# Մեկ ավելորդ դաշտը շարքից հանեց 8.5 միլիոն համակարգիչ։ 78 րոպե։

Published: 2026-09-14

2024 թվականի հուլիսի 19, 04:09 UTC. CrowdStrike-ը Channel File 291-ը՝ Rapid Response Content թարմացումը, ուղարկում է յուրաքանչյուր առցանց Windows Falcon սենսորին։ Այն շաբլոնը, որը սնուցում է, փետրվարին հայտարարվել էր 21 մուտքային դաշտերով. այն կոդը, որն ապահովում է մուտքերը, կառուցում է 20 տարրից բաղկացած զանգված։ Չորս ամիս ոչինչ չի կարդում դաշտ 21-ը, քանի որ յուրաքանչյուր կանոն այն թողնում է որպես վայրի քարտ։ Այս թարմացումը այնտեղ իրական օրինաչափություն է տեղադրում։ Ամպային կողմի Content Validator-ը 21 է հաշվում հայտարարության դիմաց և այն անցկացնում է. սենսորի Content Interpreter-ը, առանց սահմանների ստուգման, կարդում է 21-րդ տեղը kernel ռեժիմում, և Windows-ի էջի խափանումներ է առաջացնում. PAGE\_FAULT\_IN\_NONPAGED\_AREA, csagent.sys: Դրայվերը կանխամտածված բեռնվում է բեռնման սկզբում, կարդում է նույն ֆայլը, կրկին խափանում է առաջացնում՝ բեռնման ցիկլ։ Վերադարձվել է 05:27 UTC-ին, 78 րոպե անց, բայց 8.5 միլիոն մեքենաներ (Microsoft-ի հաշվարկով, Windows-ի 1%-ից պակաս) արդեն ունեն ֆայլը, և ուղղումը յուրաքանչյուր ստեղնաշարի մոտ մարդու միջամտություն է. Անվտանգ ռեժիմ, ջնջել C-00000291\*.sys, BitLocker վերականգնման բանալի։ Ավիաընկերությունները, հիվանդանոցները, բանկերը և 911 կենտրոնները կանգ են առնում. Delta-ն չեղարկում է մոտ 7,000 չվերթ և CrowdStrike-ից ու Microsoft-ից պահանջում է առնվազն 500 միլիոն դոլար. Parametrix-ը Fortune 500-ի հաշիվը գնահատում է մոտ 5.4 միլիարդ դոլար։ Հետմահու վերլուծություն CrowdStrike-ի սեփական Root Cause Analysis-ից, Նախնական միջադեպի վերանայումից, Microsoft-ի բլոգից, Delta-ի 8-K-ից և Կոնգրեսի ցուցմունքներից։ Git blame. 65 CrowdStrike / 25 kernel-ռեժիմի դիզայն / 10 ուրբաթ։ Ուղղման վերաբերյալ վճիռը՝ SHIP IT, հազիվ։

Canonical: https://thedailydiff.dev/hy/video/2026-09-14-crowdstrike-21-fields/

## Ինչ է ընդգրկում այս տեսանյութը

- 2024 թվականի փետրվարի 28 – ապրիլի 24. սենսոր 7.11-ն ուղարկում է IPC Template Type (21 դաշտ հայտարարված, 20 մատակարարված). սթրես թեստը անցնում է մարտի 5-ին. չորս օրինակ աշխատում են, քանի որ 21-րդ դաշտը վայրի քարտ է։
- Հուլիսի 19, 04:09 UTC. երկու նոր Template Instances. Content Validator-ի տրամաբանական սխալը թույլ է տալիս, որ ոչ վայրի քարտը անցնի. սահմաններից դուրս ընթերցում kernel-ում. 05:27 UTC վերադարձվել է։
- Հուլիսի 19–29. ձեռքով շտկում (Անվտանգ ռեժիմ, ջնջել ֆայլը, BitLocker բանալին). սենսորների ~97%-ը վերականգնվել է մինչև հուլիսի 24-ը, ~99%-ը՝ մինչև հուլիսի 29-ը։
- Հուլիսի 25 – օգոստոսի 19. գործարկման ժամանակ սահմանների ստուգում, կոմպիլյացիայի ժամանակ դաշտերի քանակի վավերացում, Validator-ի ստուգումներ, canary + տեղակայման օղակներ, հաճախորդի վերահսկողություն Rapid Response Content-ի վրա, երկու անկախ վերանայում. ամբողջական RCA crash dump-ով օգոստոսի 6-ին։

## Թարգմանված արձանագրություն

Թարգմանվել է բնօրինակ անգլերեն պատմությունից։ Հասանելի աուդիո և ենթագրերը վերահսկվում են YouTube-ի կողմից։

0:00 Մեկ անվտանգության թարմացում քսանմեկ դաշտ է պարունակում քսան դաշտի համար կառուցված դրայվերի մեջ, և ութուկես միլիոն Windows մեքենաներ blue-screen են ստանում նախաճաշից առաջ։ 2024 թվականի հուլիսի 19, 04:09 UTC։ CrowdStrike-ն ուղարկում է Channel File 291-ը յուրաքանչյուր Falcon սենսորին։ Յոթանասունութ րոպե անց նրանք այն հանում են. մինչ այդ ավիաընկերությունները, հիվանդանոցները և բանկերը նայում են նույն կապույտ ուղղանկյունին։ Գործադիր տնօրենի առաջին գրառումը ասում է, որ դա կիբերհարձակում չէ, ինչը ճիշտ է, բայց կարևորը դա չէ։ Ինչպես է դա տեղի ունենում, ինչու է հնարավոր, և ով է մեղավոր։

0:27 Սա The Daily Diff-ն է, հետմահու վերլուծություն։ Փետրվարի 28։ Սենսոր 7.11-ը առաքում է նոր դետեկտոր անվանված խողովակների համար։ Այն հայտարարում է քսանմեկ մուտքային դաշտ. այն կոդը, որը սնուցում է, կառուցում է քսան տարրից բաղկացած զանգված։ Ոչ ոք չի նկատում. չորս ամիս յուրաքանչյուր կանոն դաշտ քսանմեկը թողնում է որպես վայրի քարտ, և ոչ ոք չի կարդում վայրի քարտը։ Սթրես թեստը անցնում է, չորս կանոն առաքվում են, ամեն ինչ կարգին է։ Հուլիսի 19, 04:09։ Երկու նոր կանոն. մեկը իրական օրինաչափություն է դնում դաշտ քսանմեկում։

0:51 Ամպային վավերացուցիչը հաշվում է քսանմեկը հայտարարության դիմաց և ասում է, որ ամեն ինչ կարգին է։ Յուրաքանչյուր առցանց Windows հոստ այն անմիջապես ներբեռնում է, քանի որ չկա canary ring։ Սենսորը կարդում է քսանմեկերորդ տեղը, որը իր հիշողությունը չէ, և kernel-ը անում է այն, ինչ անում են kernel-ները։ 05:27, վերադարձվել է։ Ուշ է բոլորի համար, ովքեր վերագործարկել էին. դրայվերը բեռնվում է վաղ, բեռնման ժամանակ, կարդում է նույն ֆայլը և կրկին խափանում է առաջացնում։ Բեռնման ցիկլ։ Ինչու է դա հնարավոր։ Կանոնները ամպից ուղարկված կոնֆիգուրացիա են, այնպես որ կոդը չի շրջանցում կոդի

1:16 խողովակաշարը։ Թարգմանիչը սահմանների ստուգում չունի. այն վստահում է վավերացուցիչին, իսկ վավերացուցիչը վստահում է հայտարարությանը։ Եվ ամեն ինչ աշխատում է kernel ռեժիմում, որտեղ վատ ցուցիչը բացառություն չէ, այլ էջի խափանում, որը Windows-ը ասում է, որ չի կարող պաշտպանվել try-except-ով։ Patrick Wardle-ը կարդում է այն crash dump-ից այդ կեսօրին. ինդեքս զրո x տասնչորս, տեղ քսանմեկ։ Ուղղումը ձեռքով է։ Անվտանգ ռեժիմ, ջնջել C-00000291, վերագործարկել։ BitLocker-ի հետ, նախ մուտքագրեք քառասունութ նիշանոց

1:43 վերականգնման բանալի, որը գտնվում է սերվերի վրա, որը նույնպես կապույտ է։ git blame. CrowdStrike, վաթսունհինգ տոկոս. RCA-ն թվարկում է վեց գտածո, և գտածո վեցը ամբողջական նախադասություն է. Template Instances-ը պետք է ունենա փուլային տեղակայում։ Kernel-ռեժիմի դիզայնը, քսանհինգ. CrowdStrike-ը ասում է, որ Windows-ը չի կարող դեռ հյուրընկալել անվտանգությունը kernel-ից դուրս, Microsoft-ը ասում է, որ դա Microsoft-ի միջադեպ չէ, իսկ էջի խափանումը չի մտածում դրա մասին։

2:05 Ուրբաթը, տասը։ Commit հաղորդագրությունը ասում է, որ կոդ չէ։ Blast radius. ութուկես միլիոն սարք, Windows-ի մեկ տոկոսից պակաս։ Delta-ն չեղարկում է յոթ հազար չվերթ և հայց է ներկայացնում հինգ հարյուր միլիոնի համար, ներառյալ Microsoft-ը։ Ապահովագրողները Fortune 500-ի հաշիվը գնահատում են հինգ միլիարդի մոտ։ Hacker News. չորսուկես հազար միավոր։ Իրոնիան. նոր հարձակման տեխնիկաներ հայտնաբերելու համար նախատեսված թարմացումը մեկը մատակարարեց։ Վճիռ, հետմահու վերլուծություն. SHIP IT, հազիվ։

2:27 Սահմանների ստուգում վեց օրվա ընթացքում, փուլային օղակներ, հաճախորդի վերահսկողություն բովանդակության թարմացումների վրա, երկու արտաքին վերանայում։ Հազիվ, քանի որ այդ ամենը արդեն ստանդարտ պրակտիկա էր։ Երկուշաբթի. ինչ էլ որ ձեր գործակալը քաշի ամպից, ստանում է canary ring։ Կոնֆիգուրացիան կոդ է այն պահին, երբ ինչ-որ բան այն վերլուծում է այնտեղ, որտեղ չի կարող սխալ նետել։ Ուղարկեք ինձ այն միջադեպը, որի մասին դեռ թույլատրված չէ խոսել, մեկնաբանություններում, կամ daily diff dot dev կայքում։ Եվ սա այսօրվա տարբերությունն է։

2:48 Ես Նիկոն եմ Axrisi-ից։ Միավորել պատասխանատվությամբ։

## Աղբյուրներ

- [CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf) — www.crowdstrike.com
- [CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Executive-Summary_Root-Cause-Analysis_Channel-File-291.pdf) — www.crowdstrike.com
- [CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)](https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/) — www.crowdstrike.com
- [CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)](https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/) — www.crowdstrike.com
- [CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291\*.sys → BitLocker key)](https://web.archive.org/web/20240719145915/https://www.crowdstrike.com/blog/statement-on-falcon-content-update-for-windows-hosts/) — web.archive.org
- [Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)](https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/) — blogs.microsoft.com
- [Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)](https://www.sec.gov/Archives/edgar/data/27904/000168316824005369/delta_8k.htm) — www.sec.gov
- [Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)](https://homeland.house.gov/wp-content/uploads/2024/09/2024-09-24-HRG-CIP-Testimony-Meyers.pdf) — homeland.house.gov
- [George Kurtz on X, Jul 19, 2024, 09:45 UTC](https://x.com/George_Kurtz/status/1814235001745027317) — x.com
- [Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)](https://x.com/patrickwardle/status/1814343502886477857) — x.com
- [Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)](https://news.ycombinator.com/item?id=41002195) — news.ycombinator.com
- [The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)](https://www.theguardian.com/technology/article/2024/jul/24/crowdstrike-outage-companies-cost) — www.theguardian.com
- [Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)](https://news.ycombinator.com/item?id=41021366) — news.ycombinator.com
- [Wikipedia — 2024 CrowdStrike-related IT outages](https://en.wikipedia.org/wiki/2024_CrowdStrike-related_IT_outages) — en.wikipedia.org
