020-14979Ця вразливість дозволяє будь-якій програмі (навіть без прав адміністратора) запитувати дозвіл на читання або запис у захищені області системної пам'яті після завантаження драйвера в систему, відкриваючи шлях для підвищення привілеїв або маніпулювання критичними процесами.
З цієї причини Microsoft вирішила, що Непідписані або небезпечні драйвери WinRing0 позначені в Defender як потенційно небезпечне програмне забезпечення, що відображається під такими виявленнями, як Hacktool:Win32/Winring0 або VulnerableDriver:WinNT/Winring0.G. З технічної точки зору, виявлення є законним: драйвер має реальну вразливість і може бути використаний шкідливим програмним забезпеченням.
Це не означає, що ваша конкретна копія WinRing0 є вірусом, а радше те, що Він має можливості, які може використовувати шкідливе програмне забезпечення.Звідси й плутанина: одну й ту саму назву використовує як законний водій, так і певні загрози, які маскуються за нею, щоб залишитися непоміченими.
Програми та інструменти, що залежать від WinRing0
Одна з причин, чому це питання викликало стільки галасу, полягає в тому, що Багато популярних програм залежать від WinRing0 для коректної роботи. Через посилення політик Microsoft Defender усі вони постраждали від виявлення помилок, блокування та дивної поведінки на ПК користувачів.
Серед найбільш постраждалих інструментів численні програми для моніторингу обладнання, ігри та утиліти для керування RGB-підсвічуванням або вентиляторами. У різних звітах та свідченнях згадується, наприклад, CapFrameX, EVGA Precision X1 (старіші версії), FanCtrl, HWiNFO, Libre Hardware Monitor, MSI Afterburner, Open Hardware Monitor, OpenRGB, OmenMon, Panorama9, SteelSeries Engine або ZenTimings, серед багатьох інших.
Крім того, деякі виробник люксів WinRing0 у минулому використовувався для керування периферійними пристроями та ігровим обладнанням. Реальний приклад, який можна побачити на форумах, стосується користувача, який інтегрував драйвер у програму Razer Synapse, що працювала у фоновому режимі, що перешкоджало його безпосередньому видаленню Захисником Windows, оскільки файл завжди був позначений як «використовується».
В іншому випадку інший користувач пояснив, що WinRing0 був необхідний для програми доступності Йому потрібно було тимчасово вимкнути дизеринг для здоров'я очей. Без цього драйвера він буквально не міг користуватися своїм ноутбуком, а Defender видаляв або блокував його, не даючи можливості легко відновити.
Все це призводить до раптового, після оновлення визначень Defender, Багато користувачів виявили, що їхні улюблені інструменти перестають запускатисяЙого вентилятори починають неконтрольовано обертатися на максимальній швидкості, або RGB-підсвічування стає неналаштованим, оскільки центральний драйвер, який усім цим керує, був поміщений у карантин.
Реальні ризики безпеки: вразливість проти вірусу
Зручно добре розділяти поняття: WinRing0 не є програмою-вимагачем і не типовим банківським трояномОднак, це вразливий контролер, який може бути використаний шкідливим програмним забезпеченням для легшого, ніж йому слід дозволяти, захоплення системи.
Після завантаження в систему, WinRing0 пропонує необмежений доступ до захищених ресурсівЦе дозволяє будь-якому процесу наказувати драйверу читати або записувати критичні адреси пам'яті, включаючи області, де знаходяться інші процеси, секрети, тимчасові паролі або навіть внутрішні структури ядра Windows.
З точки зору безпеки, це викликає особливе занепокоєння, оскільки Це руйнує один із фундаментальних бар'єрів, що захищає WindowsРозділення простору користувача та простору ядра. Експлойт, який зловживає WinRing0, може обійти багато стандартних засобів захисту, не ставлячи під загрозу саму операційну систему.
Ось чому Microsoft вирішила розглядати непідписані або вразливі версії WinRing0 як «hacktool» або небезпечний водійІ з цієї ж причини багато експертів рекомендують уникати цього, коли це можливо, або принаймні обмежувати це дуже специфічними та контрольованими ситуаціями, такими як лабораторне обладнання або середовища, де ризик вважається можливим.
Однак той факт, що Defender позначає WinRing0, не означає автоматично, що ваші паролі викрадено, встановлено кейлогер або ваші файли зашифровано.У більшості випадків виявлення відбувається тому, що легітимна програма, яка вже була встановлена, використовує цей драйвер, і змінилися критерії Microsoft, а не ваша поведінка.
Чому Windows блокує це зараз, і яке відношення до цього має CrowdStrike?
Багато людей задавалися питанням, чому, якщо WinRing0 був вразливим протягом багатьох років, Захисник почав так агресивно блокувати це заразНемає єдиної остаточної офіційної відповіді, але є кілька підказок, які допомагають зрозуміти контекст.
З одного боку, Microsoft посилює свої політики безпеки для драйверів ядраПісля серйозних інцидентів, таких як витік даних CrowdStrike, який вивів системи по всьому світу з мережі через проблему в оновленні безпеки, тиск на обмеження типу програмного забезпечення, яке може працювати з такими глибокими привілеями, зріс.
Крім того, вже кілька років Microsoft вимагає, щоб драйвери, що мають доступ до ядра, мають цифровий підпис через спеціальний сертифікат підпису ядра. Отримання цього сертифіката вимагає бути визнаною компанією та платити за підпис, що має періодичні витрати, що є прийнятним для великих компаній, але складним для багатьох проектів з відкритим кодом.
WinRing0, будучи бібліотекою відкритий код та широко використовуєтьсяВін отримував виправлення та покращення, але кожну нову версію Windows має перевірити та підписати, щоб вважати його надійним. За словами різних розробників, за останні роки його кілька разів виправляли, але ситуація стає неприйнятною, якщо Microsoft вирішує припинити підписувати нові версії або вважає основну філософію драйвера занадто ризикованою.
Фактично, сама компанія Microsoft визнала, що обізнаний зі звітами про ігрові додатки та моніторинг позначено як загрозу за використання непідписаних версій WinRing0. Хоча вони заявляють про продовження розслідування, вони також чітко дали зрозуміти, що Defender продовжуватиме розглядати непідписані драйвери як загрозу, і що вони переглядають логіку виявлення, щоб уникнути хибних спрацьовувань, але не відмовляючись від довгострокового захисту.
Вплив на користувачів: шалені вентилятори, несправне RGB-підсвічування та програми, які не запускаються
Найбільш помітним ефектом для пересічного користувача є те, що протягом ночі, Багато інструментів керування обладнанням перестають працюватиDefender виявляє WinRing0, поміщає його в карантин або видаляє, і таким чином він частково порушує роботу цих програм.
У деяких системах, щойно WinRing0 зникає, вентилятори перемикаються на обертатися з максимальною швидкістю без регулюванняоскільки програма, яка ними керувала, більше не може зв’язуватися з датчиками або контролером материнської плати. В інших випадках RGB-підсвічування зависає або стає неналаштованим, або ж уражені програми просто закриваються, щойно відкриваються.
Також трапляються випадки, коли користувачі, побачивши попередження Defender з такими тривожними назвами, як VulnerableDriver:WinNT/Winring0.G або Hacktool:Win32/WinRing0, думали, що Його комп'ютер був скомпрометований особливо складним троянським програмним забезпеченням.Дехто навіть розглядав можливість перевстановлення Windows з нуля, боячись віддаленого доступу, кейлогерів та інших кошмарів.
У випадку, про який повідомлялося на форумах, користувач побачив виявлений файл у файлі, пов’язаному з програмним забезпеченням Razer, спробував його видалити, але Windows завадила йому це зробити, оскільки він «використовувався» іншою програмою. Defender неодноразово намагався видалити його, але безуспішно. Лише коли Я вручну закрив пов'язаний процес з диспетчера завдань.Антивірусу вдалося видалити файл, і проблема зникла.
В іншому свідченні, після очевидно заблокованої спроби віддаленого доступу, користувач зіткнувся з виявленням WinRing0 і подумав, що у нього зафіксовано високорівневий троян. Він запустив комп'ютер у безпечному режимі та виконав повне сканування.Вони навіть серйозно розглядали форматування системи. Хоча в таких випадках завжди доцільна обережність, не обов'язково було заходити до такої крайності, якщо справжньою причиною був драйвер для відомого інструменту.
Варіанти продовження використання ваших програм: винятки та альтернативи
Якщо вам абсолютно необхідна будь-яка з програм, на які поширюється дія цього застосунку (наприклад, розширений інструмент моніторингу, контролер вентиляторів, програмне забезпечення RGB або навіть критично важливий додаток для спеціальних можливостей), у вас є кілька варіантів, кожен з яких має свої наслідки. Ідеального рішення не існуєале різні способи балансування ризику та комфорту.
Перший варіант - це перевірити наявність оновлень самої програмиДеякі розробники почали випускати нові версії, які позбавляються WinRing0 або замінюють його власним чи іншим драйвером, хоча в багатьох випадках це передбачає місяці роботи та значні витрати.
Наприклад, SignalRGB пояснив, що Вони перестали використовувати WinRing0 у 2023 році Вони розробили власний контролер SMBus саме для того, щоб уникнути залежності від драйвера системного рівня, який міг би бути вразливим або конфліктувати з іншими версіями програмного забезпечення. Самі вони визнають, що процес був складним і вимагав значних інженерних ресурсів.
Інша можливість є перейти на альтернативні інструменти які більше не залежать від WinRing0. Існують утиліти моніторингу та керування обладнанням, які адаптувалися до нових вимог до підпису ядра та перейшли на інші драйвери, хоча іноді вони втрачають деякі розширені функції.
По-третє, деякі розробники та користувачі рекомендують, з багатьма застереженнями, Додавання винятку в Microsoft Defender щоб дозволити WinRing0 продовжувати функціонувати. Цей варіант передбачає прийняття ризику збереження вразливого драйвера в системі, тому його слід ретельно розглянути, особливо на комп'ютерах з конфіденційною інформацією або тих, які постійно підключені до Інтернету.
Як додати виняток WinRing0 у Microsoft Defender (на ваш страх і ризик)
Перш ніж вдаватися в подробиці, важливо наголосити на офіційних заявах Microsoft: Будь-які зміни, що знижують безпеку або вимикають захист, слід ретельно оцінюватиЦі заходи можуть бути корисними як тимчасове вирішення конкретної проблеми, але вони завжди пов'язані з додатковим ризиком.
Якщо ви вирішите продовжити, бо вам конче потрібна програма, яка використовує WinRing0 (наприклад, для керування вентиляторами на комп’ютері, який перегрівається, або через вимоги щодо доступності), ви можете Додавання винятку в антивірусі Microsoft Defender щоб він перестав блокувати пов’язаний файл або папку.
Загальні кроки у Windows 10 та Windows 11 такі:
- Відкрийте додаток Безпека Windows з меню «Пуск» > «Налаштування» > «Оновлення та безпека» > «Безпека Windows» або шляхом пошуку в меню «Пуск».
- На головній панелі увійдіть до розділу Захист від вірусів та загроз.
- У розділі налаштувань захисту від вірусів і загроз натисніть кнопку Керувати налаштуваннями.
- Прокрутіть униз, доки не дійдете до блоку Виключення та виберіть «Додати або видалити винятки».
- Натисніть на Додати виключення Потім виберіть, чи потрібно виключити певний файл, цілу папку чи процес. Далі виберіть елемент, пов’язаний з WinRing0 або ураженою програмою.
З того моменту Захисник перестане аналізувати та блокувати те, що ви додали до списку виключень. Це може вирішити проблеми з роботою вашого апаратного забезпечення, але також створює сліпу зону у вашій безпеці, тому це слід робити лише тоді, коли ви точно знаєте, що виключаєте та чому.
Якщо у вас є сумніви щодо того, чи виявлена загроза справді є лише вразливим драйвером, чи у вашій системі може бути щось інше, розсудливо зробити це покладатися на додатковий аналіз Окрім інших рішень для боротьби зі шкідливим програмним забезпеченням, перегляньте нещодавно встановлені програми та, за необхідності, зверніться за допомогою на спеціалізовані форуми, перш ніж фізично відкривати двері потенційному шкідливому програмному забезпеченню.
Що робити, якщо Defender не видаляє WinRing0 або постійно його виявляє
У деяких випадках Захисник Windows може неодноразово намагався видалити WinRing0 безуспішно оскільки файл використовується програмою у фоновому режимі. Це призводить до циклу попереджень та спроб видалення, який ні до чого не призводить, тоді як користувач постійно бачить активне сповіщення про загрозу.
Найпоширеніша причина полягає в тому, що програма, яка використовує драйвер, наразі відкрита або має резидентну службу. У такому випадку, Програму та пов'язані з нею процеси необхідно закрити вручну. перш ніж антивірус зможе діяти. Ви можете зробити це за допомогою диспетчера завдань:
- Відкрийте Диспетчер завдань (Ctrl+Shift+Esc або клацніть правою кнопкою миші на панелі завдань > Диспетчер завдань).
- Знайдіть основний процес пов’язаної програми (наприклад, програмного забезпечення Razer, інструментів RGB тощо) та завершіть його.
- Також перевірте вкладку фонових процесів, якщо є служби, пов'язані з тією ж програмою.
Після того, як ви зупинили все, що залежить від WinRing0, поверніться до Запустіть сканування та видалення з DefenderУ кількох відгуках це дозволило антивірусу очистити виявлення без необхідності перевстановлення Windows чи вжиття будь-яких більш радикальних заходів.
Якщо виявлення повторюється, програма може повернутися до перевстановіть або відновіть драйвер кожного разу під час запуску. У такому разі вам доведеться вирішити, чи бажаєте ви повністю видалити програму, шукати оновлену версію, яка не використовує WinRing0, чи вдатися до виключення (на свій страх і ризик), щоб уникнути цього постійного конфлікту.
Зворотній зв'язок з Microsoft та позиція розробників
Зміна в обробці WinRing0 викликала значне занепокоєння серед розробників та досвідчених користувачів, оскільки Це безпосередньо впливає майже на всю екосистему моніторингу та керування обладнанням. від третіх сторін, особливо проектів з відкритим кодом, які залежать від драйверів цього типу.
Розробники таких інструментів, як HWiNFO або Fan Control, пояснили, що Зміна драйверів — це не просте незначне оновлення.але це передбачає переробку значної частини програми, що вимагає значних витрат часу та грошей, і все це після років роботи та репутації, побудованої навколо цих інструментів.
Microsoft лише прокоментувала, що Вони знають про повідомлення про хибнопозитивні результати Вони переглядають логіку виявлення, щоб удосконалити її, але водночас наполягають на тому, що непідписані або потенційно вразливі драйвери й надалі розглядатимуться як загроза для зменшення довгострокового ризику.
У відповідь на цю ситуацію на сцену вийшов цікавий гравець: iBuyPower, компанія, відома своїми попередньо зібраними ігровими ПК. За словами її директора з продукції, Вони намагаються отримати оновлену версію WinRing0 з цифровим підписом Microsoft.Їхня ідея полягає в тому, що у разі успіху вони поділяться цією підписаною бібліотекою зі спільнотою розробників, щоб ті могли розповсюджувати версії своїх програм із перевіреним драйвером.
Навіть якщо ця підписана версія надійде, основна проблема все одно залишиться: WinRing0 зберіг би свій базовий дизайн з дуже широким доступом до ядраТому, навіть якщо шкідливе програмне забезпечення зможе видати себе за нього або використовувати його, воно все одно становитиме ризик. Багато експертів вважають, що єдиним надійним рішенням є перехід на нові драйвери, розроблені з нуля, з жорсткішими обмеженнями та сучаснішою моделлю безпеки.
Як надсилати відгуки та контролювати рівень відгуків у Windows
Якщо вас торкнулися ці виявлення та ви вважаєте, що Microsoft має вдосконалити свій підхід, ви можете Надсилайте відгуки безпосередньо з WindowsСама компанія заохочує використання вбудованих інструментів для повідомлення про проблеми з Defender та іншими компонентами системи.
З одного боку, Windows налаштовано на автоматичний запит вашого відгуку періодично. Якщо ви хочете перевірити або налаштувати цей параметр автоматичного відгуку, ви можете зробити це наступним чином:
- Перейти до Головна > Налаштування > Конфіденційність та безпека > Діагностика та відгуки.
- У розділі «Частота зворотного зв’язку» переконайтеся, що для нього встановлено значення «Автоматично (рекомендовано)», якщо ви хочете, щоб Windows періодично запитував ваш відгук.
З іншого боку, ви також можете подати свої думки вручну через Центр думок (Центр зворотного зв'язку) коли завгодно, не чекаючи, поки система вас запитає:
- Введіть «Центр зворотного зв’язку» в поле пошуку на панелі завдань і відкрийте його.
- Усередині програми перейдіть до розділу Коментарі та виберіть «Додати новий коментар».
- Виберіть відповідну категорію, наприклад, «Безпека, конфіденційність та облікові записи > Антивірус Microsoft Defender для Windows».
Таким чином, ваш досвід роботи з WinRing0, хибно спрацьовування або труднощі з керуванням легітимними драйверами записуються та можуть бути використані корпорацією Майкрософт. Налаштуйте свою політику та інструменти виявлення у майбутніх версіях, принаймні теоретично.
Налаштування діагностики та зворотного зв'язку також дозволяють вам контролювати які дані надсилаються до Microsoft І з яким рівнем деталізації, що важливо, якщо ви стурбовані конфіденційністю. У тому ж розділі налаштувань ви можете переглянути доступні опції та налаштувати їх відповідно до своїх уподобань.
Сьогоднішня ситуація з WinRing0 є результатом багаторічних компромісів між функціональністю та безпекою: Дуже корисний драйвер для доступу до низькорівневого обладнання.Ця вразливість, яка потенційно може бути використана, тепер потрапила під пильну увагу Microsoft Defender. Якщо ви отримали сповіщення, найімовірніше, це пов’язано з встановленим вами інструментом моніторингу, керування вентилятором або RGB, а не обов’язково з нещодавно з’явившимся агресивним трояном. Після цього ви прийматимете рішення: оновити або змінити програмне забезпечення, коли це можливо, оцінити, чи варто зберігати WinRing0, виключивши його та прийнявши ризик, або просто видалити його, щоб надати пріоритет суворішій безпеці на вашому комп’ютері.