Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
nuc-winring0-fix — Correzione permanente per la reinstallazione del driver vulnerabile WinRing0 di Intel NUC (CVE-2020-14979) tramite Windows Update | Kitploit
Strumenti/GitHubGitHub/hexatriene/nuc-winring0-fix
Analisi delle VulnerabilitàAudit di ConfigurazioneSicurezza HardwareConfigurazione ErrataApprendimento e FormazioneRisposta agli Incidenti
GitHubhexatriene/nuc-winring0-fix

nuc-winring0-fix

Correzione permanente per la reinstallazione del driver vulnerabile WinRing0 di Intel NUC (CVE-2020-14979) tramite Windows Update

Vedi Repository
6167 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Guida alla Rimozione Permanente del Driver Vulnerabile WinRing0 per Intel NUC

Windows Defender segnala OpenHardwareMonitorLib.sys (driver WinRing0) come VulnerableDriver:WinNT/Winring0 a causa di CVE-2020-14979. Questo driver è incluso nel servizio Intel NUC Software Studio e viene reinstallato tramite Windows Update.

Questo repository fornisce una soluzione permanente.

Il Problema

  1. L'inf performancedriverextension.inf di Intel installa NucSoftwareStudioService
  2. Il servizio distribuisce OpenHardwareMonitorLib.sys (driver kernel WinRing0)
  3. Windows Defender lo rileva come driver vulnerabile (CVE-2020-14979)
  4. Windows Update Intel Corporation - Extension - 1.0.0.38 continua a reinstallarlo
  5. I metodi di rimozione standard non impediscono la reinstallazione

Causa Principale

Il driver Intel NUC Performance Driver (ACPI\INTC1036) è un dispositivo ACPI che espone funzionalità specifiche del NUC:

  • Controllo ventola (curve regolabili via software)
  • Controllo LED (personalizzazione LED RGB/alimentazione)
  • Monitoraggio termico
  • Gestione alimentazione

L'estensione vulnerabile si aggancia a questo driver di base. Windows Update vede il dispositivo e offre aggiornamenti del driver.

Soluzioni (Scegli Una)

Opzione A: Disabilitare Permanentemente il Dispositivo (Consigliata)

Questa disabilita completamente il dispositivo ACPI tramite Criteri di Gruppo, impedendo il caricamento di qualsiasi driver.

Esegui scripts/disable-device-gpo.ps1 come Amministratore, o manualmente:

root@kitploit:~
# Run as Administrator
.\scripts\disable-device-gpo.ps1

Opzione B: Bloccare Solo gli Aggiornamenti del Driver

Mantiene il driver di base ma blocca tutte le installazioni di driver tramite Windows Update per questo dispositivo.

Compromessi:

  • Il dispositivo rimane funzionante con il driver di base attuale
  • Non riceverà futuri aggiornamenti del driver (di sicurezza o altro)

Esegui scripts/block-driver-updates.ps1 come Amministratore.

Opzione C: Pulizia Manuale + Nascondi Aggiornamento

Meno permanente - richiede di nascondere nuovamente se Intel rilascia nuove versioni.

Esegui scripts/remove-and-hide.ps1 come Amministratore.

Diagnosi Rapida

Controlla lo stato attuale:

root@kitploit:~
.\scripts\diagnose.ps1

Riferimento Posizioni File

ComponentePercorso
Eseguibile del servizioC:\WINDOWS\System32\DriverStore\FileRepository\performancedriverextension.inf_amd64_*\Service\NucSoftwareStudioService.exe
Driver vulnerabile...\Service\OpenHardwareMonitorLib.sys
INF del driver di baseoem*.inf (PerformanceDriver)
INF dell'estensioneperformancedriverextension.inf

Verifica

Dopo aver applicato qualsiasi soluzione, verifica:

root@kitploit:~
# Check service is gone
sc.exe query NucSoftwareStudioService

# Check no pending Intel extension updates
# (Run scripts/diagnose.ps1 for full status)

Test di Validazione

Blocco GPO vs Windows Update (Testato il 17-01-2025)

Scenario: Verificare che il blocco del dispositivo tramite Criteri di Gruppo (Opzione A) sopravviva al tentativo di Windows Update di installare il driver vulnerabile.

Procedura di test:

  1. Applicato il blocco GPO per ACPI\INTC1036 (dispositivo disabilitato)
  2. Rimosso il registro di esclusione ampia dei driver di Windows Update (comportamento normale degli aggiornamenti)
  3. Mostrato nuovamente "Intel Corporation - Extension - 1.0.0.38" in Windows Update
  4. Consentito a Windows Update di scaricare e installare il pacchetto
  5. Riavviato il sistema

Risultati dopo che Windows Update ha installato il pacchetto:

ControlloRisultato
NucSoftwareStudioServiceNon trovato (bene)
Archivio driverperformancedriverextension.inf preparato come oem17.inf
OpenHardwareMonitorLib.sysNon estratto (bene)
Dispositivo INTC1036Disabilitato - GPO mantenuto
Registro blocco GPOAttivo

Risultato chiave: Il blocco del dispositivo GPO è lo strato di protezione efficace. Windows Update può preparare il pacchetto del driver nell'archivio driver, ma non può attivarlo perché l'ID hardware è bloccato. Il file .sys vulnerabile non viene mai estratto né caricato.

Pulizia Completa (Testato il 17-01-2025)

Dopo aver confermato che il blocco GPO era stato mantenuto, completata la pulizia completa:

  1. Rimosso il driver preparato dall'archivio: pnputil /delete-driver oem17.inf
  2. Nascosto l'aggiornamento dell'estensione Intel tramite wushowhide.diagcab

Stato finale verificato:

ComponenteStato
NucSoftwareStudioServiceNon trovato ✓
Archivio driver (performancedriverextension.inf)Pulito ✓
OpenHardwareMonitorLib.sysNon presente ✓
Dispositivo Intel NUC Performance DriverDisabilitato ✓
Blocco dispositivo Criteri di GruppoAttivo (INTC1036 bloccato) ✓
Aggiornamento estensione IntelNascosto ✓

Raccomandazione

Il solo blocco dell'ID hardware è una protezione sufficiente.

I test hanno dimostrato che bloccare ACPI\INTC1036 tramite Criteri di Gruppo impedisce il caricamento del driver vulnerabile, anche quando Windows Update scarica e prepara con successo il pacchetto del driver. L'eseguibile del servizio e il file .sys non vengono mai estratti perché il dispositivo di destinazione è disabilitato.

Configurazione minima consigliata:

  • ✓ Blocco GPO del dispositivo per ACPI\INTC1036 — Questa è l'unica protezione necessaria
  • ✓ Nascondere l'estensione Intel tramite wushowhide — Opzionale, impedisce download/preparazione ripetuti
  • ✗ Registro di esclusione ampia dei driver — Non necessario, interferisce con gli aggiornamenti legittimi dei driver
  • ✗ Monitoraggio complesso dell'archivio driver — Non necessario, i driver bloccati non possono attivarsi

La semplicità di questo approccio è il suo punto di forza: un singolo blocco del dispositivo basato sul registro fornisce una protezione completa senza interferire con la normale funzionalità di Windows Update per altri dispositivi.

Cosa si Perde (e Cosa Funziona Ancora)

Quando il dispositivo Intel NUC Performance Driver (ACPI\INTC1036) è disabilitato:

Non più disponibile:

  • Applicazione Intel NUC Software Studio
  • Curve della ventola controllate via software (profili personalizzati tramite Windows)
  • Personalizzazione LED/RGB controllata via software
  • Monitoraggio termico basato su Windows tramite strumenti Intel
  • Qualsiasi app di terze parti che dipende da questo driver per funzionalità specifiche del NUC

Funziona ancora normalmente:

  • Profili ventola configurati nel BIOS (impostati nel BIOS, funzionano indipendentemente)
  • Impostazioni LED configurate nel BIOS
  • Protezione termica hardware (throttling della CPU, spegnimento di emergenza)
  • Tutte le altre funzioni di sistema, Windows Update, altri driver
  • Monitoraggio standard della temperatura di Windows (Task Manager, altri strumenti)

Perché è accettabile per la maggior parte degli utenti: Il driver NUC Performance Driver abilita principalmente la personalizzazione software del comportamento di ventole/LED. Il BIOS fornisce profili predefiniti che funzionano senza alcun driver Windows. La maggior parte degli utenti imposta le curve della ventola una volta nel BIOS e non le tocca più. Se hai bisogno di un controllo dinamico della ventola basato su Windows (ad esempio, profili di gioco che cambiano automaticamente), l'Opzione A potrebbe non essere adatta—considera invece l'Opzione B.

Annullamento delle Modifiche

Per riabilitare il dispositivo:

root@kitploit:~
# Remove the Group Policy block
Remove-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\Restrictions" -Recurse -Force

# Re-enable the device
$device = Get-PnpDevice | Where-Object { $_.InstanceId -like '*INTC1036*' }
Enable-PnpDevice -InstanceId $device.InstanceId -Confirm:$false

Per sbloccare gli aggiornamenti dei driver:

root@kitploit:~
Remove-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\Restrictions" -Recurse -Force

Riferimenti

  • CVE-2020-14979 - Escalation dei privilegi di WinRing0
  • Elenco di blocco dei driver vulnerabili di Microsoft

Contributi

Se hai ulteriori scoperte o miglioramenti, apri un issue o una PR.

Licenza

Licenza MIT - Utilizzo a proprio rischio. Verificare sempre gli script prima di eseguirli come Amministratore.

Scarica lo strumento