# ໜຶ່ງຟິວພິເສດເຮັດໃຫ້ຄອມພິວເຕີ 8.5 ລ້ານໜ່ວຍລົ້ມເຫຼວ. 78 ນາທີ.

Published: 2026-09-14

ວັນທີ 19 ກໍລະກົດ 2024, 04:09 UTC: CrowdStrike ໄດ້ສົ່ງ Channel File 291 — ການອັບເດດ Rapid Response Content — ໄປຫາເຊັນເຊີ Windows Falcon ທຸກໜ່ວຍທີ່ອອນລາຍ. ແມ່ແບບທີ່ມັນໃຊ້ໄດ້ຖືກປະກາດດ້ວຍ 21 ຟິວປ້ອນຂໍ້ມູນໃນເດືອນກຸມພາ; ລະຫັດທີ່ໃຫ້ຂໍ້ມູນປ້ອນເຂົ້າສ້າງອາເຣຂອງ 20. ເປັນເວລາສີ່ເດືອນບໍ່ມີຫຍັງອ່ານຟິວ 21, ເພາະທຸກກົດລະບຽບປ່ອຍໃຫ້ມັນເປັນ wildcard. ການອັບເດດນີ້ໄດ້ໃສ່ຮູບແບບທີ່ແທ້ຈິງຢູ່ທີ່ນັ້ນ. Content Validator ຝັ່ງຄລາວໄດ້ນັບ 21 ທຽບກັບການປະກາດ ແລະຜ່ານມັນ; Content Interpreter ຂອງເຊັນເຊີ, ທີ່ບໍ່ມີການກວດສອບຂອບເຂດ, ອ່ານຊ່ອງ 21 ໃນໂໝດ kernel ແລະ Windows page-faults: PAGE\_FAULT\_IN\_NONPAGED\_AREA, csagent.sys. ໄດເວີໂຫຼດຕັ້ງແຕ່ຕົ້ນໃນການບູດເຄື່ອງ, ອ່ານໄຟລ໌ດຽວກັນ, ລົ້ມເຫຼວອີກຄັ້ງ — ບູດລູບ. ໄດ້ຖືກແກ້ໄຂຄືນໃນເວລາ 05:27 UTC, 78 ນາທີຕໍ່ມາ, ແຕ່ເຄື່ອງຈັກ 8.5 ລ້ານເຄື່ອງ (ຈຳນວນຂອງ Microsoft, ຕ່ຳກວ່າ 1% ຂອງ Windows) ມີໄຟລ໌ນີ້ແລ້ວ, ແລະວິທີແກ້ໄຂແມ່ນໃຫ້ຄົນແຕ່ລະຄົນໃຊ້ແປ້ນພິມ: Safe Mode, ລຶບ C-00000291\*.sys, BitLocker recovery key. ສາຍການບິນ, ໂຮງໝໍ, ທະນາຄານ ແລະສູນ 911 ໄດ້ຢຸດເຊົາ; Delta ໄດ້ຍົກເລີກປະມານ 7,000 ຖ້ຽວບິນ ແລະຮຽກຮ້ອງຢ່າງໜ້ອຍ 500 ລ້ານໂດລາຈາກ CrowdStrike ແລະ Microsoft; Parametrix ປະເມີນຄ່າໃຊ້ຈ່າຍຂອງ Fortune 500 ຢູ່ໃກ້ 5.4 ຕື້ໂດລາ. ການສືບສວນຫຼັງເກີດເຫດຈາກ Root Cause Analysis ຂອງ CrowdStrike ເອງ, Preliminary Post Incident Review, ບລັອກຂອງ Microsoft, 8-K ຂອງ Delta ແລະ ຄຳໃຫ້ການຂອງສະພາ. Git blame: 65 CrowdStrike / 25 ການອອກແບບໂໝດ kernel / 10 ວັນສຸກ. ຜົນການຕັດສິນກ່ຽວກັບການແກ້ໄຂ: SHIP IT, ຢ່າງໃກ້ຊິດ.

Canonical: https://thedailydiff.dev/lo/video/2026-09-14-crowdstrike-21-fields/

## ສິ່ງທີ່ວິດີໂອນີ້ກວມເອົາ

- 28 ກຸມພາ – 24 ເມສາ 2024: ເຊັນເຊີ 7.11 ໄດ້ສົ່ງ IPC Template Type (ປະກາດ 21 ຟິວ, ສະໜອງ 20); ການທົດສອບຄວາມທົນທານຜ່ານໃນວັນທີ 5 ມີນາ; ສີ່ຕົວຢ່າງເຮັດວຽກໄດ້ເພາະຟິວ 21 ເປັນ wildcard
- 19 ກໍລະກົດ, 04:09 UTC: ສອງ Template Instances ໃໝ່; ຂໍ້ຜິດພາດທາງຕັນກະລັກຂອງ Content Validator ເຮັດໃຫ້ຕົວທີ່ບໍ່ແມ່ນ wildcard ຜ່ານໄປ; ການອ່ານນອກຂອບເຂດໃນ kernel; 05:27 UTC ຖືກແກ້ໄຂຄືນ
- 19–29 ກໍລະກົດ: ການແກ້ໄຂດ້ວຍຕົນເອງ (Safe Mode, ລຶບໄຟລ໌, BitLocker key); ປະມານ 97% ຂອງເຊັນເຊີກັບຄືນມາໃນວັນທີ 24 ກໍລະກົດ, ປະມານ 99% ໃນວັນທີ 29 ກໍລະກົດ
- 25 ກໍລະກົດ – 19 ສິງຫາ: ການກວດສອບຂອບເຂດໃນເວລາເຮັດວຽກ, ການຢືນຢັນຈໍານວນຟິວໃນເວລາຄອມໄພລ໌, ການກວດສອບ Validator, canary + deployment rings, ການຄວບຄຸມ Rapid Response Content ຂອງລູກຄ້າ, ການທົບທວນເອກະລາດສອງຄັ້ງ; RCA ເຕັມຮູບແບບພ້ອມ crash dump ໃນວັນທີ 6 ສິງຫາ

## ບົດບັນທຶກທີ່ແປແລ້ວ

ແປຈາກຄຳບັນຍາຍຕົ້ນສະບັບພາສາອັງກິດ. ສຽງ ແລະ ຄຳບັນຍາຍທີ່ມີໃຫ້ແມ່ນຄວບຄຸມໂດຍ YouTube.

0:00 ການອັບເດດຄວາມປອດໄພໜຶ່ງອັນມີ 21 ຟິວໃສ່ໃນໄດເວີທີ່ສ້າງຂຶ້ນສຳລັບ 20, ແລະເຄື່ອງຈັກ Windows 8.5 ລ້ານໜ່ວຍເກີດ blue-screen ກ່ອນອາຫານເຊົ້າ. ວັນທີ 19 ກໍລະກົດ 2024, 04:09 UTC. CrowdStrike ໄດ້ສົ່ງ Channel File 291 ໄປຫາເຊັນເຊີ Falcon ທຸກໜ່ວຍ. 78 ນາທີຕໍ່ມາພວກເຂົາກໍດຶງມັນຄືນ; ໃນເວລານັ້ນສາຍການບິນ, ໂຮງໝໍ ແລະ ທະນາຄານກໍເຫັນສີ່ຫຼ່ຽມສີຟ້າດຽວກັນ. ຂໍ້ຄວາມທຳອິດຂອງ CEO ບອກວ່າບໍ່ແມ່ນການໂຈມຕີທາງໄຊເບີ, ແມ່ນຄວາມຈິງ, ແລະບໍ່ແມ່ນຈຸດສຳຄັນ. ມັນເກີດຂຶ້ນແນວໃດ, ເປັນຫຍັງຈຶ່ງເປັນໄປໄດ້, ແລະໃຜເປັນຜູ້ຮັບຜິດຊອບ.

0:27 ນີ້ແມ່ນ The Daily Diff, ການສືບສວນຫຼັງເກີດເຫດ. ວັນທີ 28 ກຸມພາ. ເຊັນເຊີ 7.11 ໄດ້ສົ່ງເຄື່ອງກວດຈັບໃໝ່ສຳລັບ named pipes. ມັນປະກາດ 21 ຟິວປ້ອນຂໍ້ມູນ; ລະຫັດທີ່ໃຫ້ຂໍ້ມູນປ້ອນເຂົ້າສ້າງອາເຣຂອງ 20. ບໍ່ມີໃຜສັງເກດເຫັນ: ເປັນເວລາສີ່ເດືອນທຸກກົດລະບຽບປ່ອຍໃຫ້ຟິວ 21 ເປັນ wildcard, ແລະບໍ່ມີໃຜອ່ານ wildcard. ການທົດສອບຄວາມທົນທານຜ່ານ, ສີ່ກົດລະບຽບຖືກສົ່ງ, ທັງໝົດເປັນປົກກະຕິ. ວັນທີ 19 ກໍລະກົດ, 04:09. ສອງກົດລະບຽບໃໝ່; ອັນໜຶ່ງໃສ່ຮູບແບບທີ່ແທ້ຈິງໃນຟິວ 21.

0:51 cloud validator ນັບ 21 ທຽບກັບການປະກາດ ແລະບອກວ່າປົກກະຕິ. ທຸກໂຮສ Windows ອອນລາຍດາວໂຫຼດມັນພ້ອມກັນ, ເພາະບໍ່ມີ canary ring. ເຊັນເຊີອ່ານຊ່ອງ 21, ເຊິ່ງບໍ່ແມ່ນໜ່ວຍຄວາມຈຳຂອງມັນ, ແລະ kernel ເຮັດສິ່ງທີ່ kernels ເຮັດ. 05:27, ຖືກແກ້ໄຂຄືນ. ຊ້າເກີນໄປສຳລັບຜູ້ທີ່ຣີບູດເຄື່ອງ: ໄດເວີໂຫຼດແຕ່ຕົ້ນໃນ ການບູດເຄື່ອງ, ອ່ານໄຟລ໌ດຽວກັນ, ແລະລົ້ມເຫຼວອີກຄັ້ງ. Boot loop. ເປັນຫຍັງຈຶ່ງເປັນໄປໄດ້? ກົດລະບຽບແມ່ນການຕັ້ງຄ່າທີ່ຖືກສົ່ງມາຈາກຄລາວ, ສະນັ້ນບໍ່ແມ່ນລະຫັດຂ້າມລະຫັດ

1:16 pipeline. ຕົວແປພາສາບໍ່ມີການກວດສອບຂອບເຂດ; ມັນໄວ້ໃຈ validator, ແລະ validator ໄວ້ໃຈການປະກາດ. ແລະທັງໝົດນີ້ເຮັດວຽກໃນໂໝດ kernel, ບ່ອນທີ່ bad pointer ບໍ່ແມ່ນຂໍ້ຍົກເວັ້ນ ແຕ່ເປັນ page fault ທີ່ Windows ບອກວ່າບໍ່ສາມາດປ້ອງກັນໄດ້ໂດຍ try-except. Patrick Wardle ອ່ານມັນອອກຈາກ crash dump ໃນຕອນບ່າຍນັ້ນ: index zero x fourteen, slot 21. ວິທີແກ້ໄຂແມ່ນດ້ວຍຕົນເອງ. Safe Mode, ລຶບ C-00000291, ຣີບູດ. ກັບ BitLocker, ທຳອິດໃສ່ຕົວເລກ 48 ຫຼັກ

1:43 ລະຫັດກູ້ຄືນທີ່ຢູ່ເທິງ ເຊີເວີເຊິ່ງກໍເປັນສີຟ້າຄືກັນ. git blame. CrowdStrike, 65 ເປີເຊັນ: RCA ລະບຸ 6 ຂໍ້ຄົ້ນພົບ, ແລະຂໍ້ຄົ້ນພົບທີ່ຫົກແມ່ນປະໂຫຍກເຕັມ: Template Instances ຄວນມີການ ຈັດການນຳໃຊ້ເປັນຂັ້ນຕອນ. ການອອກແບບໂໝດ kernel, 25 ເປີເຊັນ: CrowdStrike ບອກວ່າ Windows ບໍ່ສາມາດ ຮອງຮັບຄວາມປອດໄພນອກ kernel ໄດ້ເທື່ອ, Microsoft ບອກວ່າບໍ່ແມ່ນເຫດການຂອງ Microsoft, ແລະ page fault ບໍ່ສົນໃຈ.

2:05 ວັນສຸກ, 10 ເປີເຊັນ. ຂໍ້ຄວາມ commit ບອກວ່າບໍ່ແມ່ນລະຫັດ. ຂອບເຂດຄວາມເສຍຫາຍ: 8.5 ລ້ານອຸປະກອນ, ຕ່ຳກວ່າ 1 ເປີເຊັນຂອງ Windows. Delta ຍົກເລີກ 7,000 ຖ້ຽວບິນ ແລະຟ້ອງຮ້ອງຂໍ 500 ລ້ານໂດລາ, ລວມທັງ Microsoft. ບໍລິສັດປະກັນໄພປະເມີນຄ່າໃຊ້ຈ່າຍຂອງ Fortune 500 ຢູ່ໃກ້ 5 ຕື້ໂດລາ. Hacker News: 4,500 ຄະແນນ. ຄວາມແປກ: ການອັບເດດທີ່ຕັ້ງໃຈຈະກວດຈັບເຕັກນິກການໂຈມຕີໃໝ່ໄດ້ສົ່ງເຕັກນິກໜຶ່ງອອກມາ. ຄຳຕັດສິນ, ຫຼັງເກີດເຫດ: SHIP IT, ຢ່າງໃກ້ຊິດ.

2:27 ກວດສອບຂອບເຂດໃນ 6 ວັນ, staged rings, ການຄວບຄຸມການອັບເດດເນື້ອຫາຂອງລູກຄ້າ, ການທົບທວນພາຍນອກສອງຄັ້ງ. ຢ່າງໃກ້ຊິດ, ເພາະທັງໝົດນັ້ນແມ່ນການປະຕິບັດມາດຕະຖານຢູ່ແລ້ວ. ວັນຈັນ: ສິ່ງໃດກໍຕາມທີ່ຕົວແທນຂອງເຈົ້າດຶງມາຈາກຄລາວຈະໄດ້ canary ring. ການຕັ້ງຄ່າແມ່ນລະຫັດທັນທີທີ່ບາງສິ່ງບາງຢ່າງ parses ມັນບ່ອນທີ່ມັນບໍ່ສາມາດສ້າງຂໍ້ຜິດພາດໄດ້. ສົ່ງເຫດການທີ່ເຈົ້າຍັງບໍ່ໄດ້ຮັບອະນຸຍາດໃຫ້ເວົ້າເຖິງມາຫາຂ້ອຍ, ໃນຄຳເຫັນ, ຫຼືທີ່ the daily diff dot dev. ແລະນັ້ນຄື diff ສໍາລັບມື້ນີ້.

2:48 ຂ້ອຍແມ່ນ Niko ຈາກ Axrisi. Merge ຢ່າງມີຄວາມຮັບຜິດຊອບ.

## ແຫຼ່ງຂໍ້ມູນ

- [CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf) — www.crowdstrike.com
- [CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Executive-Summary_Root-Cause-Analysis_Channel-File-291.pdf) — www.crowdstrike.com
- [CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)](https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/) — www.crowdstrike.com
- [CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)](https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/) — www.crowdstrike.com
- [CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291\*.sys → BitLocker key)](https://web.archive.org/web/20240719145915/https://www.crowdstrike.com/blog/statement-on-falcon-content-update-for-windows-hosts/) — web.archive.org
- [Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)](https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/) — blogs.microsoft.com
- [Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)](https://www.sec.gov/Archives/edgar/data/27904/000168316824005369/delta_8k.htm) — www.sec.gov
- [Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)](https://homeland.house.gov/wp-content/uploads/2024/09/2024-09-24-HRG-CIP-Testimony-Meyers.pdf) — homeland.house.gov
- [George Kurtz on X, Jul 19, 2024, 09:45 UTC](https://x.com/George_Kurtz/status/1814235001745027317) — x.com
- [Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)](https://x.com/patrickwardle/status/1814343502886477857) — x.com
- [Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)](https://news.ycombinator.com/item?id=41002195) — news.ycombinator.com
- [The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)](https://www.theguardian.com/technology/article/2024/jul/24/crowdstrike-outage-companies-cost) — www.theguardian.com
- [Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)](https://news.ycombinator.com/item?id=41021366) — news.ycombinator.com
- [Wikipedia — 2024 CrowdStrike-related IT outages](https://en.wikipedia.org/wiki/2024_CrowdStrike-related_IT_outages) — en.wikipedia.org
