+− THE DAILY DIFFdev & AI news
SHIP IT

एउटा अतिरिक्त फिल्डले 8.5 मिलियन पीसी क्र्यास गर्‍यो। 78 मिनेट।

जुलाई 19, 2024, 04:09 UTC: CrowdStrike ले Channel File 291 — एउटा Rapid Response Content अद्यावधिक — सबै अनलाइन Windows Falcon सेन्सरहरूमा पुर्‍याउँछ।

जुलाई 19, 2024, 04:09 UTC: CrowdStrike ले Channel File 291 — एउटा Rapid Response Content अद्यावधिक — सबै अनलाइन Windows Falcon सेन्सरहरूमा पुर्‍याउँछ। यसले खुवाउने टेम्प्लेटलाई फेब्रुअरीमा 21 इनपुट फिल्डहरूसहित घोषणा गरिएको थियो; इनपुटहरू आपूर्ति गर्ने कोडले 20 को एरे बनाउँछ। चार महिनासम्म कुनै पनि कुराले फिल्ड 21 पढ्दैन, किनभने हरेक नियमले यसलाई वाइल्डकार्डको रूपमा छोड्छ। यो अद्यावधिकले त्यहाँ एउटा वास्तविक ढाँचा राख्छ। क्लाउड-साइड Content Validator ले घोषणा विरुद्ध 21 गणना गर्छ र यसलाई पास गर्छ; सेन्सरको Content Interpreter ले, कुनै सीमा जाँच बिना, कर्नेल मोडमा स्लट 21 पढ्छ र Windows page-faults: PAGE_FAULT_IN_NONPAGED_AREA, csagent.sys हुन्छ। ड्राइभर बुटको सुरुमा जानाजानी लोड हुन्छ, सोही फाइल पढ्छ, फेरि क्र्यास हुन्छ — बुट लूप। 05:27 UTC, 78 मिनेट पछि, यो रोलब्याक गरियो, तर 8.5 मिलियन मेसिनहरू (माइक्रोसफ्टको गणना, Windows को 1% भन्दा कम) सँग पहिले नै फाइल छ, र समाधान प्रत्येक किबोर्डमा एक मानव हो: Safe Mode, C-00000291*.sys हटाउनुहोस्, BitLocker रिकभरी कुञ्जी। एयरलाइन्स, अस्पताल, बैंक र 911 केन्द्रहरू रोकिन्छन्; डेल्टाले लगभग 7,000 उडानहरू रद्द गर्छ र CrowdStrike र Microsoft बाट कम्तिमा $500 मिलियन दाबी गर्छ; Parametrix ले Fortune 500 को बिल $5.4 बिलियन नजिक पुर्‍याउँछ। CrowdStrike को आफ्नै Root Cause Analysis, Preliminary Post Incident Review, Microsoft को ब्लग, Delta को 8-K र House को गवाहीबाट Postmortem। Git blame: 65 CrowdStrike / 25 कर्नेल-मोड डिजाइन / 10 शुक्रवार। समाधानमा निर्णय: SHIP IT, साँघुरो रूपमा।

लिखित संस्करण पढ्नुहोस् (अंग्रेजी) ↗

यो भिडियोले के समेट्छ

  • फेब्रुअरी 28 – अप्रिल 24, 2024: सेन्सर 7.11 ले IPC टेम्प्लेट प्रकार पठाउँछ (21 फिल्डहरू घोषणा गरियो, 20 आपूर्ति गरियो); तनाव परीक्षण मार्च 5 मा पास हुन्छ; चार उदाहरणहरूले काम गर्छन् किनभने फिल्ड 21 वाइल्डकार्ड हो
  • जुलाई 19, 04:09 UTC: दुई नयाँ टेम्प्लेट उदाहरणहरू; Content Validator को तर्क त्रुटिले गैर-वाइल्डकार्डलाई पास गर्न दिन्छ; कर्नेलमा आउट-अफ-बाउन्ड रिड; 05:27 UTC मा रोलब्याक गरियो
  • जुलाई 19–29: म्यानुअल सुधार (Safe Mode, फाइल मेटाउनुहोस्, BitLocker कुञ्जी); जुलाई 24 सम्म ~97% सेन्सरहरू फर्किए, जुलाई 29 सम्म ~99%
  • जुलाई 25 – अगस्त 19: रनटाइम सीमा जाँच, कम्पाइल-टाइम फिल्ड-गणना प्रमाणीकरण, Validator जाँचहरू, क्यानरी + परिनियोजन रिंगहरू, Rapid Response Content मा ग्राहक नियन्त्रण, दुई स्वतन्त्र समीक्षाहरू; अगस्त 6 मा क्र्यास डम्प सहित पूर्ण RCA

अनुवादित ट्रान्सक्रिप्ट

मूल अंग्रेजी कथाबाट अनुवादित। उपलब्ध अडियो र क्याप्सनहरू YouTube द्वारा नियन्त्रित हुन्छन्।

0:00 एउटा सुरक्षा अद्यावधिकले एक्काइस फिल्डहरूलाई बीसका लागि बनाइएको ड्राइभरमा लैजान्छ, र साढे आठ मिलियन Windows मेसिनहरू बिहानको खाजा अघि ब्लु-स्क्रिन हुन्छन्। जुलाई 19, 2024, 04:09 UTC। CrowdStrike ले Channel File 291 लाई हरेक Falcon सेन्सरमा पुर्‍याउँछ। बहत्तर मिनेट पछि तिनीहरूले यसलाई फिर्ता लिन्छन्; त्यतिन्जेलसम्म एयरलाइन्स, अस्पताल र बैंकहरू एउटै नीलो आयतमा हेर्छन्। CEO को पहिलो पोस्टले साइबर आक्रमण होइन भन्छ, सत्य हो, र त्यो मुख्य कुरा होइन। यो कसरी हुन्छ, किन यो सम्भव छ, र कसले दोष पाउँछ।

0:27 यो The Daily Diff हो, पोस्टमार्टम। फेब्रुअरी 28। सेन्सर 7.11 ले नाम गरिएका पाइपहरूका लागि नयाँ डिटेक्टर पठाउँछ। यसले एक्काइस इनपुट फिल्डहरू घोषणा गर्दछ; यसलाई खुवाउने कोडले बीसको एरे बनाउँछ। कसैले ध्यान दिँदैन: चार महिनासम्म हरेक नियमले फिल्ड एक्काइसलाई वाइल्डकार्डको रूपमा छोड्छ, र कसैले वाइल्डकार्ड पढ्दैन। एउटा तनाव परीक्षण पास हुन्छ, चार नियमहरू पठाउँछ, सबै ठीक छ। जुलाई 19, 04:09। दुई नयाँ नियमहरू; एउटाले फिल्ड एक्काइसमा एउटा वास्तविक ढाँचा राख्छ।

0:51 क्लाउड भ्यालिडेटरले घोषणा विरुद्ध एक्काइस गणना गर्छ र ठीक छ भन्छ। हरेक अनलाइन Windows होस्टले यसलाई एकै पटक डाउनलोड गर्छ, किनभने त्यहाँ कुनै क्यानरी रिंग छैन। सेन्सरले स्लट एक्काइस पढ्छ, जुन यसको मेमोरी होइन, र कर्नेलले कर्नेलले गर्ने काम गर्छ। 05:27, रोलब्याक गरियो। रिबुट गर्ने जो कोहीका लागि धेरै ढिलो भयो: ड्राइभर बुटको सुरुमा लोड हुन्छ, सोही फाइल पढ्छ, र फेरि क्र्यास हुन्छ। बुट लूप। यो किन सम्भव छ? नियमहरू क्लाउडबाट धकेलिएको कन्फिगरेसन हो, त्यसैले कोड पाइपलाइनलाई कोडले छोड्दैन।

1:16 इन्टरप्रेटरमा कुनै सीमा जाँच छैन; यसले भ्यालिडेटरलाई विश्वास गर्छ, र भ्यालिडेटरले घोषणालाई विश्वास गर्छ। र यो सबै कर्नेल मोडमा चल्छ, जहाँ खराब पोइन्टर अपवाद होइन तर page fault Windows ले try-except द्वारा सुरक्षित गर्न सकिँदैन भन्छ। प्याट्रिक वार्डलले त्यो दिउँसो क्र्यास डम्पबाट यसलाई पढ्छन्: सूचकांक शून्य x चौध, स्लट एक्काइस। समाधान म्यानुअल हो। Safe Mode, C-00000291 मेटाउनुहोस्, रिबुट गर्नुहोस्। BitLocker को साथ, पहिले अठ्चालिस-अङ्कको

1:43 रिकभरी कुञ्जी टाइप गर्नुहोस् जुन सर्भरमा बस्छ जुन पनि नीलो छ। git blame। CrowdStrike, पैंसठ प्रतिशत: RCA ले छ वटा पत्ता लगाउँछ, र पत्ता लगाउने छ एक पूर्ण वाक्य हो: Template Instances लाई स्टेज गरिएको परिनियोजन हुनुपर्छ। कर्नेल-मोड डिजाइन, पच्चीस: CrowdStrike भन्छ Windows ले अहिलेसम्म कर्नेल बाहिर सुरक्षा होस्ट गर्न सक्दैन, माइक्रोसफ्टले माइक्रोसफ्ट घटना होइन भन्छ, र page fault ले वास्ता गर्दैन।

2:05 शुक्रवार, दस। कमिट सन्देशले कोड होइन भन्छ। ब्लास्ट रेडियस: साढे आठ मिलियन उपकरणहरू, Windows को एक प्रतिशत भन्दा कम। डेल्टाले सात हजार उडानहरू रद्द गर्छ र पाँच सय मिलियनका लागि मुद्दा हाल्छ, माइक्रोसफ्ट सहित। बीमाकर्ताहरूले Fortune 500 को बिल पाँच बिलियन नजिक राख्छन्। Hacker News: पैँतालीस सय अंक। विडम्बना: नयाँ आक्रमण प्रविधिहरू पत्ता लगाउनको लागि बनाइएको अद्यावधिकले एउटा डेलिभर गर्‍यो। निर्णय, पोस्टमार्टम: SHIP IT, साँघुरो रूपमा।

2:27 छ दिनमा सीमा जाँच, स्टेज गरिएको रिंगहरू, सामग्री अद्यावधिकहरूमा ग्राहक नियन्त्रण, दुई बाहिरी समीक्षाहरू। साँघुरो रूपमा, किनभने ती सबै पहिले नै मानक अभ्यास थिए। सोमबार: तपाईँको एजेन्टले क्लाउडबाट जे पनि तान्छ त्यो क्यानरी रिंगमा जान्छ। कन्फिगरेसन कोड हो जुन क्षण केहीले यसलाई पार्स गर्छ जहाँ यसले त्रुटि दिन सक्दैन। तपाईँले अझै पनि कुरा गर्न अनुमति नभएको घटना मलाई पठाउनुहोस्, टिप्पणीहरूमा, वा दैनिक diff dot dev मा। र आजको लागि त्यो भिन्नता हो।

2:48 म Axrisi बाट Niko हुँ। जिम्मेवारीपूर्वक मर्ज गर्नुहोस्।

स्रोतहरू

  1. CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)www.crowdstrike.com
  2. CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)www.crowdstrike.com
  3. CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)www.crowdstrike.com
  4. CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)www.crowdstrike.com
  5. CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291*.sys → BitLocker key)web.archive.org
  6. Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)blogs.microsoft.com
  7. Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)www.sec.gov
  8. Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)homeland.house.gov
  9. George Kurtz on X, Jul 19, 2024, 09:45 UTCx.com
  10. Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)x.com
  11. Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)news.ycombinator.com
  12. The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)www.theguardian.com
  13. Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)news.ycombinator.com
  14. Wikipedia — 2024 CrowdStrike-related IT outagesen.wikipedia.org

सम्बन्धित भिडियोहरू

postmortem · ne · २०२६ सेप्टेम्बर १२

एउटा रेगुलर एक्सप्रेसनले क्लाउडफ्लेरलाई २७ मिनेटसम्म बन्द गर्‍यो।

जुलाई २, २०१९, १३:४२ UTC: क्लाउडफ्लेरको वेब एप्लिकेसन फायरवालको लागि एउटा नयाँ नियम लगभग दुई सेकेन्डमा १८०+ शहरहरूमा लाइभ हुन्छ। यो सिमुलेट मोडमा एउटा XSS नियम हो, त्यसैले यसले केही रोक्दैन, तर यसले प

3:00 ↗
postmortem · ne · २०२६ सेप्टेम्बर २५

एक मिलिसेकेन्डको बगले बेलायतको हवाई यातायात रोक्यो। छ घण्टा।

मंगलबार, सेप्टेम्बर ८ को बिहान १०:०० बजे, NATS को नेशनल एयरस्पेस सिस्टम (NAS) भित्रको एउटा सामान्य स्क्वाक-कोड अनुरोधलाई उच्च प्राथमिकताको सन्देशले अवरुद्ध गर्‍यो, जबकि यो मान अद्यावधिक गर्ने आधा बाटो

3:06 ↗
postmortem · ne · २०२६ सेप्टेम्बर २२

रिबुटले टेल्स्ट्रालाई 2006 मा पुर्यायो। ९० लाख फोनहरू।

मेलबर्नमा एक इन्जिनियरले बिहान २:५० बजे टाइमिंग चेसिसलाई फेरि अन गर्छन्, र बिहानको नास्तासम्ममा अष्ट्रेलियाको सबैभन्दा ठूलो मोबाइल नेटवर्क नोभेम्बर २००६ भएको कुरामा सहमत हुन्छ। जुलाई ८, २०२६: टेल्स्ट्

3:15 ↗
postmortem · ne · २०२६ सेप्टेम्बर १९

गुगल क्लाउड खाली फिल्डमा क्र्यास भयो। तीन घण्टासम्म।

केही खाली फिल्डहरू भएको नीति पङ्क्तिले नल पोइन्टरमा हिर्काउँछ, र गुगल क्लाउड एकैचोटि सबै क्षेत्रमा क्र्यास हुन्छ — त्यसपछि क्लाउडफ्लेयर पनि त्यसको साथमा खस्छ। जून १२, २०२५, १७:४९ UTC: सर्भिस कन्ट्रोल,

2:57 ↗