# အပိုနယ်ပယ်တစ်ခုက ကွန်ပျူတာ ၈.၅ သန်းကို ပျက်စီးစေခဲ့သည်။ ၇၈ မိနစ်ကြာခဲ့သည်။

Published: 2026-09-14

၂၀၂၄ ခုနှစ်၊ ဇူလိုင် ၁၉ ရက်၊ ၀၄:၀၉ UTC: CrowdStrike သည် Channel File 291 — Rapid Response Content အပ်ဒိတ် — ကို အွန်လိုင်းရှိ Windows Falcon sensor အားလုံးထံ ပေးပို့ခဲ့သည်။ ၎င်းမှ ပေးပို့သည့် template ကို ဖေဖော်ဝါရီလတွင် ထည့်သွင်းမှုနယ်ပယ် ၂၁ ခုဖြင့် ကြေညာခဲ့သည်။ ထည့်သွင်းမှုများကို ပေးပို့သည့် ကုဒ်သည် ၂၀ ခုပါဝင်သော array တစ်ခုကို တည်ဆောက်သည်။ လေးလကြာသည်အထိ မည်သူမျှ နယ်ပယ် ၂၁ ကို မဖတ်ခဲ့ပါ၊ အဘယ်ကြောင့်ဆိုသော် rule တိုင်းက ၎င်းကို wildcard အဖြစ် ထားခဲ့သောကြောင့် ဖြစ်သည်။ ဤအပ်ဒိတ်သည် ထိုနေရာတွင် တကယ့်ပုံစံကို ထည့်သွင်းခဲ့သည်။ cloud ဘက်ခြမ်းရှိ Content Validator သည် ကြေညာချက်နှင့် ကိုက်ညီစွာ ၂၁ ခုကို ရေတွက်ပြီး ခွင့်ပြုခဲ့သည်။ sensor ၏ Content Interpreter သည် အတိုင်းအတာ စစ်ဆေးခြင်းမရှိဘဲ kernel mode တွင် slot 21 ကို ဖတ်ရှုခဲ့ရာ Windows page-faults: PAGE\_FAULT\_IN\_NONPAGED\_AREA, csagent.sys ဖြစ်ပေါ်ခဲ့သည်။ driver သည် boot အစောပိုင်းတွင် ရည်ရွယ်ချက်ရှိရှိ load လုပ်ခဲ့ပြီး၊ ဖိုင်အဟောင်းကို ဖတ်ကာ ထပ်မံပျက်စီးခဲ့သည် — boot loop ဖြစ်ပေါ်ခဲ့သည်။ ၀၅:၂၇ UTC တွင်၊ ၇၈ မိနစ်အကြာတွင် ပြန်လည်ပြင်ဆင်ခဲ့သော်လည်း ကွန်ပျူတာ ၈.၅ သန်း (Microsoft ၏ ရေတွက်မှုအရ Windows ၏ ၁% အောက်) သည် ဖိုင်ကို ရရှိပြီးဖြစ်ရာ ပြုပြင်ရန်အတွက် ကီးဘုတ်တိုင်းတွင် လူတစ်ဦး လိုအပ်သည်- Safe Mode ဝင်၍ C-00000291\*.sys ကို ဖျက်ပြီး BitLocker recovery key ဖြင့် ပြုလုပ်ရသည်။ လေကြောင်းလိုင်းများ၊ ဆေးရုံများ၊ ဘဏ်များနှင့် ၉၁၁ စင်တာများ ရပ်တန့်ခဲ့သည်။ Delta လေကြောင်းလိုင်းသည် ခရီးစဉ် ၇,၀၀၀ ခန့် ဖျက်သိမ်းခဲ့ပြီး CrowdStrike နှင့် Microsoft ထံမှ အနည်းဆုံး ဒေါ်လာ သန်း ၅၀၀ တောင်းဆိုခဲ့သည်။ Parametrix က Fortune 500 ၏ ဆုံးရှုံးမှုသည် ဒေါ်လာ ၅.၄ ဘီလီယံနီးပါး ရှိနိုင်သည်ဟု ခန့်မှန်းခဲ့သည်။ CrowdStrike ၏ ကိုယ်ပိုင် Root Cause Analysis, Preliminary Post Incident Review, Microsoft ၏ ဘလော့၊ Delta ၏ 8-K နှင့် House testimony တို့မှ စစ်ဆေးတွေ့ရှိချက်များ။ Git blame: 65 CrowdStrike / 25 kernel-mode design / 10 the Friday။ ပြုပြင်မှုအပေါ် စီရင်ချက်: SHIP IT, ကပ်သပ်ပြီး။

Canonical: https://thedailydiff.dev/my/video/2026-09-14-crowdstrike-21-fields/

## ဤဗီဒီယိုတွင် ဖော်ပြထားသောအရာများ

- ၂၀၂၄ ခုနှစ်၊ ဖေဖော်ဝါရီ ၂၈ – ဧပြီ ၂၄: sensor 7.11 သည် IPC Template Type (နယ်ပယ် ၂၁ ခု ကြေညာထားပြီး ၂၀ ခု ထောက်ပံ့) ကို ပေးပို့ခဲ့သည်။ stress test ကို မတ် ၅ ရက်တွင် အောင်မြင်ခဲ့သည်။ နယ်ပယ် ၂၁ သည် wildcard ဖြစ်သောကြောင့် instance လေးခု အလုပ်လုပ်ခဲ့သည်။
- ဇူလိုင် ၁၉ ရက်၊ ၀၄:၀၉ UTC: Template Instances အသစ်နှစ်ခု။ Content Validator ၏ ယုတ္တိဗေဒ အမှားကြောင့် non-wildcard တစ်ခု ဖြတ်သန်းသွားခဲ့သည်။ kernel တွင် out-of-bounds ဖတ်ရှုခြင်း။ ၀၅:၂၇ UTC တွင် ပြန်လည်ပြင်ဆင်ခဲ့သည်။
- ဇူလိုင် ၁၉–၂၉: ကိုယ်တိုင်ပြုပြင်ခြင်း (Safe Mode၊ ဖိုင်ဖျက်၊ BitLocker key)။ ဇူလိုင် ၂၄ တွင် sensor များ၏ ~၉၇% ပြန်လည်ကောင်းမွန်ခဲ့ပြီး ဇူလိုင် ၂၉ တွင် ~၉၉% ပြန်လည်ကောင်းမွန်ခဲ့သည်။
- ဇူလိုင် ၂၅ – ဩဂုတ် ၁၉: runtime bounds check, compile-time field-count validation, Validator checks, canary + deployment rings, Rapid Response Content အပေါ် ဖောက်သည်ထိန်းချုပ်မှု၊ လွတ်လပ်သော ပြန်လည်သုံးသပ်မှုနှစ်ခု။ ဩဂုတ် ၆ ရက်တွင် crash dump ပါသော ပြည့်စုံသော RCA။

## ဘာသာပြန်ထားသော စာသားမှတ်တမ်း

မူရင်း အင်္ဂလိပ်စကားပြောမှ ဘာသာပြန်ထားသည်။ ရရှိနိုင်သော အသံနှင့် စာတန်းထိုးများကို YouTube မှ ထိန်းချုပ်ထားသည်။

0:00 လုံခြုံရေး အပ်ဒိတ်တစ်ခုသည် driver တစ်ခုအတွက် နယ်ပယ် နှစ်ဆယ်တွင် နယ်ပယ်နှစ်ဆယ့်တစ်ခုကို ထည့်သွင်းပေးလိုက်ပြီး Windows ကွန်ပျူတာ ၈.၅ သန်းသည် နံနက်စာမစားမီ blue-screen ဖြစ်သွားခဲ့သည်။ ၂၀၂၄ ခုနှစ်၊ ဇူလိုင် ၁၉ ရက်၊ ၀၄:၀၉ UTC။ CrowdStrike သည် Channel File 291 ကို Falcon sensor တိုင်းသို့ ပေးပို့ခဲ့သည်။ ခုနစ်ဆယ့်ရှစ်မိနစ်အကြာတွင် ၎င်းတို့ ပြန်လည်ရုပ်သိမ်းခဲ့သည်။ ထိုအချိန်တွင် လေကြောင်းလိုင်းများ၊ ဆေးရုံများနှင့် ဘဏ်များသည် အပြာရောင် စတုဂံကြီးကို စိုက်ကြည့်နေကြသည်။ စီအီးအို၏ ပထမဆုံး post က ဆိုက်ဘာတိုက်ခိုက်မှု မဟုတ်ဟု ဆိုသည်။ မှန်ပါသည်။ သို့သော် အဓိကအချက် မဟုတ်ပါ။ မည်သို့ဖြစ်ပျက်ခဲ့ပုံ၊ အဘယ်ကြောင့် ဖြစ်နိုင်ခြေရှိပုံနှင့် မည်သူ့ကို အပြစ်တင်ရမည်နည်း။

0:27 ဒါက The Daily Diff ရဲ့ Postmortem ဖြစ်ပါတယ်။ ဖေဖော်ဝါရီ ၂၈ ရက်။ Sensor 7.11 သည် named pipes များအတွက် detection အသစ်တစ်ခုကို ထုတ်လုပ်ခဲ့သည်။ ၎င်းသည် ထည့်သွင်းမှုနယ်ပယ် နှစ်ဆယ့်တစ်ခုကို ကြေညာခဲ့သည်။ ၎င်းကို ပေးပို့သည့် ကုဒ်သည် နှစ်ဆယ်ပါဝင်သော array တစ်ခုကို တည်ဆောက်သည်။ မည်သူမျှ သတိမပြုမိပါ။ လေးလကြာသည်အထိ rule တိုင်းသည် နယ်ပယ် နှစ်ဆယ့်တစ်ကို wildcard အဖြစ် ထားခဲ့ပြီး မည်သူမျှ wildcard ကို မဖတ်ခဲ့ပါ။ stress test တစ်ခု အောင်မြင်ခဲ့သည်။ rule လေးခု ထွက်ပေါ်လာသည်။ အားလုံး အဆင်ပြေသည်။ ဇူလိုင် ၁၉ ရက်၊ ၀၄:၀၉။ rule အသစ်နှစ်ခု။ တစ်ခုက နယ်ပယ် နှစ်ဆယ့်တစ်တွင် တကယ့်ပုံစံကို ထည့်သွင်းခဲ့သည်။

0:51 cloud validator သည် ကြေညာချက်နှင့် ကိုက်ညီစွာ နှစ်ဆယ့်တစ်ခုကို ရေတွက်ပြီး အဆင်ပြေသည်ဟု ဆိုခဲ့သည်။ အွန်လိုင်းရှိ Windows host တိုင်းသည် ၎င်းကို တစ်ပြိုင်နက်တည်း ဒေါင်းလုဒ်လုပ်ခဲ့သည်၊ အဘယ်ကြောင့်ဆိုသော် canary ring မရှိသောကြောင့် ဖြစ်သည်။ sensor သည် ၎င်း၏ memory မဟုတ်သော slot နှစ်ဆယ့်တစ်ကို ဖတ်ရှုခဲ့သည်။ ပြီးနောက် kernel က လုပ်ရိုးလုပ်စဉ်အတိုင်း လုပ်ဆောင်ခဲ့သည်။ ၀၅:၂၇ တွင် ပြန်လည်ပြင်ဆင်ခဲ့သည်။ reboot လုပ်ခဲ့သူတိုင်းအတွက် နောက်ကျခဲ့ပြီ။ driver သည် boot အစောပိုင်းတွင် load လုပ်ပြီး ဖိုင်အဟောင်းကို ဖတ်ကာ ထပ်မံပျက်စီးခဲ့သည်။ Boot loop ဖြစ်သည်။ အဘယ်ကြောင့် ဤသို့ဖြစ်နိုင်သနည်း။ rule များသည် cloud မှ ပေးပို့သော configuration များဖြစ်သောကြောင့် code pipeline ကို

1:16 code က မကျော်လွန်နိုင်ပါ။ interpreter တွင် bounds check မရှိပါ။ ၎င်းသည် validator ကို ယုံကြည်သည်။ ပြီးနောက် validator က ကြေညာချက်ကို ယုံကြည်သည်။ ပြီးတော့ အားလုံးက kernel mode မှာ အလုပ်လုပ်နေတာပါ။ kernel mode မှာ bad pointer က exception မဟုတ်ဘဲ Windows က try-except နဲ့ ကာကွယ်လို့မရတဲ့ page fault ဖြစ်ပါတယ်။ Patrick Wardle သည် ထိုညနေက crash dump မှ ဖတ်ရှုခဲ့သည်- index zero x fourteen၊ slot နှစ်ဆယ့်တစ်။ ပြုပြင်မှုက ကိုယ်တိုင်လုပ်ရသည်။ Safe Mode ဝင်၍ C-00000291 ကို ဖျက်ပြီး reboot လုပ်ပါ။ BitLocker ဖြင့်ဆိုလျှင် ဦးစွာ ဂဏန်းလေးဆယ့်ရှစ်လုံးပါသော

1:43 recovery key ကို ရိုက်ထည့်ရမည်။ ထို key သည် ပြာလဲ့နေသည့် server တစ်ခုပေါ်တွင် ရှိသည်။ git blame။ CrowdStrike, ခြောက်ဆယ့်ငါးရာခိုင်နှုန်း: RCA က တွေ့ရှိချက် ခြောက်ခုကို စာရင်းပြုစုထားသည်၊ နှင့် တွေ့ရှိချက်ခြောက်ခုသည် စာကြောင်းအပြည့်အစုံဖြစ်သည်။ Template Instances များကို အဆင့်ဆင့် deploy လုပ်သင့်သည်။ kernel-mode design၊ နှစ်ဆယ့်ငါးရာခိုင်နှုန်း: CrowdStrike က Windows သည် kernel အပြင်ဘက်တွင် လုံခြုံရေးကို လက်ခံနိုင်ခြင်း မရှိသေးဟု ဆိုသည်။ Microsoft က Microsoft ကိစ္စမဟုတ်ဟု ဆိုသည်၊ နှင့် page fault က ဂရုမစိုက်ပါ။

2:05 သောကြာနေ့၊ ဆယ်ရာခိုင်နှုန်း။ commit message က code မဟုတ်ဟု ဆိုသည်။ ထိခိုက်မှုပမာဏ- ကိရိယာ ၈.၅ သန်း၊ Windows ၏ ၁% အောက်။ Delta က ခရီးစဉ် ၇,၀၀၀ ဖျက်သိမ်းပြီး ဒေါ်လာ သန်း ၅၀၀ တောင်းဆိုသည်။ Microsoft ပါဝင်သည်။ အာမခံကုမ္ပဏီများက Fortune 500 ၏ ဆုံးရှုံးမှုသည် ဘီလီယံ ၅ နီးပါးရှိသည်ဟု ခန့်မှန်းသည်။ Hacker News: လေးထောင့်ငါးရာမှတ်။ သရော်စာ- တိုက်ခိုက်မှုနည်းပညာအသစ်များကို ရှာဖွေရန် ရည်ရွယ်သည့် အပ်ဒိတ်တစ်ခုက တိုက်ခိုက်မှုနည်းပညာတစ်ခုကို ကိုယ်တိုင် ပေးပို့ခဲ့သည်။ စီရင်ချက်၊ Postmortem: SHIP IT, ကပ်သပ်ပြီး။

2:27 ခြောက်ရက်အတွင်း Bounds check, staged rings, content updates အပေါ် ဖောက်သည်ထိန်းချုပ်မှု၊ ပြင်ပ ပြန်လည်သုံးသပ်မှုနှစ်ခု။ ကပ်သပ်ပြီးဖြစ်သည်၊ အဘယ်ကြောင့်ဆိုသော် ထိုအရာအားလုံးသည် ပုံမှန်လုပ်ထုံးလုပ်နည်းများ ဖြစ်နေပြီးသား ဖြစ်သောကြောင့် ဖြစ်သည်။ တနင်္လာနေ့: သင်၏ agent သည် cloud မှ ဆွဲယူသည့် မည်သည့်အရာမဆို canary ring ကို ရရှိသည်။ Configuration သည် ၎င်းကို parse လုပ်သည့်နေရာတွင် throw မလုပ်နိုင်သည့်အခါ code ဖြစ်လာသည်။ သင် မပြောပြနိုင်သေးသော ဖြစ်ရပ်များကို မှတ်ချက်များတွင် သို့မဟုတ် the daily diff dot dev တွင် ပေးပို့ပါ။ ဒါကတော့ ဒီနေ့အတွက် diff ပါ။

2:48 ကျွန်ုပ်က Axrisi မှ Niko ပါ။ တာဝန်ယူမှုဖြင့် ပေါင်းစည်းပါ။

## ရင်းမြစ်များ

- [CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf) — www.crowdstrike.com
- [CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Executive-Summary_Root-Cause-Analysis_Channel-File-291.pdf) — www.crowdstrike.com
- [CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)](https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/) — www.crowdstrike.com
- [CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)](https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/) — www.crowdstrike.com
- [CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291\*.sys → BitLocker key)](https://web.archive.org/web/20240719145915/https://www.crowdstrike.com/blog/statement-on-falcon-content-update-for-windows-hosts/) — web.archive.org
- [Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)](https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/) — blogs.microsoft.com
- [Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)](https://www.sec.gov/Archives/edgar/data/27904/000168316824005369/delta_8k.htm) — www.sec.gov
- [Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)](https://homeland.house.gov/wp-content/uploads/2024/09/2024-09-24-HRG-CIP-Testimony-Meyers.pdf) — homeland.house.gov
- [George Kurtz on X, Jul 19, 2024, 09:45 UTC](https://x.com/George_Kurtz/status/1814235001745027317) — x.com
- [Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)](https://x.com/patrickwardle/status/1814343502886477857) — x.com
- [Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)](https://news.ycombinator.com/item?id=41002195) — news.ycombinator.com
- [The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)](https://www.theguardian.com/technology/article/2024/jul/24/crowdstrike-outage-companies-cost) — www.theguardian.com
- [Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)](https://news.ycombinator.com/item?id=41021366) — news.ycombinator.com
- [Wikipedia — 2024 CrowdStrike-related IT outages](https://en.wikipedia.org/wiki/2024_CrowdStrike-related_IT_outages) — en.wikipedia.org
