+− THE DAILY DIFFdev & AI news
SHIP IT

Bir əlavə sahə 8,5 milyon kompüteri sıradan çıxardı. 78 dəqiqə.

19 iyul 2024, 04:09 UTC: CrowdStrike hər bir onlayn Windows Falcon sensoruna Kanal Faylı 291-i — Sürətli Cavab Məzmunu yeniləməsini — göndərir.

19 iyul 2024, 04:09 UTC: CrowdStrike hər bir onlayn Windows Falcon sensoruna Kanal Faylı 291-i — Sürətli Cavab Məzmunu yeniləməsini — göndərir. Onun bəslədiyi şablon fevral ayında 21 giriş sahəsi ilə elan edilmişdi; girişləri təmin edən kod 20-lik bir massiv qurur. Dörd ay ərzində heç nə 21-ci sahəni oxumur, çünki hər qayda onu joker kimi qoyur. Bu yeniləmə ora real bir nümunə qoyur. Bulud tərəfindəki Məzmun Təsdiqləyicisi elana qarşı 21-i sayır və onu keçirir; sensorun Məzmun Tərcüməçisi, sərhəd yoxlaması olmadan, nüvə rejimində 21-ci slotu oxuyur və Windows səhifə səhvləri verir: PAGE_FAULT_IN_NONPAGED_AREA, csagent.sys. Sürücü bilərəkdən erkən yüklənir, eyni faylı oxuyur, yenidən sıradan çıxır — başlatma dövrəsi. 05:27 UTC-də, 78 dəqiqə sonra geri qaytarıldı, lakin 8,5 milyon maşın (Microsoft-un hesabına görə, Windows-un 1%-dən azı) artıq fayla sahibdir və düzəliş hər klaviaturada bir insandır: Təhlükəsiz Rejim, C-00000291*.sys-i silmək, BitLocker bərpa açarı. Hava yolları, xəstəxanalar, banklar və 911 mərkəzləri dayanır; Delta təxminən 7000 uçuşu ləğv edir və CrowdStrike və Microsoft-dan ən azı 500 milyon dollar tələb edir; Parametrix Fortune 500-ə düşən ziyanı 5,4 milyard dollara yaxın hesablayır. CrowdStrike-ın öz Kök Səbəb Analizi, İlkin Hadisədən Sonra Baxış, Microsoft-un bloqu, Delta-nın 8-K sənədi və Nümayəndələr Palatasının ifadəsindən sonra ölüm. Git günahlandırma: 65 CrowdStrike / 25 nüvə rejimi dizaynı / 10 cümə. Düzəliş haqqında qərar: SHIP IT, çətinliklə.

Yazılı nəşri oxuyun (İngiliscə) ↗

Bu videoda nələr əhatə olunur

  • 28 fevral – 24 aprel 2024: sensor 7.11 IPC Şablon Tipini göndərir (21 sahə elan edilmiş, 20 təmin edilmiş); stress testi 5 martda keçir; dörd hal işləyir, çünki 21-ci sahə jokerdir
  • 19 iyul, 04:09 UTC: iki yeni Şablon Nümunəsi; Məzmun Təsdiqləyicisinin məntiq xətası joker olmayan birinin keçməsinə icazə verir; nüvədə yaddaşdan kənar oxuma; 05:27 UTC geri qaytarıldı
  • 19-29 iyul: əl ilə düzəltmə (Təhlükəsiz Rejim, faylı silmək, BitLocker açarı); 24 iyula qədər sensorların ~97%-i, 29 iyula qədər ~99%-i geri qayıtdı
  • 25 iyul – 19 avqust: işləmə zamanı sərhəd yoxlaması, tərtib zamanı sahə sayı yoxlaması, Təsdiqləyici yoxlamaları, kanar + yerləşdirmə zəngləri, Rapid Response Content üzərində müştəri nəzarəti, iki müstəqil baxış; 6 avqustda çöküntü dumpu ilə tam RCA

Tərcümə olunmuş transkript

Orijinal ingilis dilindəki nəqldən tərcümə edilmişdir. Mövcud audio və subtitrlər YouTube tərəfindən idarə olunur.

0:00 Bir təhlükəsizlik yeniləməsi iyirmi sahə üçün hazırlanmış drayverə iyirmi bir sahə daxil edir, və səkkiz yarım milyon Windows maşını səhər yeməyindən əvvəl mavi ekrana düşür. 19 iyul 2024, 04:09 UTC. CrowdStrike Kanal Faylı 291-i hər Falcon sensoruna göndərir. Yetmiş səkkiz dəqiqə sonra onu çəkirlər; o vaxta qədər hava yolları, xəstəxanalar və banklar eyni mavi düzbucağa baxır. CEO-nun ilk postu kiberhücum olmadığını deyir, doğrudur, və məsələ bu deyil. Bu necə baş verir, niyə mümkündür və kim günahlandırılır.

0:27 Bu The Daily Diff, postmortemdir. 28 fevral. Sensor 7.11 adlandırılmış borular üçün yeni bir detektor göndərir. O, iyirmi bir giriş sahəsi elan edir; onu bəsləyən kod iyirmi nəfərlik bir massiv qurur. Heç kim fərq etmir: dörd ay ərzində hər qayda iyirmi bir sahəni joker kimi qoyur, və heç kim jokeri oxumur. Bir stress testi keçir, dörd qayda göndərilir, hamısı yaxşıdır. 19 iyul, 04:09. İki yeni qayda; biri iyirmi bir sahədə real bir nümunə qoyur.

0:51 Bulud təsdiqləyicisi elana qarşı iyirmi bir sayır və yaxşı olduğunu deyir. Hər bir onlayn Windows hostu onu dərhal yükləyir, çünki kanar halqa yoxdur. Sensor iyirmi bir slotu oxuyur, hansı ki onun yaddaşı deyil, və nüvə nüvələrin etdiyini edir. 05:27, geri qaytarıldı. Yenidən başlatmış hər kəs üçün çox gecdir: sürücü erkən yüklənir, eyni faylı oxuyur və yenidən sıradan çıxır. Başlatma dövrəsi. Bu niyə mümkündür? Qaydalar buluddan ötürülən konfiqurasiyadır, buna görə də kod kod

1:16 boru kəmərini atlamır. Tərcüməçinin sərhəd yoxlaması yoxdur; o, təsdiqləyiciyə etibar edir, və təsdiqləyici elana etibar edir. Və bütün bunlar nüvə rejimində işləyir, burada pis bir göstərici istisna deyil, ancaq bir Windows-un 'try-except' ilə qoruna bilməyəcəyini dediyi səhifə səhvi. Patrik Wardle həmin günorta bir çöküntü dumpundan oxuyur: indeks sıfır x on dörd, slot iyirmi bir. Düzəliş əl ilədir. Təhlükəsiz Rejim, C-00000291-i sil, yenidən başlat. BitLocker ilə, əvvəlcə qırx səkkiz rəqəmli bir

1:43 bərpa açarı yazın, hansı ki, mavi olan bir serverdə yaşayır. git günahlandırma. CrowdStrike, altmış beş faiz: RCA altı tapıntı sadalayır, və altıncı tapıntı tam cümlədir: Şablon Nümunələri mərhələli yerləşdirməyə malik olmalıdır. Nüvə rejimi dizaynı, iyirmi beş: CrowdStrike deyir ki, Windows hələ təhlükəsizliyi nüvədən kənarda saxlaya bilməz, Microsoft isə Microsoft hadisəsi olmadığını deyir, və səhifə səhvi maraqlanmır.

2:05 Cümə, on. Kommit mesajı kod olmadığını deyir. Partlama radiusu: səkkiz yarım milyon cihaz, Windows-un bir faizindən az. Delta yeddi min uçuşu ləğv edir və beş yüz milyon üçün iddia edir, Microsoft daxil olmaqla. Sığortaçılar Fortune 500 üçün ziyanı beş milyarda yaxın qoyur. Hacker News: qırx beş yüz bal. İroniya: yeni hücum üsullarını aşkar etmək məqsədi daşıyan bir yeniləmə, özü birini təqdim etdi. Qərar, postmortem: SHIP IT, çətinliklə.

2:27 Altı gündə sərhəd yoxlaması, mərhələli halqalar, məzmun yeniləmələri üzərində müştəri nəzarəti, iki kənar baxış. Çətinliklə, çünki bütün bunlar artıq standart təcrübə idi. Bazar ertəsi: agentinizin buluddan çəkdiyi hər şey kanar halqa əldə edir. Konfiqurasiya, bir şey onu ata bilməyəcəyi yerdə təhlil edən anda koddur. Hələ danışmağa icazə verilməyən hadisəni mənə göndərin, şərhlərdə və ya dailydiff.dev ünvanında. Və bu, bu gün üçün fərqdir.

2:48 Mən Axrisi-dən Nikonam. Məsuliyyətlə birləşdirin.

Mənbələr

  1. CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)www.crowdstrike.com
  2. CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)www.crowdstrike.com
  3. CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)www.crowdstrike.com
  4. CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)www.crowdstrike.com
  5. CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291*.sys → BitLocker key)web.archive.org
  6. Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)blogs.microsoft.com
  7. Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)www.sec.gov
  8. Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)homeland.house.gov
  9. George Kurtz on X, Jul 19, 2024, 09:45 UTCx.com
  10. Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)x.com
  11. Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)news.ycombinator.com
  12. The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)www.theguardian.com
  13. Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)news.ycombinator.com
  14. Wikipedia — 2024 CrowdStrike-related IT outagesen.wikipedia.org

Əlaqəli videolar