Служба WinRing0 не запускается: файл не найден или заблокирован
Симптомы сбоя инициализации драйвера WinRing0
При запуске утилит аппаратного мониторинга (LibreHardwareMonitor, ThrottleStop, Razer Synapse, OpenRGB или кастомных агентов мониторинга) возникает ошибка: Служба WinRing0_1_2_0 не запускается, Error 2: Не удается найти указанный файл или Драйвер заблокирован из-за уязвимостей безопасности.
| Журнал / Источник | Event ID | Описание ошибки |
|---|---|---|
| System / Service Control Manager | Event ID 7000 | Сбой при запуске службы WinRing0x64 из-за ошибки: Не удается найти указанный файл (0x2) |
| CodeIntegrity / Operational | Event ID 3077 | Загрузка драйвера WinRing0x64.sys заблокирована из-за политики Microsoft Vulnerable Driver Blocklist |
| Application Popup | Event ID 1060 | Загрузка драйвера заблокирована системным администратором или механизмом HVCI |
Пошаговое восстановление работы WinRing0
Драйвер WinRing0x64.sys обеспечивает прямой доступ к регистрам MSR процессора и портам ввода-вывода. Современные сборки Windows 10/11 и Windows Server 2022 блокируют его из-за наличия известных CVE.
- Восстановите физический файл драйвера: проверьте наличие файла по пути
C:\Windows\System32\drivers\WinRing0x64.sysили в каталоге программы. Защитник Windows часто помещает его в карантин с меткой Exploit:Win32/VulnerableDriver. Добавьте файл в исключения антивируса. - Отключите «Рекомендуемый список блокировки уязвимых драйверов» (Microsoft Vulnerable Driver Blocklist): откройте Безопасность Windows > Безопасность устройства > Сведения об изоляции ядра > отключите тумблер «Список заблокированных уязвимых драйверов Майкрософт». Через реестр:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Config" -Name "VulnerableDriverBlocklistEnable" -Value 0 -Type DWord -Force - Отключите целостность памяти (HVCI):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" -Name "Enabled" -Value 0 -Type DWord -Force - Пересоздайте службу WinRing0 вручную через SC:
sc.exe delete WinRing0_1_2_0; sc.exe create WinRing0_1_2_0 binPath= "C:\Windows\System32\drivers\WinRing0x64.sys" type= kernel start= demand
Предупреждение безопасности: WinRing0 позволяет непривилегированным процессам выполнять чтение/запись кольца Ring 0 ядра. По возможности замените утилиту на аналог, использующий современный подписанный драйвер (например, официальный WinObj/PnPUtil).
Частые вопросы (FAQ)
Почему Microsoft принудительно блокирует драйвер WinRing0?
Драйвер содержит архитектурные уязвимости, позволяющие атакующему повысить привилегии до уровня SYSTEM (BYOVD - Bring Your Own Vulnerable Driver attack) и обойти механизмы защиты ядра.
Где физически создаются временные файлы драйвера WinRing0?
Многие программы распаковывают драйвер 'на лету' в каталог %TEMP% пользователя под именами WinRing0x64.sys или WinRing0.sys.
Что делать, если пункт отключения изоляции ядра заблокирован администратором?
Отключите политику Virtualization Based Security в GPO: Конфигурация компьютера -> Административные шаблоны -> Система -> Device Guard -> Включить обеспечение безопасности на основе виртуализации (Disable).
Требуется ли перезагрузка после изменения параметра VulnerableDriverBlocklistEnable?
Да, правила целостности кода ядра (Code Integrity) применяются исключительно во время инициализации загрузчика Windows при старте системы.