एक अतिरिक्त फील्ड ने 8.5 मिलियन पीसी को क्रैश कर दिया। 78 मिनट।
19 जुलाई, 2024, 04:09 UTC: CrowdStrike ने हर ऑनलाइन विंडोज फाल्कन सेंसर पर चैनल फाइल 291 — एक रैपिड रिस्पांस कंटेंट अपडेट — को पुश किया।
19 जुलाई, 2024, 04:09 UTC: CrowdStrike ने हर ऑनलाइन विंडोज फाल्कन सेंसर पर चैनल फाइल 291 — एक रैपिड रिस्पांस कंटेंट अपडेट — को पुश किया। जिस टेम्पलेट को यह फीड करता है उसे फरवरी में 21 इनपुट फील्ड के साथ घोषित किया गया था; इनपुट प्रदान करने वाला कोड 20 का एक सरणी बनाता है। चार महीनों तक कोई भी फील्ड 21 को नहीं पढ़ता, क्योंकि हर नियम इसे एक वाइल्डकार्ड के रूप में छोड़ देता है। यह अपडेट वहां एक वास्तविक पैटर्न डालता है। क्लाउड-साइड कंटेंट वैलिडेटर घोषणा के मुकाबले 21 की गिनती करता है और उसे पास कर देता है; सेंसर का कंटेंट इंटरप्रेटर, बिना बाउंड्स चेक के, कर्नल मोड में स्लॉट 21 को पढ़ता है और विंडोज पेज-फॉल्ट करता है: PAGE_FAULT_IN_NONPAGED_AREA, csagent.sys। ड्राइवर बूट में जानबूझकर जल्दी लोड होता है, उसी फाइल को पढ़ता है, फिर से क्रैश होता है — बूट लूप। 05:27 UTC, 78 मिनट बाद, इसे वापस कर दिया गया, लेकिन 8.5 मिलियन मशीनों (माइक्रोसॉफ्ट की गिनती, विंडोज के 1% से कम) के पास पहले से ही फाइल थी, और फिक्स हर कीबोर्ड पर एक इंसान है: सेफ मोड, C-00000291*.sys को डिलीट करें, BitLocker रिकवरी कुंजी। एयरलाइंस, अस्पताल, बैंक और 911 केंद्र रुक गए; डेल्टा ने लगभग 7,000 उड़ानें रद्द कर दीं और CrowdStrike और माइक्रोसॉफ्ट से कम से कम $500 मिलियन का दावा किया; Parametrix ने Fortune 500 का बिल $5.4 बिलियन के करीब रखा। CrowdStrike के अपने रूट कॉज एनालिसिस, प्रारंभिक पोस्ट इंसिडेंट रिव्यू, माइक्रोसॉफ्ट के ब्लॉग, डेल्टा के 8-K और हाउस गवाही से पोस्टमार्टम। गिट दोष: 65 CrowdStrike / 25 कर्नल-मोड डिजाइन / 10 शुक्रवार। फिक्स पर फैसला: SHIP IT, बहुत कम अंतर से।
लिखित संस्करण पढ़ें (अंग्रेजी) ↗
इस वीडियो में क्या शामिल है
- 28 फरवरी – 24 अप्रैल, 2024: सेंसर 7.11 IPC टेम्पलेट प्रकार (21 फील्ड घोषित, 20 प्रदान किए गए) भेजता है; तनाव परीक्षण 5 मार्च को पास होता है; चार इंस्टेंस काम करते हैं क्योंकि फील्ड 21 एक वाइल्डकार्ड है
- 19 जुलाई, 04:09 UTC: दो नए टेम्पलेट इंस्टेंस; कंटेंट वैलिडेटर की लॉजिक त्रुटि गैर-वाइल्डकार्ड को जाने देती है; कर्नल में आउट-ऑफ-बाउंड्स रीड; 05:27 UTC वापस कर दिया गया
- 19-29 जुलाई: मैन्युअल सुधार (सेफ मोड, फ़ाइल हटाना, BitLocker कुंजी); 24 जुलाई तक ~97% सेंसर वापस, 29 जुलाई तक ~99%
- 25 जुलाई – 19 अगस्त: रनटाइम बाउंड्स चेक, कंपाइल-टाइम फील्ड-काउंट सत्यापन, वैलिडेटर चेक, कैनरी + डिप्लॉयमेंट रिंग्स, रैपिड रिस्पांस कंटेंट पर ग्राहक नियंत्रण, दो स्वतंत्र समीक्षाएं; 6 अगस्त को क्रैश डंप के साथ पूर्ण RCA
अनुवादित प्रतिलेख
मूल अंग्रेजी कथन से अनुवादित। उपलब्ध ऑडियो और कैप्शन YouTube द्वारा नियंत्रित होते हैं।
0:00 एक सुरक्षा अपडेट इक्कीस फ़ील्ड को एक ऐसे ड्राइवर में ले जाता है जो बीस के लिए बना है, और नाश्ते से पहले साढ़े आठ मिलियन विंडोज मशीनें ब्लू-स्क्रीन हो जाती हैं। 19 जुलाई, 2024, 04:09 UTC। CrowdStrike हर फाल्कन सेंसर पर चैनल फाइल 291 पुश करता है। अठहत्तर मिनट बाद वे इसे हटाते हैं; तब तक एयरलाइंस, अस्पताल और बैंक उसी नीले आयत को घूर रहे होते हैं। सीईओ का पहला पोस्ट कहता है कि साइबर हमला नहीं, सच है, और यह बात नहीं है। यह कैसे होता है, यह क्यों संभव है, और किसे दोष मिलता है।
0:27 यह The Daily Diff है, पोस्टमार्टम। 28 फरवरी। सेंसर 7.11 नामित पाइपों के लिए एक नया डिटेक्टर भेजता है। यह इक्कीस इनपुट फ़ील्ड घोषित करता है; इसे फीड करने वाला कोड एक सरणी बनाता है बीस का। कोई ध्यान नहीं देता: चार महीनों तक हर नियम फील्ड इक्कीस को एक वाइल्डकार्ड के रूप में छोड़ देता है, और कोई भी वाइल्डकार्ड नहीं पढ़ता। एक तनाव परीक्षण पास होता है, चार नियम भेजे जाते हैं, सब ठीक है। 19 जुलाई, 04:09। दो नए नियम; एक फील्ड इक्कीस में एक वास्तविक पैटर्न डालता है।
0:51 क्लाउड वैलिडेटर घोषणा के मुकाबले इक्कीस की गिनती करता है और कहता है ठीक है। हर ऑनलाइन विंडोज होस्ट इसे एक साथ डाउनलोड करता है, क्योंकि कोई कैनरी रिंग नहीं है। सेंसर स्लॉट इक्कीस को पढ़ता है, जो उसकी मेमोरी नहीं है, और कर्नल वही करता है जो कर्नल करते हैं। 05:27, वापस कर दिया गया। किसी के लिए भी बहुत देर हो चुकी थी जिसने रीबूट किया था: ड्राइवर बूट में जल्दी लोड होता है, उसी फ़ाइल को पढ़ता है, और फिर से क्रैश हो जाता है। बूट लूप। यह क्यों संभव है? नियम क्लाउड से पुश की गई कॉन्फ़िगरेशन हैं, इसलिए कोई कोड कोड पाइपलाइन को छोड़ नहीं देता है।
1:16 इंटरप्रेटर में कोई बाउंड्स चेक नहीं है; यह वैलिडेटर पर भरोसा करता है, और वैलिडेटर घोषणा पर भरोसा करता है। और यह सब कर्नल मोड में चलता है, जहाँ एक खराब पॉइंटर एक अपवाद नहीं बल्कि एक पेज फॉल्ट है जिसे विंडोज कहता है कि ट्राई-एक्सेप्ट द्वारा सुरक्षित नहीं किया जा सकता। पैट्रिक वार्डले ने उस दोपहर एक क्रैश डंप से इसे पढ़ा: इंडेक्स शून्य x चौदह, स्लॉट इक्कीस। फिक्स मैनुअल है। सेफ मोड, C-00000291 डिलीट करें, रीबूट करें। BitLocker के साथ, पहले अड़तालीस अंकों की
1:43 रिकवरी कुंजी टाइप करें जो एक सर्वर पर रहती है जो भी नीला है। गिट दोष। CrowdStrike, पैंसठ प्रतिशत: RCA में छह निष्कर्ष सूचीबद्ध हैं, और निष्कर्ष छह एक पूर्ण वाक्य है: टेम्पलेट इंस्टेंस में स्टेज्ड डिप्लॉयमेंट होना चाहिए। कर्नल-मोड डिज़ाइन, पच्चीस: CrowdStrike कहता है कि विंडोज कर्नल के बाहर सुरक्षा अभी तक होस्ट नहीं कर सकता, माइक्रोसॉफ्ट कहता है कि यह माइक्रोसॉफ्ट की घटना नहीं है, और पेज फॉल्ट को परवाह नहीं है।
2:05 शुक्रवार, दस। कमिट संदेश कहता है कि कोड नहीं। विस्फोट का दायरा: साढ़े आठ मिलियन डिवाइस, विंडोज के एक प्रतिशत से भी कम। डेल्टा ने सात हजार उड़ानें रद्द कर दीं और पांच सौ मिलियन के लिए मुकदमा किया, माइक्रोसॉफ्ट भी शामिल। बीमाकर्ताओं ने फॉर्च्यून 500 के बिल को पांच अरब के करीब बताया। Hacker News: पैंतालीस सौ अंक। विडंबना: एक अपडेट जिसका उद्देश्य नए हमले के तरीकों का पता लगाना था, उसने एक को डिलीवर कर दिया। निर्णय, पोस्टमार्टम: SHIP IT, बहुत कम अंतर से।
2:27 छह दिनों में बाउंड्स चेक, स्टेज्ड रिंग्स, कंटेंट अपडेट पर ग्राहक नियंत्रण, दो बाहरी समीक्षाएं। कम अंतर से, क्योंकि यह सब पहले से ही मानक अभ्यास था। सोमवार: आपका एजेंट क्लाउड से जो कुछ भी खींचता है उसे एक कैनरी रिंग मिलती है। कॉन्फ़िगरेशन उस क्षण कोड बन जाता है जब कुछ इसे पार्स करता है जहाँ यह त्रुटि नहीं दे सकता। मुझे वह घटना भेजें जिसके बारे में आपको अभी भी बात करने की अनुमति नहीं है, टिप्पणियों में, या daily diff dot dev पर। और आज के लिए यही अंतर है।
2:48 मैं Axrisi से निको हूँ। जिम्मेदारी से विलय करें।
स्रोत
- CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)www.crowdstrike.com
- CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)www.crowdstrike.com
- CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)www.crowdstrike.com
- CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)www.crowdstrike.com
- CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291*.sys → BitLocker key)web.archive.org
- Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)blogs.microsoft.com
- Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)www.sec.gov
- Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)homeland.house.gov
- George Kurtz on X, Jul 19, 2024, 09:45 UTCx.com
- Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)x.com
- Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)news.ycombinator.com
- The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)www.theguardian.com
- Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)news.ycombinator.com
- Wikipedia — 2024 CrowdStrike-related IT outagesen.wikipedia.org



