# Једно додатно поље срушило је 8,5 милиона рачунара. 78 минута.

Published: 2026-09-14

19. јул 2024, 04:09 УТЦ: CrowdStrike шаље Channel File 291 — ажурирање Rapid Response Content-а — сваком Windows Falcon сензору на мрежи. Шаблон који он користи декларисан је са 21 улазним пољем у фебруару; код који обезбеђује улазе гради низ од 20. Четири месеца ништа не чита поље 21, јер свако правило оставља то поље као џокер. Ово ажурирање ставља стварни образац тамо. Content Validator на страни облака броји 21 у односу на декларацију и пропушта га; Content Interpreter сензора, без провере граница, чита слот 21 у кернел режиму и Windows page-faults: PAGE\_FAULT\_IN\_NONPAGED\_AREA, csagent.sys. Драјвер се намерно учитава рано при покретању система, чита исту датотеку, поново се руши — петља покретања. Поништен у 05:27 УТЦ, 78 минута касније, али 8,5 милиона машина (Мајкрософтов број, испод 1% Виндовса) већ има датотеку, а решење је човек за сваком тастатуром: Safe Mode, обрисати C-00000291\*.sys, кључ за опоравак BitLocker-а. Авио компаније, болнице, банке и 911 центри стају; Delta отказује око 7.000 летова и тражи најмање 500 милиона долара од CrowdStrike-а и Мајкрософта; Parametrix процењује рачун за Fortune 500 на око 5,4 милијарди долара. Постмортем из CrowdStrike-ове сопствене анализе основног узрока (Root Cause Analysis), прелиминарног прегледа након инцидента (Preliminary Post Incident Review), Мајкрософтовог блога, Delta-овог 8-K извештаја и сведочења у Дому. Git blame: 65 CrowdStrike / 25 дизајн кернел-режима / 10 петак. Пресуда о поправци: SHIP IT, уско.

Canonical: https://thedailydiff.dev/sr/video/2026-09-14-crowdstrike-21-fields/

## Шта овај видео покрива

- 28. фебруар – 24. април 2024: сензор 7.11 испоручује IPC Template Type (21 декларисано поље, 20 испоручено); стрес тест пролази 5. марта; четири инстанце раде јер је поље 21 џокер
- 19. јул, 04:09 УТЦ: две нове инстанце шаблона; логичка грешка Content Validator-а пропушта ону која није џокер; читање ван граница у кернелу; 05:27 УТЦ поништено
- 19–29. јул: ручно отклањање (Safe Mode, брисање датотеке, BitLocker кључ); ~97% сензора враћено до 24. јула, ~99% до 29. јула
- 25. јул – 19. август: провера граница при извршавању, валидација броја поља при компилацији, провере валидатора, canary + прстенови распоређивања, корисничка контрола над Rapid Response Content-ом, две независне ревизије; потпуна RCA са crash dump-ом 6. августа

## Преведени транскрипт

Преведено са оригиналне енглеске нарације. Доступни аудио и титлови контролисани су од стране YouTube-а.

0:00 Једно безбедносно ажурирање носи двадесет и једно поље у драјвер направљен за двадесет, и осам и по милиона Windows машина се "плави екран" пре доручка. 19. јул 2024, 04:09 УТЦ. CrowdStrike шаље Channel File 291 сваком Falcon сензору. Седамдесет осам минута касније га повлаче; до тада су авио компаније, болнице и банке гледале исти плави правоугаоник. Прва објава извршног директора каже да није у питању сајбер напад, што је тачно, и то није поента. Како се то дешава, зашто је то могуће и ко је крив.

0:27 Ово је The Daily Diff, постмортем. 28. фебруар. Сензор 7.11 испоручује нови детектор за именоване цеви. Декларише двадесет и једно улазно поље; код који га напаја гради низ од двадесет. Нико не примећује: четири месеца свако правило оставља поље двадесет и један као џокер, и нико не чита џокер. Стрес тест пролази, четири правила су испоручена, све је у реду. 19. јул, 04:09. Два нова правила; једно ставља стварни образац у поље двадесет и један.

0:51 Валидатор у облаку броји двадесет и један у односу на декларацију и каже да је у реду. Сваки онлајн Windows хост га одмах преузима, јер нема canary прстена. Сензор чита слот двадесет и један, који није његова меморија, и кернел ради оно што кернели раде. 05:27, поништено. Прекасно за свакога ко је рестартовао: драјвер се учитава рано при покретању, чита исту датотеку и поново се руши. Петља покретања. Зашто је ово могуће? Правила су конфигурација потиснута из облака, тако да не код прескаче кодну

1:16 линију. Интерпретатор нема проверу граница; он верује валидатору, а валидатор верује декларацији. И све то ради у кернел режиму, где лош показивач није изузетак већ грешка странице за коју Windows каже да не може бити заштићена помоћу try-except. Патрик Вардл то чита са crash dump-а тог поподнева: индекс нула x четрнаест, слот двадесет и један. Поправка је ручна. Safe Mode, обрисати C-00000291, рестартовати. Са BitLocker-ом, прво укуцајте четрдесет и осмоцифрени

1:43 кључ за опоравак који се налази на серверу који је такође плав. git blame. CrowdStrike, шездесет пет процената: RCA наводи шест налаза, а налаз шест је пуна реченица: инстанце шаблона треба да имају постепено распоређивање. Дизајн кернел-режима, двадесет пет: CrowdStrike каже да Windows не може још увек да хостује безбедност ван кернела, Мајкрософт каже да то није Мајкрософтов инцидент, а грешка странице не мари.

2:05 Петак, десет. Порука о извршењу каже да није код. Опсег експлозије: осам и по милиона уређаја, испод једног процента Windows-а. Делта отказује седам хиљада летова и тужи за пет стотина милиона, укључујући Мајкрософт. Осигуравајућа друштва процењују рачун за Fortune 500 на око пет милијарди. Hacker News: четири хиљаде пет стотина поена. Иронија: ажурирање намењено откривању нових техника напада испоручило је једну. Пресуда, постмортем: SHIP IT, уско.

2:27 Провера граница за шест дана, постепени прстенови, корисничка контрола над ажурирањима садржаја, две спољне ревизије. Уско, јер је све то већ била стандардна пракса. Понедељак: шта год ваш агент повуче из облака добија canary прстен. Конфигурација је код у тренутку када је нешто анализира тамо где не може да баци грешку. Пошаљите ми инцидент о коме вам још увек није дозвољено да говорите, у коментарима, или на the daily diff dot dev. И то је diff за данас.

2:48 Ја сам Нико из Axrisi-ја. Спајајте одговорно.

## Извори

- [CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf) — www.crowdstrike.com
- [CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Executive-Summary_Root-Cause-Analysis_Channel-File-291.pdf) — www.crowdstrike.com
- [CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)](https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/) — www.crowdstrike.com
- [CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)](https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/) — www.crowdstrike.com
- [CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291\*.sys → BitLocker key)](https://web.archive.org/web/20240719145915/https://www.crowdstrike.com/blog/statement-on-falcon-content-update-for-windows-hosts/) — web.archive.org
- [Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)](https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/) — blogs.microsoft.com
- [Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)](https://www.sec.gov/Archives/edgar/data/27904/000168316824005369/delta_8k.htm) — www.sec.gov
- [Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)](https://homeland.house.gov/wp-content/uploads/2024/09/2024-09-24-HRG-CIP-Testimony-Meyers.pdf) — homeland.house.gov
- [George Kurtz on X, Jul 19, 2024, 09:45 UTC](https://x.com/George_Kurtz/status/1814235001745027317) — x.com
- [Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)](https://x.com/patrickwardle/status/1814343502886477857) — x.com
- [Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)](https://news.ycombinator.com/item?id=41002195) — news.ycombinator.com
- [The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)](https://www.theguardian.com/technology/article/2024/jul/24/crowdstrike-outage-companies-cost) — www.theguardian.com
- [Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)](https://news.ycombinator.com/item?id=41021366) — news.ycombinator.com
- [Wikipedia — 2024 CrowdStrike-related IT outages](https://en.wikipedia.org/wiki/2024_CrowdStrike-related_IT_outages) — en.wikipedia.org
