I de seneste uger er tusindvis af Windows-brugere stødt på en uventet situation: Værktøjer, de længe har brugt til at styre ventilatorer, overvåge temperaturer eller tilpasse deres computeres RGB-belysning, er pludselig holdt op med at virke. Synderen ser ud til at være en gammel kending: WinRing0 , en adgangsdriver til operativsystemet på lavt niveau, der efter en Microsoft Defender- opdatering er begyndt at blive identificeret som en sikkerhedstrussel.
Men hvad er WinRing0 egentlig , og hvorfor har det skabt så mange bekymringer? Er det virkelig en virus eller en falsk positiv? For at forstå dette, er vi nødt til at dykke ned i, hvordan mange af de værktøjer, vi bruger dagligt til at administrere pc-hardware, fungerer. Denne artikel vil forklare i detaljer, hvad der ligger bag WinRing0-blokeringen, og hvilke løsninger der overvejes i branchen.
Hvad er WinRing0, og hvad bruges det til?
WinRing0 er en open source-driver , der giver programmer direkte adgang til systemhardware og omgår operativsystemets abstraktionslag. Dette gør den særligt nyttig til applikationer, der kræver nøjagtige oplysninger i realtid om hardwarens status , såsom temperaturmonitorer, ventilatorcontrollere eller benchmarkværktøjer.
Populære programmer som Fan Control, Open Hardware Monitor, HWiNFO, CapFrameX og SignalRGB har brugt WinRing0 i deres overvågningsfunktioner eller avancerede indstillinger såsom ventilatorhastighed og RGB-effekter. Denne driver fungerer som en mellemmand mellem softwaren og hardwaren, og dens største fordel er, at den kan få direkte adgang til systemets hukommelsesregistre og segmenter.
Grunden til, at så mange applikationer bruger det, er simpel: der er meget få gratis, bredt kompatible og relativt sikre muligheder, der tillader denne type adgang i Windows. Og indtil for nylig opfyldte WinRing0 denne funktion perfekt uden at forårsage problemer. Indtil nu.
Hvorfor Windows Defender nu markerer det som en trussel
Det hele eksploderede i midten af marts 2025, da Windows Defender begyndte at klassificere WinRing0 som et "hacktool" eller malware . Microsofts sikkerhedsværktøj begyndte automatisk at blokere det, hvilket fik alle programmer, der brugte det, til at holde op med at fungere korrekt. Dette forårsagede kaos blandt brugerne, som natten over mistede de grundlæggende funktioner i deres foretrukne systemkontrolprogrammer.
Blæserne begyndte straks at dreje ukontrolleret med fuld hastighed, RGB-belysningen blev uregelmæssig, og programmerne ville ikke engang starte . Teknologimiljøet mobiliserede sig for at forstå, hvad der skete, og de opdagede snart, at den grundlæggende årsag var, at WinRing0, eller rettere sagt dens problematiske historie, endnu engang havde sat den i Microsofts sigtekorn.
Hovedårsagen ligger i en sårbarhed registreret under koden CVE-2020-14979 , opdaget i 2020. Denne sårbarhed tillod processer uden administratorrettigheder at læse og skrive til vilkårlige hukommelsesplaceringer. I praksis kunne dette udnyttes til at eskalere rettigheder og kontrollere det kompromitterede system. Selvom det er en ældre version, har Microsoft besluttet at være strengere og betragte enhver version uden en nylig digital signatur som farlig , selvom sårbarheden ikke længere er aktiv.
Falsk positiv eller reel trussel?
Kontroversen er under opsejling. Mange udviklere og sikkerhedseksperter mener, at driveren i sig selv ikke udgør nogen fare, når den bruges med pålidelig software. Faktisk hævder Remi Mercier, udvikler af Fan Control, at de fleste af de berørte værktøjer er legitime, og at dette er en udbredt falsk positiv.
Andre påpeger dog, at selvom driveren ikke som standard er malware, åbner den døren for potentielle angreb, hvis nogen manipulerer eller bruger den ondsindet. Dens evne til at give ubegrænset adgang til Windows-kernen gør den til et attraktivt mål for cyberkriminelle.
Microsoft har på sin side udtalt, at de vil opretholde deres politik om at blokere usignerede drivere og gennemgår deres detektionsalgoritmer for at undgå falske positiver. I mellemtiden skal brugerne vælge mellem at stoppe brugen af disse værktøjer eller manuelt tilføje undtagelser i Windows Defender , noget som ikke alle anbefaler på grund af sikkerhedsmæssige konsekvenser.
Hvilke programmer og brugere er blevet berørt?
Listen over berørt software er omfattende. Enhver applikation, der er afhængig af WinRing0, er blevet kompromitteret i en eller anden grad . Her er nogle af de vigtigste:
- Fan Kontrol
- CapFrameX
- OpenRGB
- Hwinfo
- Gratis hardware skærm
- Razer Synapse
- SteelSeries-motor
- MSI efterbrænder
- ZenTimings
De rapporterede problemer spænder fra generel ustabilitet til ukontrollerede blæsere , tab af adgang til sensorer og runtime-fejl. Nogle brugere har formået at løse problemet ved at tilføje undtagelser i deres antivirussoftware, men mange anser dette for farligt, især hvis de ikke ved, hvordan man identificerer sikre driverversioner.
Alternativer til WinRing0 og problemet med digital signatur
Stillet over for denne krise fjerner nogle udviklere WinRing0 fra deres værktøjer og erstatter det med alternative drivere . Problemet er, at Microsoft nu kræver, at enhver kerneadgangsdriver er digitalt signeret, og for at opnå dette skal udvikleren være en registreret virksomhed og betale betydelige gebyrer. Open source- eller individuelle projekter kan næppe opfylde dette krav, medmindre de har ekstern finansiering eller støtte.
Det er her, iBuyPower , det populære mærke inden for gaming-pc'er, kommer ind i billedet og annoncerer sin intention om at sponsorere en moderne, signeret version af WinRing0, så alle udviklere kan bruge den uden at blive blokeret af Windows Defender.

Hvad med langsigtet sikkerhed?
Selv hvis en signeret og sikker version af WinRing0 kan genindføres, forbliver kernen i debatten sikkerhed . Disse typer drivere giver dyb adgang til systemet, og selvom de er signerede, kan en angriber, hvis de formår at forfalske signaturen, udnytte det samme indgangspunkt.
Derfor foreslår nogle eksperter, at den eneste stabile løsning er, at Microsoft tilbyder en officiel driver, der revideres og vedligeholdes af dem , og som giver adgang til hardwaren under visse kontrollerede forhold. Dette ville eliminere behovet for at bruge tredjepartsdrivere, der er tilbøjelige til vedligeholdelsesfejl eller misbrug.
Det, der startede som en falsk positiv, har afsløret en sårbarhed, der har været kendt i årevis , og har tvunget branchen til at søge alternative løsninger, der ikke er afhængige af højrisikodrivere. Mens en midlertidig løsning kan komme fra iBuyPower, er den nuværende tendens at bevæge sig væk fra WinRing0 og hen imod nye, mere sikre og regulerede hardwareadgangsstandarder.
Og når det kommer til systemkernen, kan selv en lille sårbarhed have en global effekt.
