Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Служба WinRing0 не запускается: файл не найден или драйвер заблокирован

Обновлено: 16.09.2026  ·  Официальная база знаний

Признаки ошибки запуска драйвера WinRing0

Утилиты мониторинга оборудования, управления кулерами и подсветкой (Open Hardware Monitor, LibreHardwareMonitor, Razer Synapse, EVGA Precision) при старте выдают диалоговые окна: WinRing0 driver failed to load, System.IO.FileNotFoundException: WinRing0.dll или «Служба WinRing0_1_2_0 не запущена из-за ошибки: Драйвер заблокирован для загрузки».

Идентификатор событияИсточникТекст системного события
Event ID 7000Service Control ManagerСбой при запуске службы WinRing0_1_2_0: Загрузка драйвера была заблокирована
Event ID 6008CodeIntegrityБлокировка загрузки драйвера WinRing0x64.sys в соответствии со списком запрещенных драйверов (Driver Blocklist)
0x800704C7Application PopupОперация была отменена пользователем / драйвер отозван Microsoft

Способы восстановления функционала и обхода блокировок WinRing0

Драйвер WinRing0x64.sys предоставляет прямой доступ к портам ввода-вывода (I/O ports) и регистрам процессора (MSR). Из-за архитектурных уязвимостей в современных версиях Windows 10/11 и Windows Server 2022 он внесен компанией Microsoft в системный черный список уязвимых драйверов ядра (Microsoft Vulnerable Driver Blocklist).

  1. Проверка фактического наличия файла драйвера:

    Убедитесь, что антивирус не изолировал файл библиотеки в каталоге программы:

    Test-Path "C:\Windows\System32\drivers\WinRing0x64.sys"
    # Если драйвер лежит в папке утилиты, скопируйте его с повышением прав:
    Copy-Item .\WinRing0x64.sys "C:\Windows\System32\drivers\" -Force
  2. Отключение черного списка уязвимых драйверов (для тестовых стендов):

    Если запуск утилиты критически важен, отключите проверку уязвимых драйверов через групповую политику или реестр:

    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Config" -Name "VulnerableDriverBlocklistEnable" -Value 0 -Type DWord -Force
  3. Отключение изоляции ядра (Memory Integrity / HVCI):

    Технология Hypervisor-Protected Code Integrity блокирует драйверы без сертификата WHQL и драйверы с уязвимостями:

    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" -Name "Enabled" -Value 0 -Type DWord -Force
  4. Ручная регистрация службы WinRing0:
    sc.exe stop WinRing0_1_2_0
    sc.exe delete WinRing0_1_2_0
    sc.exe create WinRing0_1_2_0 type= kernel binPath= "C:\Windows\System32\drivers\WinRing0x64.sys"
    sc.exe start WinRing0_1_2_0

Предупреждение безопасности: Отключение VulnerableDriverBlocklistEnable снижает защищенность ядра операционной системы от атак класса BYOVD (Bring Your Own Vulnerable Driver). На продуктивных серверах рекомендуется заменить устаревший софт на современный инструментарий, использующий официальные WMI/ACPI вызовы.

Практический опыт инженера: Практика ITSTM: На терминальных серверах появление службы WinRing0 свидетельствует об установке пользовательского софта для майнинга или моддинга. Немедленно проверьте процессную цепочку через диспетчер Sysinternals Process Monitor.

Частые вопросы (FAQ)

Почему Microsoft заблокировала библиотеку WinRing0?

В драйвере WinRing0 отсутствуют механизмы разграничения прав при доступе к физической памяти и системным регистрам (MSR), что позволяет непривилегированным вредоносным программам повышать права до уровня SYSTEM/Ring 0.

Какое современное ПО не использует скомпрометированный WinRing0?

Современные утилиты мониторинга, такие как HWiNFO64 и AIDA64, перешли на собственные проприетарные драйверы ядра, имеющие актуальную цифровую подпись Microsoft WHQL и защищенные от инъекций.

Нужно ли отключать Secure Boot для запуска WinRing0?

Сам по себе Secure Boot не запрещает WinRing0, если он имеет валидную старую подпись. Блокировка происходит на уровне сервиса контроля целостности кода (Code Integrity) в самой Windows.

Как вернуть службу в исходное состояние, если софт удален?

Выполните в консоли администратора команду: sc delete WinRing0_1_2_0 и удалите файл WinRing0x64.sys из папки Windows\System32\drivers.