Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/hexatriene/nuc-winring0-fix
脆弱性分析構成監査ハードウェアセキュリティ設定ミス学習と教育インシデントレスポンス
GitHubhexatriene/nuc-winring0-fix

nuc-winring0-fix

Intel NUC WinRing0脆弱ドライバー(CVE-2020-14979)のWindows Update経由での再インストールに対する恒久的な修正

リポジトリを見る
617ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Intel NUC WinRing0 脆弱なドライバ - 完全削除ガイド

Windows Defender は、OpenHardwareMonitorLib.sys (WinRing0 ドライバ) を、CVE-2020-14979 により VulnerableDriver:WinNT/Winring0 としてフラグ付けします。このドライバは Intel の NUC Software Studio サービスにバンドルされており、Windows Update 経由で再インストールされます。

このリポジトリは恒久的な解決策を提供します。

問題点

  1. Intel の performancedriverextension.inf が NucSoftwareStudioService をインストールする
  2. このサービスが OpenHardwareMonitorLib.sys (WinRing0 カーネルドライバ) を展開する
  3. Windows Defender がそれを脆弱なドライバ (CVE-2020-14979) として検出する
  4. Windows Update の Intel Corporation - Extension - 1.0.0.38 がそれを再インストールし続ける
  5. 標準的な削除方法では再インストールを防げない

根本原因

Intel NUC Performance Driver (ACPI\INTC1036) は、NUC 固有の機能を公開する ACPI デバイスです。

  • ファン制御 (ソフトウェア調整可能な曲線)
  • LED 制御 (RGB/パワー LED のカスタマイズ)
  • 温度監視
  • 電力管理

脆弱な拡張機能はこのベースドライバにフックします。Windows Update はデバイスを認識し、そのドライバ更新を提供します。

解決策 (いずれかを選択)

オプション A: デバイスを完全に無効にする (推奨)

これはグループポリシーを使用して ACPI デバイスを完全に無効にし、ドライバの読み込みを防ぎます。

管理者として scripts/disable-device-gpo.ps1 を実行するか、手動で行います:

root@kitploit:~
# Run as Administrator
.\scripts\disable-device-gpo.ps1

オプション B: ドライバ更新のみブロック

ベースドライバは維持しますが、このデバイスに対するすべての Windows Update ドライバインストールをブロックします。

トレードオフ:

  • デバイスは現在のベースドライバで動作し続ける
  • 将来のドライバ更新 (セキュリティ等) を受け取れなくなる

管理者として scripts/block-driver-updates.ps1 を実行します。

オプション C: 手動クリーンアップ + 更新を非表示

恒久的ではありません - Intel が新しいバージョンをリリースした場合、再度非表示にする必要があります。

管理者として scripts/remove-and-hide.ps1 を実行します。

クイック診断

現在の状態を確認します:

root@kitploit:~
.\scripts\diagnose.ps1

ファイルの場所のリファレンス

コンポーネントパス
サービス実行ファイルC:\WINDOWS\System32\DriverStore\FileRepository\performancedriverextension.inf_amd64_*\Service\NucSoftwareStudioService.exe

検証

いずれかの解決策を適用した後、確認します:

root@kitploit:~
# サービスが削除されたか確認
sc.exe query NucSoftwareStudioService

# Intel 拡張機能の保留中の更新がないか確認
# (完全な状態は scripts/diagnose.ps1 を実行)

検証テスト

GPO ブロック vs Windows Update (2025-01-17 テスト済み)

シナリオ: グループポリシーデバイスブロック (オプション A) が、Windows Update が脆弱なドライバをインストールしようとしても維持されることを確認します。

テスト手順:

  1. ACPI\INTC1036 に対する GPO ブロックを適用 (デバイス無効化)
  2. 広範な Windows Update ドライバ除外レジストリを削除 (通常の更新動作)
  3. Windows Update で "Intel Corporation - Extension - 1.0.0.38" の非表示を解除
  4. Windows Update にパッケージのダウンロードとインストールを許可
  5. システムを再起動

Windows Update がパッケージをインストールした後の結果:

重要な発見: GPO デバイスブロックが効果的な保護層です。Windows Update はドライバパッケージをドライバストアにステージングできますが、ハードウェア ID がブロックされているため アクティブ化できません。脆弱な .sys ファイルは抽出も読み込みもされません。

完全クリーンアップ (2025-01-17 テスト済み)

GPO ブロックが維持されたことを確認した後、完全なクリーンアップを実行しました:

  1. ストアからステージングされたドライバを削除: pnputil /delete-driver oem17.inf
  2. wushowhide.diagcab を使用して Intel 拡張機能更新を非表示

最終確認状態:

推奨事項

ハードウェア ID ブロックだけで十分な保護になります。

テストにより、グループポリシーを介して ACPI\INTC1036 をブロックすることで、Windows Update がドライバパッケージを正常にダウンロードしてステージングしても、脆弱なドライバが読み込まれるのを防ぐことが実証されました。対象デバイスが無効になっているため、サービス実行ファイルと .sys ファイルは決して抽出されません。

推奨される最小構成:

  • ✓ ACPI\INTC1036 に対する GPO デバイスブロック — これが唯一必要な保護です
  • ✓ wushowhide で Intel 拡張機能を非表示 — オプション、繰り返しのダウンロード/ステージングを防止
  • ✗ 広範なドライバ除外レジストリ — 不要、正当なドライバ更新を妨げる
  • ✗ 複雑なドライバストア監視 — 不要、ブロックされたドライバはアクティブ化できない

このアプローチのシンプルさが強みです: 単一のレジストリベースのデバイスブロックにより、他のデバイスの通常の Windows Update 機能に干渉することなく完全な保護を提供します。

失われるもの (および引き続き動作するもの)

Intel NUC Performance Driver デバイス (ACPI\INTC1036) が無効になっている場合:

利用できなくなるもの:

  • Intel NUC Software Studio アプリケーション
  • ソフトウェア制御のファン曲線 (Windows 経由のカスタムプロファイル)
  • ソフトウェア制御の LED/RGB カスタマイズ
  • Intel ツールによる Windows ベースの温度監視
  • NUC 固有の機能でこのドライバに依存するサードパーティアプリ

通常通り動作するもの:

  • BIOS 設定のファンプロファイル (BIOS で設定、独立して動作)
  • BIOS 設定の LED 設定
  • ハードウェアの温度保護 (CPU スロットル、緊急シャットダウン)
  • その他すべてのシステム機能、Windows Update、他のドライバ
  • 標準の Windows 温度監視 (タスクマネージャー、その他のツール)

ほとんどのユーザーにとってこれが許容できる理由: NUC Performance Driver は主にファン/LED 動作の ソフトウェアカスタマイズ を有効にします。BIOS は Windows ドライバなしで動作するデフォルトプロファイルを提供します。ほとんどのユーザーは BIOS で一度ファン曲線を設定し、その後触ることはありません。動的な Windows ベースのファン制御 (例えば、自動的に切り替わるゲーミングプロファイル) が必要な場合、オプション A は適さないかもしれません — 代わりにオプション B を検討してください。

変更の元に戻す

デバイスを再有効化するには:

root@kitploit:~
# グループポリシーブロックを削除
Remove-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\Restrictions" -Recurse -Force

# デバイスを再有効化
$device = Get-PnpDevice | Where-Object { $_.InstanceId -like '*INTC1036*' }
Enable-PnpDevice -InstanceId $device.InstanceId -Confirm:$false

ドライバ更新のブロックを解除するには:

root@kitploit:~
Remove-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\Restrictions" -Recurse -Force

参考情報

  • CVE-2020-14979 - WinRing0 Privilege Escalation
  • Microsoft Vulnerable Driver Blocklist

コントリビューション

追加の発見や改善点があれば、Issue または PR を開いてください。

ライセンス

MIT ライセンス - 自己責任で使用してください。管理者として実行する前に必ずスクリプトを確認してください。

ツールをダウンロード
脆弱なドライバ...\Service\OpenHardwareMonitorLib.sys
ベースドライバ INFoem*.inf (PerformanceDriver)
拡張機能 INFperformancedriverextension.inf
確認項目結果
NucSoftwareStudioService見つからない (良好)
ドライバストアperformancedriverextension.inf が oem17.inf としてステージング
OpenHardwareMonitorLib.sys抽出されていない (良好)
デバイス INTC1036無効 - GPO が維持
GPO ブロックレジストリアクティブ
コンポーネント状態
NucSoftwareStudioService見つからない ✓
ドライバストア (performancedriverextension.inf)クリーン ✓
OpenHardwareMonitorLib.sys存在しない ✓
Intel NUC Performance Driver デバイス無効 ✓
グループポリシーデバイスブロックアクティブ (INTC1036 ブロック済み) ✓
Intel 拡張機能更新非表示 ✓