# Адно дадатковае поле выклікала збой 8,5 мільёна ПК. 78 хвілін.

Published: 2026-09-14

19 ліпеня 2024 г., 04:09 UTC: CrowdStrike рассылае файл канала 291 — абнаўленне змесціва Rapid Response — на кожны анлайн-датчык Windows Falcon. Шаблон, які ён падае, быў абвешчаны з 21 полем уводу ў лютым; код, які пастаўляе ўвод, стварае масіў з 20. Чатыры месяцы нічога не чытае поле 21, таму што кожнае правіла пакідае яго як падстановачны знак. Гэта абнаўленне размяшчае там сапраўдны ўзор. Воблачны Content Validator лічыць 21 супраць дэкларацыі і прапускае яго; Content Interpreter датчыка, без праверкі межаў, чытае слот 21 у рэжыме ядра і выклікае памылкі старонак Windows: PAGE\_FAULT\_IN\_NONPAGED\_AREA, csagent.sys. Драйвер загружаецца на ранняй стадыі загрузкі мэтанакіравана, чытае той жа файл, зноў выходзіць з ладу — цыкл загрузкі. Адменена ў 05:27 UTC, праз 78 хвілін, але 8,5 мільёна машын (па падліках Microsoft, менш за 1% Windows) ужо маюць файл, і выпраўленне патрабуе чалавека за кожнай клавіятурай: бяспечны рэжым, выдаліць C-00000291\*.sys, ключ аднаўлення BitLocker. Авіякампаніі, бальніцы, банкі і цэнтры 911 спыняюцца; Delta адмяняе каля 7 000 рэйсаў і патрабуе як мінімум 500 мільёнаў долараў ад CrowdStrike і Microsoft; Parametrix ацэньвае рахунак Fortune 500 каля 5,4 мільярда долараў. Паслясмертны аналіз ад уласнага аналізу асноўных прычын CrowdStrike, папярэдні агляд пасля інцыдэнту, блог Microsoft, 8-K Delta і сведчанні ў Палаце прадстаўнікоў. Віна Git: 65 CrowdStrike / 25 дызайн рэжыму ядра / 10 пятніца. Вердыкт па выпраўленні: SHIP IT, з невялікім адрывам.

Canonical: https://thedailydiff.dev/be/video/2026-09-14-crowdstrike-21-fields/

## Што ахоплівае гэта відэа

- 28 лютага – 24 красавіка 2024 г.: датчык 7.11 пастаўляе тып шаблону IPC (абвешчана 21 поле, пастаўлена 20); стрэс-тэст пройдзены 5 сакавіка; чатыры выпадкі працуюць, таму што поле 21 з'яўляецца падстановачным знакам
- 19 ліпеня, 04:09 UTC: два новыя экзэмпляры шаблону; лагічная памылка Content Validator прапускае непадстановачны; чытанне за межамі ў рэжыме ядра; 05:27 UTC адменена
- 19–29 ліпеня: ручное выпраўленне (бяспечны рэжым, выдаленне файла, ключ BitLocker); ~97% датчыкаў адноўлены да 24 ліпеня, ~99% да 29 ліпеня
- 25 ліпеня – 19 жніўня: праверка межаў падчас выканання, праверка колькасці палёў падчас кампіляцыі, праверкі валідатара, канарка + кольцы разгортвання, кантроль кліента над змесцівам Rapid Response, два незалежныя агляды; поўны RCA з дампам збою 6 жніўня

## Перакладзеная стэнаграма

Перакладзена з арыгінальнай англійскай агучкі. Даступнае аўдыя і субтытры кантралююцца YouTube.

0:00 Адно абнаўленне бяспекі перадае дваццаць адно поле ў драйвер, створаны для дваццаці, і восем з паловай мільёнаў машын Windows "сіняць" экран перад сняданкам. 19 ліпеня 2024 г., 04:09 UTC. CrowdStrike рассылае файл канала 291 на кожны датчык Falcon. Праз семдзесят восем хвілін яны яго адклікаюць; да таго часу авіякампаніі, бальніцы і банкі глядзяць на адзін і той жа сіні прамавугольнік. Першы пост генеральнага дырэктара кажа, што гэта не кібератака, праўда, і не ў гэтым сэнс. Як гэта адбываецца, чаму гэта магчыма, і хто нясе віну.

0:27 Гэта The Daily Diff, паслясмертны аналіз. 28 лютага. Датчык 7.11 пастаўляе новы дэтэктар для іменаваных каналаў. Ён абвяшчае дваццаць адно поле ўводу; код, які яго падае, стварае масіў з дваццаці. Ніхто не заўважае: чатыры месяцы кожнае правіла пакідае поле дваццаць адно як падстановачны знак, і ніхто не чытае падстановачны знак. Стрэс-тэст пройдзены, чатыры правілы выпушчаны, усё ў парадку. 19 ліпеня, 04:09. Два новыя правілы; адно размяшчае рэальны ўзор у полі дваццаць адзін.

0:51 Воблачны валідатар лічыць дваццаць адзін супраць дэкларацыі і кажа, што ўсё ў парадку. Кожны анлайн-хост Windows загружае яго адразу, таму што няма "канаркавага" кольца. Датчык чытае слот дваццаць адзін, што не з'яўляецца яго памяццю, і ядро робіць тое, што робяць ядры. 05:27, адменена. Занадта позна для тых, хто перазагрузіўся: драйвер загружаецца на ранняй стадыі загрузкі, чытае той жа файл і зноў выклікае збой. Цыкл загрузкі. Чаму гэта магчыма? Правілы — гэта канфігурацыя, якая паступае з воблака, таму код не прапускае

1:16 канвеер кода. Інтэрпрэтатар не мае праверкі межаў; ён давярае валідатару, а валідатар давярае дэкларацыі. І ўсё гэта працуе ў рэжыме ядра, дзе дрэнны паказальнік — гэта не выключэнне, а памылка старонкі, якую Windows кажа, што нельга абараніць "спрабуй-выключы". Патрык Уордл прачытаў гэта з дампа збою ў той дзень: індэкс нуль і чатырнаццаць, слот дваццаць адзін. Выпраўленне ручное. Бяспечны рэжым, выдаліць C-00000291, перазагрузіць. З BitLocker спачатку ўвядзіце сорак васьмізначны

1:43 ключ аднаўлення, які знаходзіцца на серверы, які таксама сіні. Віна Git. CrowdStrike, шэсцьдзесят пяць працэнтаў: RCA пералічвае шэсць выяўленых праблем, і шостая праблема — гэта поўны сказ: экзэмпляры шаблонаў павінны мець паэтапнае разгортванне. Дызайн рэжыму ядра, дваццаць пяць: CrowdStrike кажа, што Windows не можа пакуль размяшчаць бяспеку па-за ядром, Microsoft кажа, што гэта не інцыдэнт Microsoft, і памылцы старонкі ўсё роўна.

2:05 Пятніца, дзесяць. Паведамленне аб каміце кажа, што гэта не код. Радыус паражэння: восем з паловай мільёнаў прылад, менш за адзін працэнт Windows. Delta адмяняе сем тысяч рэйсаў і падае ў суд на пяцьсот мільёнаў, уключаючы Microsoft. Страхавальнікі ацэньваюць рахунак Fortune 500 каля пяці мільярдаў. Hacker News: сорак пяцьсот балаў. Іронія: абнаўленне, прызначанае для выяўлення новых метадаў атакі, самае такое і даставіла. Вердыкт, паслясмертны аналіз: SHIP IT, з невялікім адрывам.

2:27 Праверка межаў праз шэсць дзён, паэтапныя кольцы, кантроль кліента над абнаўленнямі змесціва, два знешнія агляды. З невялікім адрывам, таму што ўсё гэта было стандартнай практыкай ужо. Панядзелак: усё, што ваш агент выцягвае з воблака, атрымлівае "канаркавае" кольца. Канфігурацыя з'яўляецца кодам у той момант, калі нешта яе аналізуе там, дзе яна не можа выкінуць памылку. Дашліце мне інцыдэнт, пра які вам усё яшчэ не дазволена гаварыць, у каментарах або на daily diff dot dev. І гэта ўсё на сёння.

2:48 Я Ніка з Axrisi. Аб'ядноўвайце адказна.

## Крыніцы

- [CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf) — www.crowdstrike.com
- [CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Executive-Summary_Root-Cause-Analysis_Channel-File-291.pdf) — www.crowdstrike.com
- [CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)](https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/) — www.crowdstrike.com
- [CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)](https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/) — www.crowdstrike.com
- [CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291\*.sys → BitLocker key)](https://web.archive.org/web/20240719145915/https://www.crowdstrike.com/blog/statement-on-falcon-content-update-for-windows-hosts/) — web.archive.org
- [Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)](https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/) — blogs.microsoft.com
- [Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)](https://www.sec.gov/Archives/edgar/data/27904/000168316824005369/delta_8k.htm) — www.sec.gov
- [Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)](https://homeland.house.gov/wp-content/uploads/2024/09/2024-09-24-HRG-CIP-Testimony-Meyers.pdf) — homeland.house.gov
- [George Kurtz on X, Jul 19, 2024, 09:45 UTC](https://x.com/George_Kurtz/status/1814235001745027317) — x.com
- [Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)](https://x.com/patrickwardle/status/1814343502886477857) — x.com
- [Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)](https://news.ycombinator.com/item?id=41002195) — news.ycombinator.com
- [The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)](https://www.theguardian.com/technology/article/2024/jul/24/crowdstrike-outage-companies-cost) — www.theguardian.com
- [Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)](https://news.ycombinator.com/item?id=41021366) — news.ycombinator.com
- [Wikipedia — 2024 CrowdStrike-related IT outages](https://en.wikipedia.org/wiki/2024_CrowdStrike-related_IT_outages) — en.wikipedia.org
