# Jedno dodatno polje srušilo 8,5 milijuna računala. 78 minuta.

Published: 2026-09-14

19. srpnja 2024., 04:09 UTC: CrowdStrike šalje Channel File 291 — ažuriranje sadržaja brzog odgovora — svakom online Windows Falcon senzoru. Predložak koji koristi deklariran je s 21 ulaznim poljem u veljači; kod koji dostavlja ulaze gradi niz od 20. Četiri mjeseca ništa ne čita polje 21, jer svako pravilo ostavlja to polje kao joker znak. Ovo ažuriranje stavlja pravi uzorak tamo. Cloud-strani Content Validator broji 21 u odnosu na deklaraciju i prolazi je; senzorov Content Interpreter, bez provjere granica, čita utor 21 u kernel modu i Windows javlja greške stranice: PAGE\_FAULT\_IN\_NONPAGED\_AREA, csagent.sys. Upravljački program se namjerno učitava rano pri pokretanju, čita istu datoteku, ponovno se ruši — petlja pokretanja. Vraćeno na prethodno stanje u 05:27 UTC, 78 minuta kasnije, ali 8,5 milijuna strojeva (Microsoftov broj, manje od 1% Windowsa) već ima datoteku, a rješenje je čovjek za svakom tipkovnicom: siguran način rada, izbrišite C-00000291\*.sys, BitLocker ključ za oporavak. Zrakoplovne tvrtke, bolnice, banke i centri za hitne slučajeve staju; Delta otkazuje oko 7.000 letova i traži najmanje 500 milijuna dolara od CrowdStrikea i Microsofta; Parametrix procjenjuje račun Fortune 500 blizu 5,4 milijarde dolara. Postmortem iz CrowdStrikeove vlastite analize korijenskog uzroka, preliminarnog pregleda nakon incidenta, Microsoftovog bloga, Delta 8-K izvješća i svjedočenja u Zastupničkom domu. Git krivnja: 65 CrowdStrike / 25 dizajn kernel moda / 10 petak. Presuda o popravku: SHIP IT, jedva.

Canonical: https://thedailydiff.dev/hr/video/2026-09-14-crowdstrike-21-fields/

## Što ovaj video pokriva

- 28. veljače – 24. travnja 2024.: senzor 7.11 isporučuje IPC Template Type (21 deklarirano polje, 20 isporučeno); stres test prolazi 5. ožujka; četiri instance rade jer je polje 21 joker znak
- 19. srpnja, 04:09 UTC: dvije nove Template Instance; logička pogreška Content Validatora propušta onu bez joker znaka; čitanje izvan granica u kernelu; 05:27 UTC vraćeno na prethodno stanje
- 19. – 29. srpnja: ručna sanacija (Safe Mode, brisanje datoteke, BitLocker ključ); ~97% senzora vraćeno do 24. srpnja, ~99% do 29. srpnja
- 25. srpnja – 19. kolovoza: provjera granica tijekom izvođenja, validacija broja polja tijekom kompilacije, provjere validatora, canary + prstenovi implementacije, korisnička kontrola nad Rapid Response Content, dvije neovisne recenzije; puna RCA s dumpom rušenja 6. kolovoza

## Prevedeni transkript

Prevedeno iz izvornog engleskog pripovijedanja. Dostupni zvuk i titlovi kontroliraju se putem YouTubea.

0:00 Jedno sigurnosno ažuriranje nosi dvadeset i jedno polje u upravljački program napravljen za dvadeset, i osam i pol milijuna Windows strojeva dobiva plavi ekran prije doručka. 19. srpnja 2024., 04:09 UTC. CrowdStrike šalje Channel File 291 svakom Falcon senzoru. Sedamdeset i osam minuta kasnije povlače ga; do tada zrakoplovne tvrtke, bolnice i banke gledaju isti plavi pravokutnik. Prva objava izvršnog direktora kaže da nije kibernetički napad, istina, i nije poanta. Kako se dogodilo, zašto je moguće i tko snosi krivnju.

0:27 Ovo je The Daily Diff, postmortem. 28. veljače. Senzor 7.11 isporučuje novi detektor za imenovane cijevi. Deklarira dvadeset i jedno ulazno polje; kod koji ga hrani gradi niz od dvadeset. Nitko ne primjećuje: četiri mjeseca svako pravilo ostavlja polje dvadeset i jedno kao joker znak, i nitko ne čita joker znak. Stres test prolazi, četiri pravila se isporučuju, sve je u redu. 19. srpnja, 04:09. Dva nova pravila; jedno stavlja pravi uzorak u polje dvadeset i jedno.

0:51 Cloud validator broji dvadeset i jedno prema deklaraciji i kaže da je u redu. Svaki online Windows host preuzima ga odmah, jer nema canary prstena. Senzor čita utor dvadeset i jedan, što nije njegova memorija, i kernel radi što kerneli rade. 05:27, vraćeno na prethodno stanje. Prekasno za svakoga tko je ponovno pokrenuo: upravljački program se učitava rano u pokretanju, čita istu datoteku i ponovno se ruši. Petlja pokretanja. Zašto je ovo moguće? Pravila su konfiguracija gurnuta iz oblaka, tako da kod ne preskače kod

1:16 cjevovod. Tumač nema provjeru granica; vjeruje validatoru, a validator vjeruje deklaraciji. I sve se to izvodi u kernel modu, gdje loš pokazivač nije iznimka, već greška stranice koju Windows kaže da se ne može zaštititi pokušajem i iznimkom. Patrick Wardle to čita s dumpa rušenja tog popodneva: indeks nula x četrnaest, utor dvadeset i jedan. Popravak je ručni. Safe Mode, izbrišite C-00000291, ponovno pokrenite. S BitLockerom, prvo upišite četrdeset i osam znamenki

1:43 ključ za oporavak koji se nalazi na serveru koji je također plav. git blame. CrowdStrike, šezdeset i pet posto: RCA navodi šest nalaza, a nalaz šest je puna rečenica: Template Instances bi trebale imati postupno implementaciju. Dizajn kernel moda, dvadeset i pet: CrowdStrike kaže da Windows ne može još uvijek ugostiti sigurnost izvan kernela, Microsoft kaže da nije Microsoftov incident, a greška stranice ne mari.

2:05 Petak, deset. Poruka commita kaže da nije kod. Radijus eksplozije: osam i pol milijuna uređaja, manje od jedan posto Windowsa. Delta otkazuje sedam tisuća letova i tuži za petsto milijuna, uključujući Microsoft. Osiguravatelji procjenjuju račun Fortune 500 blizu pet milijardi. Hacker News: četiri tisuće petsto bodova. Ironija: ažuriranje namijenjeno otkrivanju novih tehnika napada samo je isporučilo jednu. Presuda, postmortem: SHIP IT, jedva.

2:27 Provjera granica za šest dana, fazni prstenovi, korisnička kontrola nad ažuriranjima sadržaja, dvije vanjske recenzije. Jedva, jer je sve to već bila standardna praksa. Ponedjeljak: što god vaš agent povuče iz oblaka dobiva canary prsten. Konfiguracija je kod onog trenutka kada je nešto parsira tamo gdje ne može baciti iznimku. Pošaljite mi incident o kojem još uvijek ne smijete govoriti, u komentarima, ili na daily diff dot dev. I to je diff za danas.

2:48 Ja sam Niko iz Axrisija. Spajajte odgovorno.

## Izvori

- [CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf) — www.crowdstrike.com
- [CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Executive-Summary_Root-Cause-Analysis_Channel-File-291.pdf) — www.crowdstrike.com
- [CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)](https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/) — www.crowdstrike.com
- [CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)](https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/) — www.crowdstrike.com
- [CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291\*.sys → BitLocker key)](https://web.archive.org/web/20240719145915/https://www.crowdstrike.com/blog/statement-on-falcon-content-update-for-windows-hosts/) — web.archive.org
- [Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)](https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/) — blogs.microsoft.com
- [Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)](https://www.sec.gov/Archives/edgar/data/27904/000168316824005369/delta_8k.htm) — www.sec.gov
- [Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)](https://homeland.house.gov/wp-content/uploads/2024/09/2024-09-24-HRG-CIP-Testimony-Meyers.pdf) — homeland.house.gov
- [George Kurtz on X, Jul 19, 2024, 09:45 UTC](https://x.com/George_Kurtz/status/1814235001745027317) — x.com
- [Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)](https://x.com/patrickwardle/status/1814343502886477857) — x.com
- [Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)](https://news.ycombinator.com/item?id=41002195) — news.ycombinator.com
- [The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)](https://www.theguardian.com/technology/article/2024/jul/24/crowdstrike-outage-companies-cost) — www.theguardian.com
- [Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)](https://news.ycombinator.com/item?id=41021366) — news.ycombinator.com
- [Wikipedia — 2024 CrowdStrike-related IT outages](https://en.wikipedia.org/wiki/2024_CrowdStrike-related_IT_outages) — en.wikipedia.org
