# វាល​បន្ថែម​មួយ​ធ្វើ​ឱ្យ​កុំព្យូទ័រ 8.5 លាន​គ្រឿង​គាំង។ ៧៨ នាទី។

Published: 2026-09-14

ថ្ងៃទី 19 ខែកក្កដា ឆ្នាំ 2024, 04:09 UTC: CrowdStrike រុញ Channel File 291 — ការអាប់ដេត Rapid Response Content — ទៅកាន់រាល់ Windows Falcon sensor លើអ៊ីនធឺណិត។ គំរូដែលវាផ្តល់ត្រូវបានប្រកាសដោយវាលបញ្ចូល 21 ក្នុងខែកុម្ភៈ; កូដដែលផ្គត់ផ្គង់ការបញ្ចូលបង្កើតអារេនៃ 20។ អស់រយៈពេលបួនខែ គ្មានអ្វីអានវាល 21 ទេ ពីព្រោះរាល់ច្បាប់ទុកវាជា wildcard។ ការអាប់ដេតនេះដាក់លំនាំពិតប្រាកដនៅទីនោះ។ Cloud-side Content Validator រាប់ 21 ប្រឆាំងនឹងការប្រកាសហើយបញ្ជូនវា; Content Interpreter របស់ sensor ដោយគ្មានការត្រួតពិនិត្យព្រំដែន អាន slot 21 នៅក្នុង kernel mode ហើយ Windows page-faults: PAGE\_FAULT\_IN\_NONPAGED\_AREA, csagent.sys។ driver ផ្ទុកនៅដើមដំបូងនៃការ boot ដោយចេតនា អានឯកសារដូចគ្នា គាំងម្តងទៀត — boot loop។ បានបដិសេធនៅម៉ោង 05:27 UTC, 78 នាទីក្រោយមក ប៉ុន្តែម៉ាស៊ីន 8.5 លានគ្រឿង (ការរាប់របស់ Microsoft ក្រោម 1% នៃ Windows) មានឯកសារនេះរួចហើយ ហើយដំណោះស្រាយគឺមនុស្សម្នាក់ៗនៅក្ដារចុច: Safe Mode, លុប C-00000291\*.sys, BitLocker recovery key។ ក្រុមហ៊ុនអាកាសចរណ៍ មន្ទីរពេទ្យ ធនាគារ និងមជ្ឈមណ្ឌល 911 ឈប់; Delta លុបចោលជើងហោះហើរប្រហែល 7,000 និងទាមទារយ៉ាងហោចណាស់ $500 លានដុល្លារពី CrowdStrike និង Microsoft; Parametrix ដាក់វិក្កយបត្រ Fortune 500 ជិត $5.4 ពាន់លានដុល្លារ។ Postmortem ពី Root Cause Analysis របស់ CrowdStrike ផ្ទាល់, Preliminary Post Incident Review, ប្លក់របស់ Microsoft, 8-K របស់ Delta និងសក្ខីកម្មរបស់សភា។ Git blame: 65 CrowdStrike / 25 ការរចនា kernel-mode / 10 ថ្ងៃសុក្រ។ សាលក្រមលើការជួសជុល: SHIP IT, បន្តិចបន្តួច។

Canonical: https://thedailydiff.dev/km/video/2026-09-14-crowdstrike-21-fields/

## អ្វីដែលវីដេអូនេះគ្របដណ្ដប់

- ថ្ងៃទី 28 កុម្ភៈ – 24 មេសា 2024: sensor 7.11 ដឹកជញ្ជូន IPC Template Type (វាល 21 បានប្រកាស វាល 20 បានផ្គត់ផ្គង់); ការធ្វើតេស្តភាពតានតឹងឆ្លងកាត់ថ្ងៃទី 5 មីនា; ឧទាហរណ៍បួនដំណើរការដោយសារវាល 21 ជា wildcard
- ថ្ងៃទី 19 កក្កដា, 04:09 UTC: Template Instances ថ្មីពីរ; កំហុសតក្កវិជ្ជារបស់ Content Validator អនុញ្ញាតឱ្យ wildcard ឆ្លងកាត់; ការអានក្រៅព្រំដែននៅក្នុង kernel; 05:27 UTC បានបដិសេធ
- ថ្ងៃទី 19-29 កក្កដា: ការជួសជុលដោយដៃ (Safe Mode, លុបឯកសារ, គន្លឹះ BitLocker); ប្រហែល 97% នៃ sensor ត្រលប់មកវិញត្រឹមថ្ងៃទី 24 កក្កដា, ប្រហែល 99% ត្រឹមថ្ងៃទី 29 កក្កដា
- ថ្ងៃទី 25 កក្កដា – 19 សីហា: runtime bounds check, compile-time field-count validation, Validator checks, canary + deployment rings, ការគ្រប់គ្រងរបស់អតិថិជនលើ Rapid Response Content, ការពិនិត្យឯករាជ្យពីរ; RCA ពេញលេញជាមួយនឹង crash dump នៅថ្ងៃទី 6 សីហា

## កំណត់ត្រាដែលបានបកប្រែ

បកប្រែចេញពីការនិទានដើមជាភាសាអង់គ្លេស។ សំឡេង និងចំណងជើងរងដែលមានគឺស្ថិតនៅក្រោមការគ្រប់គ្រងរបស់ YouTube។

0:00 ការអាប់ដេតសុវត្ថិភាពមួយផ្ទុកវាលម្ភៃមួយទៅក្នុង driver ដែលបានបង្កើតឡើងសម្រាប់ម្ភៃ, ហើយម៉ាស៊ីន Windows ប្រាំបីកន្លះលានគ្រឿងបង្ហាញអេក្រង់ពណ៌ខៀវមុនពេលអាហារពេលព្រឹក។ ថ្ងៃទី 19 ខែកក្កដា ឆ្នាំ 2024, 04:09 UTC។ CrowdStrike រុញ Channel File 291 ទៅកាន់រាល់ Falcon sensor។ ចិតសិបប្រាំបីនាទីក្រោយមក ពួកគេទាញវាចុះ; ដល់ពេលនោះ ក្រុមហ៊ុនអាកាសចរណ៍, មន្ទីរពេទ្យ និងធនាគារសម្លឹងមើលចតុកោណកែងពណ៌ខៀវដូចគ្នា។ ការបង្ហោះដំបូងរបស់ CEO និយាយថាមិនមែនជាការវាយប្រហារតាមអ៊ីនធឺណិតទេ ពិតមែនហើយ តែមិនមែនជាចំណុចសំខាន់ទេ។ វាកើតឡើងដោយរបៀបណា, ហេតុអ្វីបានជាវាអាចទៅរួច, និងអ្នកណាទទួលខុសត្រូវ។

0:27 នេះគឺជា The Daily Diff, postmortem។ ថ្ងៃទី 28 ខែកុម្ភៈ។ Sensor 7.11 ដឹកជញ្ជូន detector ថ្មីសម្រាប់ named pipes។ វាប្រកាសវាលបញ្ចូលម្ភៃមួយ; កូដដែលផ្តល់វាបង្កើតអារេនៃ ម្ភៃ។ គ្មាននរណាម្នាក់កត់សម្គាល់ទេ: អស់រយៈពេលបួនខែ រាល់ច្បាប់ទុកវាលម្ភៃមួយជា wildcard, ហើយគ្មាននរណាម្នាក់អាន wildcard ទេ។ ការធ្វើតេស្តភាពតានតឹងឆ្លងកាត់, ច្បាប់បួនដឹកជញ្ជូន, ទាំងអស់ល្អ។ ថ្ងៃទី 19 ខែកក្កដា, 04:09។ ច្បាប់ថ្មីពីរ; មួយដាក់លំនាំពិតប្រាកដនៅក្នុងវាលម្ភៃមួយ។

0:51 cloud validator រាប់ម្ភៃមួយប្រឆាំងនឹងការប្រកាសហើយនិយាយថាល្អ។ រាល់ Windows host លើអ៊ីនធឺណិតទាញយកវាភ្លាមៗ ពីព្រោះគ្មាន canary ring។ sensor អាន slot ម្ភៃមួយ, ដែលមិនមែនជាអង្គចងចាំរបស់វា, ហើយ kernel ធ្វើអ្វីដែល kernels ធ្វើ។ 05:27, បានបដិសេធ។ យឺតពេលសម្រាប់អ្នកណាដែលបានចាប់ផ្ដើមឡើងវិញ: driver ផ្ទុកនៅដើមដំបូងនៃការ boot, អានឯកសារដូចគ្នា, ហើយគាំងម្តងទៀត។ Boot loop។ ហេតុអ្វីបានជាវាអាចទៅរួច? ច្បាប់គឺជាការកំណត់រចនាសម្ព័ន្ធដែលបានរុញពី cloud, ដូច្នេះមិនមែនកូដរំលងកូដ

1:16 pipeline ទេ។ interpreter គ្មាន bounds check; វាទុកចិត្ត validator, ហើយ validator ទុកចិត្តការប្រកាស។ ហើយវាទាំងអស់ដំណើរការនៅក្នុង kernel mode, ដែល pointer ខុសមិនមែនជាករណីលើកលែងទេ ប៉ុន្តែជា page fault Windows និយាយថាមិនអាចការពារបានដោយ try-except។ Patrick Wardle អានវាពី crash dump រសៀលនោះ: index zero x fourteen, slot ម្ភៃមួយ។ ដំណោះស្រាយគឺដោយដៃ។ Safe Mode, លុប C-00000291, ចាប់ផ្ដើមឡើងវិញ។ ជាមួយ BitLocker, ដំបូងវាយលេខសែសិបប្រាំបីខ្ទង់

1:43 recovery key ដែលមាននៅលើ server ដែលក៏មានពណ៌ខៀវផងដែរ។ git blame។ CrowdStrike, ហុកសិបប្រាំភាគរយ: RCA រាយបញ្ជីការរកឃើញប្រាំមួយ, ហើយការរកឃើញប្រាំមួយគឺជាប្រយោគពេញលេញ: Template Instances គួរតែមានការដាក់ពង្រាយ ជាដំណាក់កាល។ ការរចនា kernel-mode, ម្ភៃប្រាំ: CrowdStrike និយាយថា Windows មិនអាច នៅតែ host សុវត្ថិភាពនៅក្រៅ kernel, Microsoft និយាយថាមិនមែនជាឧប្បត្តិហេតុរបស់ Microsoft ទេ, ហើយ page fault មិនខ្វល់ទេ។

2:05 ថ្ងៃសុក្រ, ដប់។ សារ commit និយាយថាមិនមែនកូដទេ។ Blast radius: ឧបករណ៍ប្រាំបីកន្លះលាន, ក្រោមមួយភាគរយនៃ Windows។ Delta លុបចោលជើងហោះហើរប្រាំពីរពាន់ហើយប្តឹងទាមទារប្រាំរយលាន, Microsoft រួមបញ្ចូល។ ក្រុមហ៊ុនធានារ៉ាប់រងដាក់វិក្កយបត្រ Fortune 500 ជិតប្រាំពាន់លាន។ Hacker News: បួនពាន់ប្រាំរយពិន្ទុ។ ភាពហួសចិត្ត: ការអាប់ដេតដែលមានបំណងរកឃើញបច្ចេកទេសវាយប្រហារថ្មីបានផ្តល់មួយ។ សាលក្រម, postmortem: SHIP IT, បន្តិចបន្តួច។

2:27 Bounds check ក្នុងរយៈពេលប្រាំមួយថ្ងៃ, staged rings, ការគ្រប់គ្រងរបស់អតិថិជនលើការអាប់ដេតមាតិកា, ការពិនិត្យខាងក្រៅពីរ។ បន្តិចបន្តួច, ពីព្រោះទាំងអស់នោះគឺជាការអនុវត្តស្តង់ដាររួចហើយ។ ថ្ងៃច័ន្ទ: អ្វីក៏ដោយដែល agent របស់អ្នកទាញពី cloud ទទួលបាន canary ring។ ការកំណត់រចនាសម្ព័ន្ធគឺជាកូដនៅពេលអ្វីមួយវិភាគវាដែលវាមិនអាចបោះបាន។ ផ្ញើមកខ្ញុំនូវឧប្បត្តិហេតុដែលអ្នកនៅតែមិនត្រូវបានអនុញ្ញាតឱ្យនិយាយអំពី, នៅក្នុងមតិយោបល់, ឬនៅ daily diff dot dev។ ហើយនោះជា diff សម្រាប់ថ្ងៃនេះ។

2:48 ខ្ញុំ Niko មកពី Axrisi។ បញ្ចូលដោយការទទួលខុសត្រូវ។

## ប្រភព

- [CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf) — www.crowdstrike.com
- [CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Executive-Summary_Root-Cause-Analysis_Channel-File-291.pdf) — www.crowdstrike.com
- [CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)](https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/) — www.crowdstrike.com
- [CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)](https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/) — www.crowdstrike.com
- [CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291\*.sys → BitLocker key)](https://web.archive.org/web/20240719145915/https://www.crowdstrike.com/blog/statement-on-falcon-content-update-for-windows-hosts/) — web.archive.org
- [Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)](https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/) — blogs.microsoft.com
- [Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)](https://www.sec.gov/Archives/edgar/data/27904/000168316824005369/delta_8k.htm) — www.sec.gov
- [Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)](https://homeland.house.gov/wp-content/uploads/2024/09/2024-09-24-HRG-CIP-Testimony-Meyers.pdf) — homeland.house.gov
- [George Kurtz on X, Jul 19, 2024, 09:45 UTC](https://x.com/George_Kurtz/status/1814235001745027317) — x.com
- [Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)](https://x.com/patrickwardle/status/1814343502886477857) — x.com
- [Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)](https://news.ycombinator.com/item?id=41002195) — news.ycombinator.com
- [The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)](https://www.theguardian.com/technology/article/2024/jul/24/crowdstrike-outage-companies-cost) — www.theguardian.com
- [Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)](https://news.ycombinator.com/item?id=41021366) — news.ycombinator.com
- [Wikipedia — 2024 CrowdStrike-related IT outages](https://en.wikipedia.org/wiki/2024_CrowdStrike-related_IT_outages) — en.wikipedia.org
