ஒரு கூடுதல் புலம் 8.5 மில்லியன் கணினிகளை செயலிழக்கச் செய்தது. 78 நிமிடங்கள்.
ஜூலை 19, 2024, 04:09 UTC: CrowdStrike நிறுவனம் Channel File 291 – ஒரு விரைவான மறுமொழி உள்ளடக்கப் புதுப்பிப்பு – ஒவ்வொரு Windows Falcon சென்சார் கணினிக்கும் அனுப்பியது.
ஜூலை 19, 2024, 04:09 UTC: CrowdStrike நிறுவனம் Channel File 291 – ஒரு விரைவான மறுமொழி உள்ளடக்கப் புதுப்பிப்பு – ஒவ்வொரு Windows Falcon சென்சார் கணினிக்கும் அனுப்பியது. அது பயன்படுத்தும் டெம்ப்ளேட் பிப்ரவரி மாதத்தில் 21 உள்ளீட்டுப் புலங்களுடன் அறிவிக்கப்பட்டது; உள்ளீடுகளை வழங்கும் குறியீடு 20 வரிசைகளை உருவாக்குகிறது. நான்கு மாதங்களுக்கு, 21வது புலம் எதையும் படிக்கவில்லை, ஏனெனில் ஒவ்வொரு விதியும் அதை ஒரு வைல்டுகார்டாகவே வைத்தது. இந்த புதுப்பிப்பு ஒரு உண்மையான வடிவத்தை அங்கு இட்டது. கிளவுட்-பக்கத்தில் உள்ள Content Validator, அறிவிப்புக்கு எதிராக 21 என எண்ணி அதை அனுமதித்தது; சென்சாரின் Content Interpreter, எல்லைச் சரிபார்ப்பு இல்லாமல், கர்னல் பயன்முறையில் 21வது ஸ்லாட்டைப் படிக்கிறது மற்றும் விண்டோஸ் பக்கப் பிழைகளை ஏற்படுத்துகிறது: PAGE_FAULT_IN_NONPAGED_AREA, csagent.sys. இயக்கி துவக்கத்தில் வேண்டுமென்றே முன்னதாகவே ஏற்றப்படுகிறது, அதே கோப்பைப் படிக்கிறது, மீண்டும் செயலிழக்கிறது - துவக்கச் சுழற்சி. 05:27 UTC, 78 நிமிடங்களுக்குப் பிறகு திரும்பப் பெறப்பட்டது, ஆனால் 8.5 மில்லியன் கணினிகள் (மைக்ரோசாஃப்ட் கணக்கீடு, விண்டோஸின் 1% க்கும் குறைவானது) ஏற்கனவே அந்தக் கோப்பைப் பெற்றுவிட்டன, மேலும் சரிசெய்யும் வழி ஒவ்வொரு விசைப்பலகையிலும் ஒரு மனிதன்: Safe Mode, C-00000291*.sys ஐ நீக்கு, BitLocker மீட்பு விசை. விமான நிறுவனங்கள், மருத்துவமனைகள், வங்கிகள் மற்றும் 911 மையங்கள் நின்றுபோயின; டெல்டா சுமார் 7,000 விமானங்களை ரத்து செய்தது மற்றும் CrowdStrike மற்றும் மைக்ரோசாஃப்ட்டிடம் இருந்து குறைந்தது $500 மில்லியன் கோருகிறது; Parametrix நிறுவனம் Fortune 500க்கான இழப்பீட்டை $5.4 பில்லியனுக்கு அருகில் மதிப்பிடுகிறது. CrowdStrike இன் சொந்த Root Cause Analysis, Preliminary Post Incident Review, மைக்ரோசாஃப்ட்டின் வலைப்பதிவு, டெல்டாவின் 8-K மற்றும் House சாட்சியத்தின் பின்னான ஆய்வு. Git blame: 65 CrowdStrike / 25 கர்னல்-பயன்முறை வடிவமைப்பு / 10 வெள்ளிக்கிழமை. சரிசெய்வதற்கான தீர்ப்பு: SHIP IT, மிகக் குறுகிய முறையில்.
எழுத்துப்பூர்வ பதிப்பைப் படிக்கவும் (ஆங்கிலம்) ↗
இந்த வீடியோ எதைப் பற்றி விவாதிக்கிறது
- பிப் 28 – ஏப் 24, 2024: சென்சார் 7.11 IPC டெம்ப்ளேட் வகையை (21 புலங்கள் அறிவிக்கப்பட்டு, 20 வழங்கப்பட்டது) வெளியிட்டது; மார்ச் 5 அன்று அழுத்த சோதனை வெற்றி பெற்றது; புலம் 21 ஒரு வைல்டுகார்டாக இருந்ததால் நான்கு நிகழ்வுகள் வேலை செய்தன.
- ஜூலை 19, 04:09 UTC: இரண்டு புதிய டெம்ப்ளேட் நிகழ்வுகள்; Content Validator இன் தர்க்கப் பிழை காரணமாக வைல்டுகார்டு அல்லாத ஒன்று வழியாகச் சென்றது; கர்னலில் எல்லைக்கு அப்பாற்பட்ட படிப்பு; 05:27 UTC திரும்பப் பெறப்பட்டது.
- ஜூலை 19–29: கையேடு தீர்வு (Safe Mode, கோப்பை நீக்கு, BitLocker விசை); ஜூலை 24க்குள் சுமார் 97% சென்சார்கள் மீண்டும் இயங்கின, ஜூலை 29க்குள் சுமார் 99%.
- ஜூலை 25 – ஆகஸ்ட் 19: ரன்டைம் எல்லைச் சரிபார்ப்பு, தொகுக்கும் நேரப் புலம்-எண்ணிக்கைச் சரிபார்ப்பு, Validator சரிபார்ப்புகள், கேனரி + வரிசைப்படுத்தல் வளையங்கள், Rapid Response Content மீது வாடிக்கையாளர் கட்டுப்பாடு, இரண்டு சுயாதீனமான ஆய்வுகள்; ஆகஸ்ட் 6 அன்று கிராஷ் டம்ப்புடன் முழு RCA.
மொழிபெயர்க்கப்பட்ட டிரான்ஸ்கிரிப்ட்
அசல் ஆங்கில விளக்கத்திலிருந்து மொழிபெயர்க்கப்பட்டது. கிடைக்கும் ஆடியோ மற்றும் தலைப்புகள் YouTube ஆல் கட்டுப்படுத்தப்படுகின்றன.
0:00 ஒரு பாதுகாப்பு புதுப்பிப்பு இருபத்தொரு புலங்களை இருபதுக்காக உருவாக்கப்பட்ட இயக்கிக்குள் எடுத்துச் செல்கிறது, மற்றும் எட்டரை மில்லியன் விண்டோஸ் கணினிகள் காலை உணவு முன் நீலத் திரையை காட்டின. ஜூலை 19, 2024, 04:09 UTC. CrowdStrike ஒவ்வொரு Falcon சென்சாருக்கும் Channel File 291 ஐ அனுப்புகிறது. எழுபத்தெட்டு நிமிடங்களுக்குப் பிறகு அதை அகற்றுகிறார்கள்; அதற்குள் விமான நிறுவனங்கள், மருத்துவமனைகள் மற்றும் வங்கிகள் அதே நீல செவ்வகத்தைப் பார்த்தன. CEO இன் முதல் பதிவு ஒரு இணையத் தாக்குதல் இல்லை என்று கூறுகிறது, அது உண்மை, ஆனால் அது முக்கியமல்ல. அது எப்படி நடந்தது, ஏன் இது சாத்தியம், மற்றும் யார் பழியை ஏற்க வேண்டும்.
0:27 இது The Daily Diff, பின்னான ஆய்வு. பிப்ரவரி 28. சென்சார் 7.11 பெயரிடப்பட்ட குழாய்களுக்கான ஒரு புதிய கண்டறியும் கருவியை வெளியிடுகிறது. அது இருபத்தொரு உள்ளீட்டுப் புலங்களை அறிவிக்கிறது; அதைச் சேர்க்கும் குறியீடு ஒரு வரிசையை உருவாக்குகிறது இருபது. யாரும் கவனிக்கவில்லை: நான்கு மாதங்களுக்கு ஒவ்வொரு விதியும் புலம் இருபத்தொன்றை ஒரு வைல்டுகார்டாக விட்டுவிடுகிறது, மற்றும் யாரும் ஒரு வைல்டுகார்டைப் படிப்பதில்லை. ஒரு அழுத்த சோதனை வெற்றி பெறுகிறது, நான்கு விதிகள் அனுப்பப்படுகின்றன, அனைத்தும் நன்றாக உள்ளது. ஜூலை 19, 04:09. இரண்டு புதிய விதிகள்; ஒன்று புலம் இருபத்தொன்றில் ஒரு உண்மையான வடிவத்தை இடுகிறது.
0:51 கிளவுட் சரிபார்ப்பாளர் அறிவிப்புக்கு எதிராக இருபத்தொன்றை எண்ணி நன்றாக உள்ளது என்கிறார். ஒவ்வொரு ஆன்லைன் விண்டோஸ் ஹோஸ்டும் அதை உடனடியாகப் பதிவிறக்குகிறது, ஏனெனில் கேனரி வளையம் இல்லை. சென்சார் இருபத்தொரு ஸ்லாட்டைப் படிக்கிறது, அது அதன் நினைவகம் அல்ல, மற்றும் கர்னல்கள் என்ன செய்யுமோ அதை கர்னல் செய்கிறது. 05:27, திரும்பப் பெறப்பட்டது. மறுதொடக்கம் செய்தவர்களுக்கு மிகவும் தாமதமாகிவிட்டது: இயக்கி முன்னதாகவே ஏற்றப்படுகிறது துவக்கத்தில், அதே கோப்பைப் படிக்கிறது, மற்றும் மீண்டும் செயலிழக்கிறது. துவக்கச் சுழற்சி. இது ஏன் சாத்தியம்? விதிகள் கிளவுட்டில் இருந்து தள்ளப்படும் உள்ளமைவுகள், எனவே குறியீடு குறியீட்டைத் தவிர்க்கவில்லை
1:16 வரிசைப்படுத்தல். இன்டெர்ப்ரெட்டருக்கு எல்லைச் சரிபார்ப்பு இல்லை; அது சரிபார்ப்பாளரை நம்புகிறது, மற்றும் சரிபார்ப்பாளர் அறிவிப்பை நம்புகிறார். மற்றும் அனைத்தும் கர்னல் பயன்முறையில் இயங்குகின்றன, அங்கு ஒரு மோசமான சுட்டி ஒரு விதிவிலக்கு அல்ல ஆனால் ஒரு பக்கப் பிழை விண்டோஸ் முயற்சிக்க-தவிர்த்து பாதுகாக்க முடியாது என்று கூறுகிறது. பேட்ரிக் வார்டில் அன்று மதியம் ஒரு செயலிழப்பு டம்ப்பிலிருந்து அதை வாசிக்கிறார்: குறியீடு பூஜ்ஜியம் x பதினான்கு, ஸ்லாட் இருபத்தொரு. சரிசெய்தல் கையேடு. Safe Mode, C-00000291 ஐ நீக்கு, மறுதொடக்கம். BitLocker உடன், முதலில் நாற்பத்தெட்டு இலக்கங்களை உள்ளிடவும்
1:43 மீட்பு விசை ஒன்று உள்ளது சர்வர் அதுவும் நீல நிறம். git blame. CrowdStrike, அறுபத்தைந்து சதவீதம்: RCA ஆறு கண்டுபிடிப்புகளைப் பட்டியலிடுகிறது, மற்றும் ஆறாவது கண்டுபிடிப்பு ஒரு முழு வாக்கியம்: டெம்ப்ளேட் நிகழ்வுகள் நிலைப்படுத்தப்பட்டிருக்க வேண்டும் வரிசைப்படுத்தல். கர்னல்-பயன்முறை வடிவமைப்பு, இருபத்தைந்து: விண்டோஸ் முடியாது என்று CrowdStrike கூறுகிறது கர்னலுக்கு வெளியே பாதுகாப்பை இன்னும் ஹோஸ்ட் செய்ய முடியாது, மைக்ரோசாஃப்ட் இது ஒரு மைக்ரோசாஃப்ட் சம்பவம் இல்லை என்று கூறுகிறது, மற்றும் பக்கப் பிழை கவலைப்படவில்லை.
2:05 வெள்ளிக்கிழமை, பத்து. கமிட் செய்தி குறியீடு இல்லை என்று கூறுகிறது. தாக்குதல் ஆரம்: எட்டரை மில்லியன் சாதனங்கள், விண்டோஸின் ஒரு சதவீதத்திற்கும் குறைவானது. டெல்டா ஏழாயிரம் விமானங்களை ரத்து செய்து ஐநூறு மில்லியனுக்கு வழக்கு தொடர்கிறது, மைக்ரோசாஃப்ட் சேர்க்கப்பட்டுள்ளது. காப்பீட்டாளர்கள் Fortune 500க்கான இழப்பீட்டை ஐந்து பில்லியனுக்கு அருகில் மதிப்பிடுகின்றனர். Hacker News: நாலாயிரத்து ஐநூறு புள்ளிகள். முரண்பாடு: புதிய தாக்குதல் நுட்பங்களைக் கண்டறிய நோக்கமாகக் கொண்ட ஒரு புதுப்பிப்பு ஒரு தாக்குதல் நுட்பத்தை வழங்கியது. தீர்ப்பு, பின்னான ஆய்வு: SHIP IT, மிகக் குறுகிய முறையில்.
2:27 ஆறு நாட்களில் எல்லைச் சரிபார்ப்பு, நிலைப்படுத்தப்பட்ட வளையங்கள், உள்ளடக்கப் புதுப்பிப்புகள் மீது வாடிக்கையாளர் கட்டுப்பாடு, இரண்டு வெளி ஆய்வுகள். குறுகிய முறையில், ஏனெனில் இவை அனைத்தும் ஏற்கனவே நிலையான நடைமுறையாக இருந்தன. திங்கட்கிழமை: உங்கள் ஏஜென்ட் கிளவுட்டில் இருந்து இழுக்கும் எதுவாக இருந்தாலும் ஒரு கேனரி வளையத்தைப் பெறுகிறது. உள்ளமைவு என்பது குறியீடு ஆகும், அதை எங்கு Parse செய்ய முடியாதோ அங்கு Parse செய்யும் நேரத்தில். நீங்கள் இன்னும் பேச அனுமதிக்கப்படாத சம்பவத்தை எனக்கு அனுப்புங்கள், கருத்துகளில், அல்லது the daily diff dot dev இல். மற்றும் அது இன்றைய வித்தியாசம்.
2:48 நான் Axrisi இலிருந்து Niko. பொறுப்புடன் Merge செய்யவும்.
ஆதாரங்கள்
- CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)www.crowdstrike.com
- CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)www.crowdstrike.com
- CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)www.crowdstrike.com
- CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)www.crowdstrike.com
- CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291*.sys → BitLocker key)web.archive.org
- Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)blogs.microsoft.com
- Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)www.sec.gov
- Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)homeland.house.gov
- George Kurtz on X, Jul 19, 2024, 09:45 UTCx.com
- Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)x.com
- Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)news.ycombinator.com
- The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)www.theguardian.com
- Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)news.ycombinator.com
- Wikipedia — 2024 CrowdStrike-related IT outagesen.wikipedia.org



