Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/hexatriene/nuc-winring0-fix
Analyse des VulnérabilitésAudit de ConfigurationSécurité MatérielleMauvaise ConfigurationApprentissage et ÉducationRéponse aux Incidents
GitHubhexatriene/nuc-winring0-fix

nuc-winring0-fix

Correctif permanent pour la réinstallation via Windows Update du pilote vulnérable WinRing0 des Intel NUC (CVE-2020-14979)

Voir le dépôt
61il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Pilote vulnérable WinRing0 Intel NUC - Guide de suppression définitive

Windows Defender signale OpenHardwareMonitorLib.sys (pilote WinRing0) comme VulnerableDriver:WinNT/Winring0 en raison de CVE-2020-14979. Ce pilote est fourni avec le service NUC Software Studio d'Intel et est réinstallé via Windows Update.

Ce dépôt fournit une solution définitive.

Le problème

  1. Le performancedriverextension.inf d'Intel installe NucSoftwareStudioService
  2. Le service déploie OpenHardwareMonitorLib.sys (pilote noyau WinRing0)
  3. Windows Defender le détecte comme un pilote vulnérable (CVE-2020-14979)
  4. Windows Update Intel Corporation - Extension - 1.0.0.38 continue de le réinstaller
  5. Les méthodes de suppression standard n'empêchent pas la réinstallation

Cause racine

Le pilote de performance Intel NUC (ACPI\INTC1036) est un périphérique ACPI qui expose des fonctionnalités spécifiques au NUC :

  • Contrôle du ventilateur (courbes réglables par logiciel)
  • Contrôle des LED (personnalisation des LED RVB/d'alimentation)
  • Surveillance thermique
  • Gestion de l'alimentation

L'extension vulnérable se greffe sur ce pilote de base. Windows Update détecte le périphérique et propose des mises à jour de pilote pour celui-ci.

Solutions (Choisissez-en une)

Option A : Désactiver définitivement le périphérique (recommandé)

Cette option désactive entièrement le périphérique ACPI via une stratégie de groupe, empêchant tout pilote de se charger.

Exécutez scripts/disable-device-gpo.ps1 en tant qu'administrateur, ou manuellement :

root@kitploit:~
# Run as Administrator
.\scripts\disable-device-gpo.ps1

Option B : Bloquer uniquement les mises à jour de pilotes

Conserve le pilote de base mais bloque toutes les installations de pilotes Windows Update pour ce périphérique.

Compromis :

  • Le périphérique reste fonctionnel avec le pilote de base actuel
  • Ne recevra pas de futures mises à jour de pilotes (de sécurité ou autres)

Exécutez scripts/block-driver-updates.ps1 en tant qu'administrateur.

Option C : Nettoyage manuel + masquage de la mise à jour

Moins définitive - nécessite de masquer à nouveau si Intel publie de nouvelles versions.

Exécutez scripts/remove-and-hide.ps1 en tant qu'administrateur.

Diagnostic rapide

Vérifiez votre état actuel :

root@kitploit:~
.\scripts\diagnose.ps1

Référence des emplacements de fichiers

ComposantChemin
Exécutable du service

Vérification

Après avoir appliqué une solution, vérifiez :

root@kitploit:~
# Check service is gone
sc.exe query NucSoftwareStudioService

# Check no pending Intel extension updates
# (Run scripts/diagnose.ps1 for full status)

Tests de validation

Blocage GPO vs Windows Update (testé le 17/01/2025)

Scénario : Vérifier que le blocage de périphérique par stratégie de groupe (Option A) résiste à la tentative de Windows Update d'installer le pilote vulnérable.

Procédure de test :

  1. Application du blocage GPO pour ACPI\INTC1036 (périphérique désactivé)
  2. Suppression de la clé de registre d'exclusion étendue des pilotes Windows Update (comportement de mise à jour normal)
  3. Réaffichage de « Intel Corporation - Extension - 1.0.0.38 » dans Windows Update
  4. Autorisation donnée à Windows Update de télécharger et d'installer le package
  5. Redémarrage du système

Résultats après l'installation du package par Windows Update :

Constat clé : Le blocage de périphérique GPO constitue la couche de protection efficace. Windows Update peut préparer le package de pilote dans le magasin de pilotes, mais il ne peut pas l'activer car l'ID matériel est bloqué. Le fichier .sys vulnérable n'est jamais extrait ni chargé.

Nettoyage complet (testé le 17/01/2025)

Après confirmation que le blocage GPO tenait, un nettoyage complet a été effectué :

  1. Suppression du pilote préparé du magasin : pnputil /delete-driver oem17.inf
  2. Masquage de la mise à jour de l'extension Intel via wushowhide.diagcab

État final vérifié :

Recommandation

Le blocage de l'ID matériel à lui seul est une protection suffisante.

Les tests ont démontré que le blocage de ACPI\INTC1036 via une stratégie de groupe empêche le pilote vulnérable de se charger, même lorsque Windows Update télécharge et prépare avec succès le package de pilote. L'exécutable du service et le fichier .sys ne sont jamais extraits car le périphérique cible est désactivé.

Configuration minimale recommandée :

  • ✓ Blocage GPO du périphérique ACPI\INTC1036 — C'est la seule protection requise
  • ✓ Masquer l'extension Intel via wushowhide — Facultatif, évite les téléchargements/préparations répétés
  • ✗ Exclusion large par registre des pilotes — Pas nécessaire, interfère avec les mises à jour légitimes de pilotes
  • ✗ Surveillance complexe du magasin de pilotes — Pas nécessaire, les pilotes bloqués ne peuvent pas s'activer

La simplicité de cette approche fait sa force : un seul blocage de périphérique basé sur le registre offre une protection complète sans interférer avec le fonctionnement normal de Windows Update pour les autres périphériques.

Ce que vous perdez (et ce qui fonctionne toujours)

Lorsque le périphérique du pilote de performance Intel NUC (ACPI\INTC1036) est désactivé :

Ce qui n'est plus disponible :

  • Application Intel NUC Software Studio
  • Courbes de ventilateur contrôlées par logiciel (profils personnalisés via Windows)
  • Personnalisation des LED/RVB contrôlée par logiciel
  • Surveillance thermique sous Windows via les outils Intel
  • Toute application tierce qui dépend de ce pilote pour les fonctionnalités spécifiques au NUC

Ce qui fonctionne toujours normalement :

  • Profils de ventilateur configurés dans le BIOS (définis dans le BIOS, fonctionnent indépendamment)
  • Paramètres LED configurés dans le BIOS
  • Protection thermique matérielle (limitation du processeur, arrêt d'urgence)
  • Toutes les autres fonctions du système, Windows Update, les autres pilotes
  • Surveillance standard de la température sous Windows (Gestionnaire des tâches, autres outils)

Pourquoi cela est acceptable pour la plupart des utilisateurs :

Le pilote de performance NUC permet principalement la personnalisation logicielle du comportement du ventilateur/des LED. Le BIOS fournit des profils par défaut qui fonctionnent sans aucun pilote Windows. La plupart des utilisateurs règlent les courbes de ventilateur une fois dans le BIOS et n'y touchent plus jamais. Si vous avez besoin d'un contrôle dynamique du ventilateur sous Windows (par exemple, des profils de jeu qui basculent automatiquement), l'option A peut ne pas convenir—envisagez plutôt l'option B.

Annulation des modifications

Pour réactiver le périphérique :

root@kitploit:~
# Remove the Group Policy block
Remove-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\Restrictions" -Recurse -Force

# Re-enable the device
$device = Get-PnpDevice | Where-Object { $_.InstanceId -like '*INTC1036*' }
Enable-PnpDevice -InstanceId $device.InstanceId -Confirm:$false

Pour débloquer les mises à jour de pilotes :

root@kitploit:~
Remove-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\Restrictions" -Recurse -Force

Références

  • CVE-2020-14979 - Élévation de privilèges WinRing0
  • Liste de blocage des pilotes vulnérables Microsoft

Contribution

Si vous avez d'autres constatations ou améliorations, veuillez ouvrir une issue ou une PR.

Licence

Licence MIT - À utiliser à vos propres risques. Vérifiez toujours les scripts avant de les exécuter en tant qu'administrateur.

Télécharger l’outil
C:\WINDOWS\System32\DriverStore\FileRepository\performancedriverextension.inf_amd64_*\Service\NucSoftwareStudioService.exe
Pilote vulnérable...\Service\OpenHardwareMonitorLib.sys
INF du pilote de baseoem*.inf (PerformanceDriver)
INF de l'extensionperformancedriverextension.inf
VérificationRésultat
NucSoftwareStudioServiceIntrouvable (bon)
Magasin de pilotesperformancedriverextension.inf préparé en tant que oem17.inf
OpenHardwareMonitorLib.sysNon extrait (bon)
Périphérique INTC1036Désactivé - GPO maintenu
Registre du blocage GPOActif
ComposantStatut
NucSoftwareStudioServiceIntrouvable ✓
Magasin de pilotes (performancedriverextension.inf)Propre ✓
OpenHardwareMonitorLib.sysAbsent ✓
Périphérique du pilote de performance Intel NUCDésactivé ✓
Blocage de périphérique par stratégie de groupeActif (INTC1036 bloqué) ✓
Mise à jour de l'extension IntelMasquée ✓