+− THE DAILY DIFFdev & AI news
SHIP IT

एका अतिरिक्त फील्डमुळे 8.5 दशलक्ष पीसी क्रॅश झाले. 78 मिनिटे.

19 जुलै 2024, 04:09 UTC: CrowdStrike प्रत्येक Windows Falcon सेन्सरवर चॅनल फाइल 291 — एक रॅपिड रिस्पॉन्स कंटेंट अपडेट — पाठवते.

19 जुलै 2024, 04:09 UTC: CrowdStrike प्रत्येक Windows Falcon सेन्सरवर चॅनल फाइल 291 — एक रॅपिड रिस्पॉन्स कंटेंट अपडेट — पाठवते. ते फीड करणारे टेम्पलेट फेब्रुवारीमध्ये 21 इनपुट फील्डसह घोषित केले गेले होते; इनपुट पुरवणारा कोड 20 चा अॅरे बनवतो. चार महिन्यांपर्यंत काहीही फील्ड 21 वाचत नाही, कारण प्रत्येक नियम ते वाईल्डकार्ड म्हणून सोडतो. हे अपडेट तिथे एक वास्तविक पॅटर्न ठेवते. क्लाउड-साइड कंटेंट व्हॅलिडेटर घोषणेनुसार 21 मोजतो आणि ते पास करतो; सेन्सरचा कंटेंट इंटरप्रिटर, बाउंड्स चेकशिवाय, कर्नल मोडमध्ये स्लॉट 21 वाचतो आणि Windows पेज-फॉल्ट होतो: PAGE_FAULT_IN_NONPAGED_AREA, csagent.sys. ड्रायव्हर बूटमध्ये लवकर लोड होतो, तीच फाइल वाचतो, पुन्हा क्रॅश होतो — बूट लूप. 05:27 UTC ला, 78 मिनिटांनंतर, रिव्हर्ट केले गेले, परंतु 8.5 दशलक्ष मशीनमध्ये (मायक्रोसॉफ्टची संख्या, Windows च्या 1% पेक्षा कमी) आधीच फाइल आहे आणि उपाय म्हणजे प्रत्येक कीबोर्डवर एक माणूस: सेफ मोड, C-00000291*.sys हटवा, BitLocker रिकव्हरी की. एअरलाईन्स, रुग्णालये, बँका आणि 911 केंद्रे थांबली; डेल्टाने सुमारे 7,000 उड्डाणे रद्द केली आणि CrowdStrike आणि मायक्रोसॉफ्टकडून किमान $500 दशलक्षची मागणी केली; Parametrix ने Fortune 500 चे बिल $5.4 अब्ज जवळ ठेवले. CrowdStrike च्या स्वतःच्या रूट कॉज ॲनालिसिस, द प्रिलिमिनरी पोस्ट इन्सिडेंट रिव्ह्यू, मायक्रोसॉफ्टचा ब्लॉग, डेल्टाचा 8-K आणि हाऊसच्या साक्षीतून पोस्टमॉरटेम. गिट ब्लेम: 65 CrowdStrike / 25 कर्नल-मोड डिझाइन / 10 शुक्रवार. उपायावरील निकाल: SHIP IT, थोडक्यात.

लिखित आवृत्ती वाचा (इंग्रजी) ↗

या व्हिडिओमध्ये काय समाविष्ट आहे

  • फेब्रुवारी 28 – एप्रिल 24, 2024: सेन्सर 7.11 IPC टेम्पलेट प्रकार पाठवते (21 फील्ड घोषित, 20 पुरवलेले); स्ट्रेस टेस्ट 5 मार्चला पास होते; फील्ड 21 वाईल्डकार्ड असल्यामुळे चार उदाहरणे कार्य करतात
  • जुलै 19, 04:09 UTC: दोन नवीन टेम्पलेट इंस्टन्सेस; कंटेंट व्हॅलिडेटरची लॉजिक त्रुटी नॉन-वाईल्डकार्डला पास होऊ देते; कर्नलमध्ये आउट-ऑफ-बाउंड्स रीड; 05:27 UTC रिव्हर्ट केले
  • जुलै 19-29: मॅन्युअल सुधारणा (सेफ मोड, फाइल हटवा, BitLocker की); जुलै 24 पर्यंत ~97% सेन्सर परत, जुलै 29 पर्यंत ~99%
  • जुलै 25 – ऑगस्ट 19: रनटाइम बाउंड्स चेक, कंपाईल-टाइम फील्ड-काउंट व्हॅलिडेशन, व्हॅलिडेटर तपासणी, कॅनरी + डिप्लॉयमेंट रिंग्ज, रॅपिड रिस्पॉन्स कंटेंटवर ग्राहकांचे नियंत्रण, दोन स्वतंत्र रिव्ह्यू; 6 ऑगस्टला क्रॅश डंपसह पूर्ण RCA

अनुवादित प्रतिलेख

मूळ इंग्रजी निवेदनातून अनुवादित. उपलब्ध ऑडिओ आणि मथळे YouTube द्वारे नियंत्रित आहेत.

0:00 एक सुरक्षा अपडेट एका ड्रायव्हरमध्ये एकवीस फील्ड घेऊन जातो, जो वीससाठी बनवला आहे, आणि साडेआठ दशलक्ष विंडोज मशीन ब्रेकफास्टपूर्वी ब्लू-स्क्रीन होतात. 19 जुलै 2024, 04:09 UTC. CrowdStrike प्रत्येक Falcon सेन्सरवर चॅनल फाइल 291 पाठवते. अठ्ठ्याहत्तर मिनिटांनंतर ते ते परत घेतात; तोपर्यंत एअरलाइन्स, रुग्णालये आणि बँका त्याच निळ्या आयताकडे पाहतात. सीईओची पहिली पोस्ट सायबरहल्ला नाही असे म्हणते, खरे आहे, पण मुद्दा तो नाही. ते कसे घडते, ते का शक्य आहे आणि कोणाला दोष दिला जातो.

0:27 हे आहे The Daily Diff, पोस्टमॉरटेम. 28 फेब्रुवारी. सेन्सर 7.11 नामित पाईप्ससाठी एक नवीन डिटेक्टर पाठवते. ते एकवीस इनपुट फील्ड घोषित करते; ते फीड करणारा कोड एक अॅरे बनवतो वीसचा. कोणीही लक्ष देत नाही: चार महिन्यांसाठी प्रत्येक नियम फील्ड एकवीस वाईल्डकार्ड म्हणून सोडतो, आणि कोणीही वाईल्डकार्ड वाचत नाही. एक स्ट्रेस टेस्ट पास होते, चार नियम पाठवले जातात, सर्व ठीक आहे. 19 जुलै, 04:09. दोन नवीन नियम; एक फील्ड एकवीसमध्ये एक वास्तविक पॅटर्न ठेवतो.

0:51 क्लाउड व्हॅलिडेटर घोषणेनुसार एकवीस मोजतो आणि ठीक आहे असे म्हणतो. प्रत्येक ऑनलाइन विंडोज होस्ट ते एकाच वेळी डाउनलोड करतो, कारण कोणताही कॅनरी रिंग नाही. सेन्सर स्लॉट एकवीस वाचतो, जी त्याची मेमरी नाही, आणि कर्नल जे करतात ते कर्नल करतात. 05:27, रिव्हर्ट केले. ज्यांनी रिबूट केले त्यांच्यासाठी खूप उशीर झाला: ड्रायव्हर लवकर लोड होतो बूटमध्ये, तीच फाइल वाचतो, आणि पुन्हा क्रॅश होतो. बूट लूप. हे का शक्य आहे? नियम क्लाउडमधून पुश केलेले कॉन्फिगरेशन आहेत, त्यामुळे कोड कोड स्किप करत नाही

1:16 पाइपलाइन. इंटरप्रिटरकडे बाउंड्स चेक नाही; तो व्हॅलिडेटरवर विश्वास ठेवतो, आणि व्हॅलिडेटर घोषणेवर विश्वास ठेवतो. आणि ते सर्व कर्नल मोडमध्ये चालते, जिथे एक वाईट पॉइंटर एक अपवाद नसून एक पेज फॉल्ट विंडोज म्हणते की try-except द्वारे संरक्षित केला जाऊ शकत नाही. पॅट्रिक वॉर्डल तो दुपारी एका क्रॅश डंपमधून वाचतो: इंडेक्स झिरो x चौदा, स्लॉट एकवीस. उपाय मॅन्युअल आहे. सेफ मोड, C-00000291 हटवा, रिबूट करा. BitLocker सह, प्रथम अठ्ठेचाळीस-अंकी टाइप करा

1:43 रिकव्हरी की जी एकावर राहते सर्व्हर जो देखील निळा आहे. गिट ब्लेम. CrowdStrike, पासष्ट टक्के: RCA मध्ये सहा निष्कर्ष आहेत, आणि निष्कर्ष सहा एक पूर्ण वाक्य आहे: टेम्पलेट इंस्टन्सेसमध्ये स्टेज्ड डिप्लॉयमेंट असावी. कर्नल-मोड डिझाइन, पंचवीस: CrowdStrike म्हणते की विंडोज कर्नलच्या बाहेर सुरक्षा होस्ट करू शकत नाही, मायक्रोसॉफ्ट म्हणते की मायक्रोसॉफ्टची घटना नाही, आणि पेज फॉल्टला काही फरक पडत नाही.

2:05 शुक्रवार, दहा. कमिट मेसेज म्हणतो कोड नाही. ब्लास्ट रेडियस: साडेआठ दशलक्ष उपकरणे, विंडोजच्या एक टक्क्याहून कमी. डेल्टा सात हजार उड्डाणे रद्द करतो आणि पाचशे दशलक्षसाठी दावा करतो, मायक्रोसॉफ्टसह. विमा कंपन्या फॉर्च्यून 500 चे बिल पाच अब्ज जवळ ठेवतात. हॅकर न्यूज: साडेचार हजार पॉइंट्स. विरोधाभास: नवीन हल्ल्याच्या तंत्रांचा शोध घेण्यासाठी असलेले अपडेटने एक नवीन हल्ल्याचे तंत्र दिले. निकाल, पोस्टमॉरटेम: शिप इट, थोडक्यात.

2:27 सहा दिवसांत बाउंड्स चेक, स्टेज्ड रिंग्स, कंटेंट अपडेट्सवर ग्राहकांचे नियंत्रण, दोन बाहेरील रिव्ह्यू. थोडक्यात, कारण हे सर्व आधीच मानक सराव होते. सोमवार: तुमचा एजंट क्लाउडमधून जे काही खेचतो त्याला कॅनरी रिंग मिळते. जेव्हा काहीतरी ते पार्स करते तेव्हा कॉन्फिगरेशन कोड असते जिथे ते त्रुटी देऊ शकत नाही. मला ती घटना पाठवा ज्याबद्दल तुम्हाला अजून बोलण्याची परवानगी नाही, टिप्पण्यांमध्ये, किंवा daily diff dot dev वर. आणि आजसाठी हेच diff आहे.

2:48 मी Axrisi कडून निको आहे. जबाबदारीने विलीन करा.

स्रोत

  1. CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)www.crowdstrike.com
  2. CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)www.crowdstrike.com
  3. CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)www.crowdstrike.com
  4. CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)www.crowdstrike.com
  5. CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291*.sys → BitLocker key)web.archive.org
  6. Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)blogs.microsoft.com
  7. Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)www.sec.gov
  8. Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)homeland.house.gov
  9. George Kurtz on X, Jul 19, 2024, 09:45 UTCx.com
  10. Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)x.com
  11. Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)news.ycombinator.com
  12. The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)www.theguardian.com
  13. Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)news.ycombinator.com
  14. Wikipedia — 2024 CrowdStrike-related IT outagesen.wikipedia.org

संबंधित व्हिडिओ

postmortem · mr · १२ सप्टें, २०२६

एका रेगएक्सने क्लाउडफ्लेअरला 27 मिनिटांसाठी खाली पाडले.

2 जुलै 2019, 13:42 UTC: क्लाउडफ्लेअरच्या वेब ॲप्लिकेशन फायरवॉलसाठी एक नवीन नियम अंदाजे दोन सेकंदात 180+ शहरांमध्ये लाइव्ह होतो. हा सिम्युलेट मोडमधील XSS नियम आहे, त्यामुळे तो काहीही ब्लॉक करत नाही, पर

3:00 ↗
postmortem · mr · २५ सप्टें, २०२६

एक मिलिसेकंदाच्या दोषामुळे यूकेमधील हवाई वाहतूक थांबली. सहा तास.

मंगळवार, 8 सप्टेंबर रोजी 10:00 वाजता, NATS च्या राष्ट्रीय हवाई क्षेत्र प्रणाली (NAS) मधील एक नियमित स्क्वॉक-कोड विनंती उच्च-प्राधान्य संदेशामुळे खंडित झाली, जेव्हा ती एका मूल्याचे अपडेट करण्याच्या मध्

3:06 ↗
postmortem · mr · २२ सप्टें, २०२६

एका रीबूटमुळे टेलस्ट्रा 2006 मध्ये पोहोचले. नव्वद लाख फोन.

मेलबर्नमधील एका अभियंत्याने पहाटे 2:50 वाजता टायमिंग चेसिस पुन्हा चालू केले आणि नाश्त्यापर्यंत ऑस्ट्रेलियाच्या सर्वात मोठ्या मोबाइल नेटवर्कने मान्य केले की तो नोव्हेंबर 2006 आहे. 8 जुलै 2026: टेलस्ट्र

3:15 ↗
postmortem · mr · १९ सप्टें, २०२६

Google Cloud एका रिकाम्या फील्डवर क्रॅश झाले. तीन तास.

काही रिकाम्या फील्ड्स असलेली एक पॉलिसी रो नल् पॉइंटरला हिट करते आणि Google Cloud एकाच वेळी प्रत्येक प्रदेशात क्रॅश होते — नंतर Cloudflare देखील त्यासोबत कोसळते. १२ जून २०२५, १७:४९ UTC: Service Control

2:57 ↗