Служба WinRing0 не запускается: файл не найден или драйвер заблокирован
Признаки ошибки запуска драйвера WinRing0
Утилиты мониторинга оборудования, управления кулерами и подсветкой (Open Hardware Monitor, LibreHardwareMonitor, Razer Synapse, EVGA Precision) при старте выдают диалоговые окна: WinRing0 driver failed to load, System.IO.FileNotFoundException: WinRing0.dll или «Служба WinRing0_1_2_0 не запущена из-за ошибки: Драйвер заблокирован для загрузки».
| Идентификатор события | Источник | Текст системного события |
|---|---|---|
| Event ID 7000 | Service Control Manager | Сбой при запуске службы WinRing0_1_2_0: Загрузка драйвера была заблокирована |
| Event ID 6008 | CodeIntegrity | Блокировка загрузки драйвера WinRing0x64.sys в соответствии со списком запрещенных драйверов (Driver Blocklist) |
| 0x800704C7 | Application Popup | Операция была отменена пользователем / драйвер отозван Microsoft |
Способы восстановления функционала и обхода блокировок WinRing0
Драйвер WinRing0x64.sys предоставляет прямой доступ к портам ввода-вывода (I/O ports) и регистрам процессора (MSR). Из-за архитектурных уязвимостей в современных версиях Windows 10/11 и Windows Server 2022 он внесен компанией Microsoft в системный черный список уязвимых драйверов ядра (Microsoft Vulnerable Driver Blocklist).
- Проверка фактического наличия файла драйвера:
Убедитесь, что антивирус не изолировал файл библиотеки в каталоге программы:
Test-Path "C:\Windows\System32\drivers\WinRing0x64.sys" # Если драйвер лежит в папке утилиты, скопируйте его с повышением прав: Copy-Item .\WinRing0x64.sys "C:\Windows\System32\drivers\" -Force - Отключение черного списка уязвимых драйверов (для тестовых стендов):
Если запуск утилиты критически важен, отключите проверку уязвимых драйверов через групповую политику или реестр:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Config" -Name "VulnerableDriverBlocklistEnable" -Value 0 -Type DWord -Force - Отключение изоляции ядра (Memory Integrity / HVCI):
Технология Hypervisor-Protected Code Integrity блокирует драйверы без сертификата WHQL и драйверы с уязвимостями:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" -Name "Enabled" -Value 0 -Type DWord -Force - Ручная регистрация службы WinRing0:
sc.exe stop WinRing0_1_2_0 sc.exe delete WinRing0_1_2_0 sc.exe create WinRing0_1_2_0 type= kernel binPath= "C:\Windows\System32\drivers\WinRing0x64.sys" sc.exe start WinRing0_1_2_0
Предупреждение безопасности: Отключение VulnerableDriverBlocklistEnable снижает защищенность ядра операционной системы от атак класса BYOVD (Bring Your Own Vulnerable Driver). На продуктивных серверах рекомендуется заменить устаревший софт на современный инструментарий, использующий официальные WMI/ACPI вызовы.
Частые вопросы (FAQ)
Почему Microsoft заблокировала библиотеку WinRing0?
В драйвере WinRing0 отсутствуют механизмы разграничения прав при доступе к физической памяти и системным регистрам (MSR), что позволяет непривилегированным вредоносным программам повышать права до уровня SYSTEM/Ring 0.
Какое современное ПО не использует скомпрометированный WinRing0?
Современные утилиты мониторинга, такие как HWiNFO64 и AIDA64, перешли на собственные проприетарные драйверы ядра, имеющие актуальную цифровую подпись Microsoft WHQL и защищенные от инъекций.
Нужно ли отключать Secure Boot для запуска WinRing0?
Сам по себе Secure Boot не запрещает WinRing0, если он имеет валидную старую подпись. Блокировка происходит на уровне сервиса контроля целостности кода (Code Integrity) в самой Windows.
Как вернуть службу в исходное состояние, если софт удален?
Выполните в консоли администратора команду: sc delete WinRing0_1_2_0 и удалите файл WinRing0x64.sys из папки Windows\System32\drivers.