À partir du 11 mars, le paquet antivirus Windows Defender intégré au système d'exploitation Windows a commencé à bloquer (mettre en quarantaine) le pilote libre WinRing0. Ce pilote est utilisé pour accéder à divers matériels depuis l'espace utilisateur, pour lequel aucun autre API n'est prévu dans le système.
Le pilote WinRing0 est recherché dans des projets qui gèrent les paramètres matériels, tant pour les logiciels libres (OpenRGB, Libre Hardware Monitor, FanControl) que pour les logiciels propriétaires (SignalRGB, Razer Synapse 3). Parmi les programmes utilisant ce pilote, on trouve des logiciels officiels de dizaines de fabricants de matériel, y compris parmi les plus populaires. Il convient de noter que le pilote a été signé par l'auteur lui-même (développeur de CrystalDiskMark) et accepté par Microsoft.
Le problème signalé par Microsoft, qui a entraîné le blocage, est lié au fait que tout programme peut accéder au pilote installé dans le système, et par son intermédiaire, le programme peut manipuler n'importe quel appareil dans le système ou augmenter ses privilèges (CVE-2020-14979).
En raison de ce blocage, de nombreuses entreprises ont été contraintes de réagir. Par exemple, SignalRGB a modifié son programme pour utiliser son propre remplacement propriétaire, tandis que Steelseries a complètement désactivé dans son logiciel la fonctionnalité permettant d'afficher les indicateurs système sur les écrans intégrés de leur matériel.
À ce jour, un correctif pour WinRing0 a été publié, limitant l'utilisation du pilote uniquement aux programmes exécutés avec des droits d'administrateur, cependant, en raison des changements dans la politique de Microsoft concernant les pilotes, obtenir une signature pour le nouveau build s'avère problématique.
L'entreprise chinoise HYTE, développant un logiciel de surveillance de matériel appelé HYTE Nexus, qui utilise également ce pilote, s'est portée volontaire pour prendre en charge la procédure bureaucratique et a annoncé qu'elle publierait un build signé pour un usage libre. Cependant, même si Microsoft accepte le pilote mis à jour, de nombreux programmes de gestion des paramètres matériels et de surveillance devront être exécutés avec des droits d'administrateur ou adaptés pour fonctionner avec le pilote modifié.
Le pilote WinRing0 a un seul équivalent appelé inpout32, qui n'est actuellement pas bloqué par Windows Defender ni par les antivirus, mais il est néanmoins bloqué par les anti-triches populaires (le plus connu étant Vanguard de RIOT, utilisé dans des jeux comme Valorant).
Source : opennet.ru
