Мой блог
Windows 11 принудительно включит защиту ядра: как HVCI влияет на FPS в играх
Компания Microsoft начинает новую волну автоматической настройки безопасности в операционной системе Windows 11. Начиная с очередного пакета накопительных обновлений (первой волной станет плановый патч от 13 октября), система станет без предварительного запроса активировать функцию «Целостность памяти» (Memory Integrity) на всех совместимых компьютерах. Полезность этой опции с точки зрения защиты ядра от вредоносных программ не вызывает сомнений, однако среди геймеров вокруг неё давно ведутся горячие споры из-за возможного падения быстродействия в играх.
Я подробно разобрался в технической стороне вопроса, изучил тесты производительности и готов рассказать, как именно работает эта защита, кому грозит принудительное включение и стоит ли отключать изоляцию ядра ради сохранения каждого кадра в секунду.


Что представляет собой целостность памяти в Windows и зачем она нужна
В документации Microsoft функция целостности памяти часто обозначается как HVCI (Hypervisor-Protected Code Integrity). Это ключевой элемент системы безопасности на базе виртуализации (VBS), предназначенный для защиты самого глубокого уровня операционной системы — её ядра — от исполнения стороннего и вредоносного кода.
Главная особенность HVCI заключается в том, что она функционирует не внутри стандартного окружения Windows, а на уровне специального гипервизора, изолированного с помощью аппаратных возможностей процессора. Обычные процессы операционной системы и даже пользователь с правами администратора не имеют прямого доступа к этой виртуализированной среде.
Когда в системе пытаются загрузиться драйверы оборудования, они предварительно отправляются на проверку в эту изолированную область. Лишь после того, как изолированный гипервизор подтвердит наличие валидной цифровой подписи и отсутствие изменений в файле, ядро Windows дает разрешение на исполнение кода.

Такой подход был разработан в первую очередь для нейтрализации так называемых BYOVD-атак (Bring Your Own Vulnerable Driver). В рамках этой схемы злоумышленники внедряют в систему вполне легальный, официально подписанный драйвер, содержащий известные уязвимости. Используя эти дыры в безопасности, вредоносный софт получает права уровня ядра, после чего легко отключает антивирусную защиту и обходит любые стандартные фильтры. Целостность памяти полностью блокирует подобный сценарий, так как решение о допуске драйвера принимается за пределами досягаемости скомпрометированного ядра.
На каких ПК защита ядра активируется автоматически
Автоматическая активация в первую очередь затронет компьютеры, которые ранее были обновлены до Windows 11 с операционной системы Windows 10, где эта опция оставалась отключенной. На ПК с чистой установкой «одиннадцатки» и на устройствах, сертифицированных по стандарту Secured-core, защитный механизм работает по умолчанию с самого начала.

Системные требования Microsoft для активации функции вполне стандартны:
- Процессор: Intel 8-го поколения и новее, AMD на архитектуре Zen 2 и новее либо ARM-чипы Qualcomm Snapdragon 8180 и выше;
- Оперативная память: минимум 8 ГБ;
- Накопитель: системный SSD объёмом от 64 ГБ;
- Настройки BIOS/UEFI: включенная аппаратная виртуализация (Intel VT-x или AMD-V).
Перед включением службы Windows проводит автоматический аудит установленного в системе программного обеспечения и драйверов. Если система обнаружит несовместимый драйвер старого устройства, включение изоляции ядра будет заблокировано, чтобы предотвратить циклические перезагрузки и сбои при последующем запуске.

Развёртывание обновления будет проходить поэтапно. Компьютеры с идентичными комплектующими могут получить изменение с разницей в несколько недель. При этом разработчики сохраняют выбор пользователей: если вы или системный администратор ранее вручную отключили целостность памяти в параметрах или через реестр, система не станет включать её принудительно.
Насколько падает FPS в играх после включения целостности памяти
Влияние целостности памяти на частоту кадров долгое время остаётся предметом дискуссий. Изучая подробные тесты профильного ресурса ComputerBase, выполненные на тестовом стенде с процессором AMD Ryzen 7 5800X и видеокартой Radeon RX 7900 XTX, можно увидеть характерную тенденцию. В разрешении 720p, где упор намеренно делался в вычислительную мощность процессора, активированная функция HVCI привела к снижению среднего FPS примерно на 6%, а показатели времени кадра (frame time) ухудшились на 8%.
Однако обобщенные средние цифры не отражают реальную картину в конкретных игровых тайтлах:
- В современных проектах вроде Forspoken разница с включенной и выключенной защитой оказалась практически незаметной;
- В то же время в Diablo II: Resurrected просадка по времени кадра превысила 30%, что приводит к ощутимым микрофризам.
Ключевую роль здесь играет аппаратная поддержка гипервизора со стороны процессора. У Intel начиная с архитектуры Kaby Lake применяется технология MBEC (Mode-based Execute Control), а у AMD начиная с архитектуры Zen 2 используется аналогичный механизм GMET (Guest Mode Execute Trap). С их помощью гипервизор проверяет права доступа к страницам памяти на аппаратном уровне без затратных программных переключений контекста.
Если же процессор не имеет встроенных механизмов MBEC/GMET, система вынуждена эмулировать эти проверки программно через режим Restricted User Mode, что приводит к действительно серьезным потерям производительности. По этой причине Microsoft установила жесткую планку по поколениям CPU для автоматического развертывания.
Чтобы проверить текущее состояние системы, достаточно перейти по пути: «Параметры» → «Конфиденциальность и безопасность» → «Безопасность Windows» → «Безопасность устройства» → «Изоляция ядра» → «Целостность памяти». Любое изменение переключателя требует обязательной перезагрузки компьютера. Дополнительную информацию можно узнать в стандартной утилите «Сведения о системе» (msinfo32).
Стоит брать во внимание и возможные проблемы с совместимостью. Если после очередного обновления у вас внезапно прекратит работать старый сканер, звуковая карта или специфическая утилита с устаревшим драйвером (например, старые системы защиты от копирования в играх), причина кроется именно в блокировке неутвержденного драйвера со стороны HVCI.
Стоит ли отключать защиту ядра ради гейминга
По моему личному опыту и оценке текущих угроз, на современном компьютере отключать целостность памяти не рекомендуется. Просадка производительности на 2–5% в редких процессорозависимых сценариях — вполне разумная плата за блокировку целого класса опасных атак, связанных с внедрением вредоносных драйверов и шифровальщиков.
Единственным исключением можно считать киберспортсменов и владельцев мониторов с высокой частотой обновления, играющих в динамичные соревновательные шутеры, где каждый кадр и минимальный инпут-лаг имеют решающее значение. В таком случае я рекомендую не полагаться на сторонние обзоры, а провести собственные замеры:
- Зафиксируйте текущие показатели средней частоты кадров и плавности графики в ваших основных играх;
- Включите целостность памяти и перезагрузите ПК;
- Сравните полученные результаты и проверьте стабильность работы всей подключенной периферии;
- Принимайте решение об отключении функции исключительно на основе собственных цифр и потребностей.
Источник: habr.com
