# Jedno dodatno polje srušilo je 8,5 miliona računara. 78 minuta.

Published: 2026-09-14

19. jula 2024. godine, 04:09 UTC: CrowdStrike šalje Channel File 291 – ažuriranje sadržaja za brzi odgovor – svakom Windows Falcon senzoru na mreži. Predložak koji koristi je deklarisan sa 21 ulaznim poljem u februaru; kod koji obezbjeđuje ulaze gradi niz od 20. Četiri mjeseca ništa ne čita polje 21, jer ga svako pravilo ostavlja kao "wildcard". Ovo ažuriranje stavlja pravi obrazac tamo. Content Validator na strani oblaka broji 21 u odnosu na deklaraciju i propušta ga; Content Interpreter senzora, bez provjere granica, čita slot 21 u kernel modu i Windows generiše greške stranice: PAGE\_FAULT\_IN\_NONPAGED\_AREA, csagent.sys. Drajver se namjerno učitava rano tokom pokretanja, čita istu datoteku, ponovo se ruši – petlja pokretanja. Vraćen je u 05:27 UTC, 78 minuta kasnije, ali 8,5 miliona mašina (prema Microsoftovom brojanju, manje od 1% Windowsa) već ima datoteku, a popravak je čovjek za svakom tastaturom: Safe Mode, izbriši C-00000291\*.sys, ključ za oporavak BitLocker-a. Aviokompanije, bolnice, banke i 911 centri prestaju sa radom; Delta otkazuje oko 7.000 letova i traži najmanje 500 miliona dolara od CrowdStrikea i Microsofta; Parametrix procjenjuje račun Fortune 500 blizu 5,4 milijarde dolara. Postmortem iz CrowdStrikeove vlastite analize uzroka problema, preliminarni pregled nakon incidenta, Microsoftov blog, Deltin 8-K i svjedočenje u Predstavničkom domu. Git blame: 65 CrowdStrike / 25 dizajn kernel moda / 10 petak. Presuda o popravku: SHIP IT, jedva.

Canonical: https://thedailydiff.dev/bs/video/2026-09-14-crowdstrike-21-fields/

## Šta ovaj video pokriva

- 28. februar – 24. april 2024.: senzor 7.11 isporučuje IPC Template Type (21 polje deklarisano, 20 obezbijeđeno); stres test prolazi 5. marta; četiri instance rade jer je polje 21 "wildcard"
- 19. jul, 04:09 UTC: dvije nove Template Instances; logička greška Content Validatora propušta onu koja nije "wildcard"; čitanje izvan granica u kernelu; 05:27 UTC vraćeno
- 19–29. jul: ručna sanacija (Safe Mode, obriši datoteku, BitLocker ključ); ~97% senzora vraćeno do 24. jula, ~99% do 29. jula
- 25. jul – 19. august: provjera granica tokom izvršavanja, validacija broja polja tokom kompajliranja, provjere validatora, kanarinac + prstenovi za implementaciju, kontrola korisnika nad Rapid Response Content, dva nezavisna pregleda; potpuna RCA sa "crash dump"-om 6. augusta

## Prevedeni transkript

Prevedeno iz originalne engleske naracije. Dostupan zvuk i titlovi kontroliše YouTube.

0:00 Jedno sigurnosno ažuriranje nosi dvadeset i jedno polje u drajver napravljen za dvadeset, i osam i po miliona Windows mašina se srušilo prije doručka. 19. jula 2024. godine, 04:09 UTC. CrowdStrike šalje Channel File 291 svakom Falcon senzoru. Sedamdeset osam minuta kasnije ga povlače; do tada aviokompanije, bolnice i banke gledaju u isti plavi pravougaonik. Prvi post CEO-a kaže da nije cybernapad, istina, i nije poenta. Kako se to događa, zašto je to moguće i ko snosi krivicu.

0:27 Ovo je The Daily Diff, postmortem. 28. februar. Senzor 7.11 isporučuje novi detektor za imenovane cijevi. Deklariše dvadeset i jedno ulazno polje; kod koji ga hrani gradi niz od dvadeset. Niko ne primjećuje: četiri mjeseca svako pravilo ostavlja polje dvadeset i jedno kao wildcard, i niko ne čita wildcard. Stres test prolazi, četiri pravila se isporučuju, sve je u redu. 19. jul, 04:09. Dva nova pravila; jedno stavlja pravi obrazac u polje dvadeset i jedno.

0:51 Cloud validator broji dvadeset i jedno u odnosu na deklaraciju i kaže da je u redu. Svaki online Windows host preuzima ga odmah, jer nema "canary ring"-a. Senzor čita slot dvadeset i jedan, što nije njegova memorija, i kernel radi ono što kerneli rade. 05:27, vraćeno. Prekasno za svakoga ko je ponovo pokrenuo: drajver se učitava rano pri pokretanju, čita istu datoteku i ponovo se ruši. Petlja pokretanja. Zašto je ovo moguće? Pravila su konfiguracija gurnuta iz oblaka, tako da kod ne preskače "code"

1:16 pipeline. Interpreter nema provjeru granica; vjeruje validatoru, a validator vjeruje deklaraciji. I sve se to pokreće u kernel modu, gdje loš pokazivač nije izuzetak već greška stranice koju Windows kaže da se ne može zaštititi pokušajem-izuzetkom. Patrick Wardle to čita iz "crash dump"-a tog popodneva: indeks nula x četrnaest, slot dvadeset i jedan. Popravak je ručni. Safe Mode, obriši C-00000291, ponovo pokreni. Sa BitLockerom, prvo unesite četrdeset osamocifreni

1:43 ključ za oporavak koji se nalazi na serveru koji je također plav. git blame. CrowdStrike, šezdeset pet posto: RCA navodi šest nalaza, a nalaz šest je cijela rečenica: Instance šablona bi trebale imati postepenu implementaciju. Dizajn kernel moda, dvadeset pet: CrowdStrike kaže da Windows ne može još uvijek ugostiti sigurnost izvan kernela, Microsoft kaže da to nije Microsoftov incident, a greška stranice se ne brine.

2:05 Petak, deset. Poruka "commit"-a kaže da nije kod. Radijus eksplozije: osam i po miliona uređaja, manje od jedan posto Windowsa. Delta otkazuje sedam hiljada letova i tuži za pet stotina miliona, uključujući Microsoft. Osiguravači procjenjuju račun Fortune 500 blizu pet milijardi. Hacker News: četiri hiljade pet stotina bodova. Ironija: ažuriranje namijenjeno otkrivanju novih tehnika napada samo je isporučilo jednu. Presuda, postmortem: SHIP IT, jedva.

2:27 Provjera granica za šest dana, fazni prstenovi, kontrola korisnika nad ažuriranjima sadržaja, dvije vanjske recenzije. Jedva, jer je sve to već bila standardna praksa. Ponedjeljak: šta god vaš agent povuče iz oblaka dobija "canary ring". Konfiguracija je kod onog trenutka kada je nešto parsira tamo gdje ne može izbaciti grešku. Pošaljite mi incident o kojem još uvijek ne smijete govoriti, u komentarima, ili na the daily diff dot dev. I to je diff za danas.

2:48 Ja sam Niko iz Axrisija. Spajajte odgovorno.

## Izvori

- [CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf) — www.crowdstrike.com
- [CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Executive-Summary_Root-Cause-Analysis_Channel-File-291.pdf) — www.crowdstrike.com
- [CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)](https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/) — www.crowdstrike.com
- [CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)](https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/) — www.crowdstrike.com
- [CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291\*.sys → BitLocker key)](https://web.archive.org/web/20240719145915/https://www.crowdstrike.com/blog/statement-on-falcon-content-update-for-windows-hosts/) — web.archive.org
- [Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)](https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/) — blogs.microsoft.com
- [Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)](https://www.sec.gov/Archives/edgar/data/27904/000168316824005369/delta_8k.htm) — www.sec.gov
- [Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)](https://homeland.house.gov/wp-content/uploads/2024/09/2024-09-24-HRG-CIP-Testimony-Meyers.pdf) — homeland.house.gov
- [George Kurtz on X, Jul 19, 2024, 09:45 UTC](https://x.com/George_Kurtz/status/1814235001745027317) — x.com
- [Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)](https://x.com/patrickwardle/status/1814343502886477857) — x.com
- [Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)](https://news.ycombinator.com/item?id=41002195) — news.ycombinator.com
- [The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)](https://www.theguardian.com/technology/article/2024/jul/24/crowdstrike-outage-companies-cost) — www.theguardian.com
- [Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)](https://news.ycombinator.com/item?id=41021366) — news.ycombinator.com
- [Wikipedia — 2024 CrowdStrike-related IT outages](https://en.wikipedia.org/wiki/2024_CrowdStrike-related_IT_outages) — en.wikipedia.org
