# Bitta ortiqcha maydon 8,5 million kompyuterni ishdan chiqardi. 78 daqiqa.

Published: 2026-09-14

2024-yil 19-iyul, 04:09 UTC: CrowdStrike har bir onlayn Windows Falcon sensoriga Channel File 291 — Rapid Response Content yangilanishini yuboradi. U uzatadigan shablon fevral oyida 21 ta kirish maydoni bilan e’lon qilingan edi; kirishlarni yetkazib beruvchi kod 20 tadan iborat massivni yaratadi. To‘rt oy davomida hech narsa 21-maydonni o‘qimaydi, chunki har bir qoida uni joker belgi sifatida qoldiradi. Bu yangilanish u yerga haqiqiy naqshni qo‘yadi. Bulut tomonidagi Content Validator e’lon qilingan 21 taga nisbatan sanaydi va uni o‘tkazadi; sensorning Content Interpreteri, hech qanday chegara tekshiruvisiz, yadro rejimida 21-uyani o‘qiydi va Windows sahifa xatolarini yuzaga keltiradi: PAGE\_FAULT\_IN\_NONPAGED\_AREA, csagent.sys. Draver maqsadli ravishda yuklashning boshida yuklanadi, xuddi shu faylni o‘qiydi, yana ishdan chiqadi — yuklash sikli. 05:27 UTC da, 78 daqiqa o‘tgach, qaytarildi, ammo 8,5 million mashina (Microsoft hisobi, Windowsning 1% dan kami) allaqachon faylga ega va tuzatish har bir klaviatura oldidagi inson: Xavfsiz rejim, C-00000291\*.sys ni o‘chirish, BitLocker tiklash kaliti. Aviakompaniyalar, kasalxonalar, banklar va 911 markazlari to‘xtaydi; Delta taxminan 7000 reysni bekor qiladi va CrowdStrike va Microsoft dan kamida 500 million dollar talab qiladi; Parametrix Fortune 500 uchun hisob-kitobni 5,4 milliard dollarga yaqin deb belgilaydi. CrowdStrike ning o‘zining Root Cause Analysis, Preliminary Post Incident Review, Microsoft blogi, Delta ning 8-K va Vakillar palatasi guvohligidan keyingi o‘lim tahlili. Git blame: 65 CrowdStrike / 25 yadro rejimidagi dizayn / 10 juma. Tuzatish bo‘yicha hukm: SHIP IT, zo‘rg‘a.

Canonical: https://thedailydiff.dev/uz/video/2026-09-14-crowdstrike-21-fields/

## Bu video nimani qamrab oladi

- 28-fevral – 24-aprel, 2024: sensor 7.11 IPC Template Type ni jo‘natadi (21 ta maydon e’lon qilingan, 20 tasi berilgan); stress testi 5-martda o‘tadi; to‘rtta misol ishlaydi, chunki 21-maydon joker belgi hisoblanadi
- 19-iyul, 04:09 UTC: ikkita yangi Template Instances; Content Validator ning mantiqiy xatosi joker belgi bo‘lmaganni o‘tkazib yuboradi; yadrodagi chegaradan tashqarida o‘qish; 05:27 UTC da qaytarildi
- 19-29-iyul: qo‘lda tuzatish (Xavfsiz rejim, faylni o‘chirish, BitLocker kaliti); 24-iyulga qadar sensorlarning ~97% i, 29-iyulga qadar ~99% i tiklandi
- 25-iyul – 19-avgust: bajarish vaqtidagi chegara tekshiruvi, kompilyatsiya vaqtidagi maydonlar sonini tasdiqlash, Validator tekshiruvlari, canary + joylashtirish halqalari, Rapid Response Content ustidan mijoz nazorati, ikkita mustaqil ko‘rib chiqish; 6-avgustda ishdan chiqish damplari bilan to‘liq RCA

## Tarjima qilingan transkript

Asl inglizcha hikoyadan tarjima qilingan. Mavjud audio va subtitrlar YouTube tomonidan boshqariladi.

0:00 Bitta xavfsizlik yangilanishi yigirma bitta maydonni yigirma maydonli drayverga olib kiradi, va sakkiz yarim million Windows mashinasi nonushtadan oldin ko‘k ekranga tushadi. 2024-yil 19-iyul, 04:09 UTC. CrowdStrike Channel File 291 ni har bir Falcon sensoriga yuboradi. Yetmish sakkiz daqiqa o‘tgach, ular uni tortib oladi; o‘shanda aviakompaniyalar, kasalxonalar va banklar xuddi shu ko‘k to‘rtburchakka tikilib turadi. Bosh direktorning birinchi posti kiberhujum emas, to‘g‘ri, va bu muhim emas, deydi. Bu qanday sodir bo‘ladi, nima uchun bu mumkin va kim aybdor.

0:27 Bu The Daily Diff, o‘limdan keyingi tahlil. 28-fevral. Sensor 7.11 nomli quvurlar uchun yangi detektorni jo‘natadi. U yigirma bitta kirish maydonini e’lon qiladi; unga ma’lumot beradigan kod yigirmatadan iborat massivni yaratadi. Hech kim sezmaydi: to‘rt oy davomida har bir qoida yigirma birinchi maydonni joker belgi sifatida qoldiradi, va hech kim joker belgini o‘qimaydi. Stress testi o‘tadi, to‘rtta qoida jo‘natiladi, hammasi joyida. 19-iyul, 04:09. Ikkita yangi qoida; biri yigirma birinchi maydonga haqiqiy naqshni qo‘yadi.

0:51 Bulut validator e’lon qilingan yigirma bitta maydonni sanaydi va yaxshi deydi. Har bir onlayn Windows xosti uni bir vaqtning o‘zida yuklab oladi, chunki canary halqasi yo‘q. Sensor yigirma birinchi uyani o‘qiydi, bu uning xotirasi emas, va yadro o‘z ishini qiladi. 05:27, qaytarildi. Qayta ishga tushirgan har bir kishi uchun juda kech: drayver yuklashning boshida yuklanadi, xuddi shu faylni o‘qiydi va yana ishdan chiqadi. Yuklash sikli. Nima uchun bu mumkin? Qoidalar bulutdan yuboriladigan konfiguratsiya, shuning uchun kod kodni o‘tkazib yubormaydi

1:16 quvur liniyasi. Interpreterda chegara tekshiruvi yo‘q; u validatorga ishonadi, va validator e’longa ishonadi. Va bularning barchasi yadro rejimida ishlaydi, u yerda yomon ko‘rsatkich istisno emas, balki Windows himoyalana olmaydi deydigan sahifa xatosi (try-except bilan). Patrik Wardl uni o‘sha kuni tushdan keyin ishdan chiqish damplaridan o‘qiydi: indeks nol x o‘n to‘rt, yigirma birinchi uya. Tuzatish qo‘lda amalga oshiriladi. Xavfsiz rejim, C-00000291 ni o‘chirish, qayta yuklash. BitLocker bilan, avval qirq sakkiz xonali

1:43 tiklash kalitini kiriting, u ko‘k bo‘lgan serverda joylashgan. git blame. CrowdStrike, oltmish besh foiz: RCA oltita topilmani sanab o‘tadi, va oltinchi topilma to‘liq jumla: Template Instances bosqichma-bosqich joylashtirilishi kerak. Yadro rejimli dizayn, yigirma besh: CrowdStrike Windows mumkin emas deydi hali yadro tashqarisida xavfsizlikni ta’minlash, Microsoft bu Microsoft hodisasi emas deydi, va sahifa xatosi ahamiyat bermaydi.

2:05 Juma, o‘n. Kommit xabarida kod emas deyilgan. Portlash radiusi: sakkiz yarim million qurilma, Windowsning bir foizidan kami. Delta yetti mingta reysni bekor qiladi va besh yuz million dollar uchun sudga beradi, Microsoft ham kiradi. Sug‘urtachilar Fortune 500 uchun hisob-kitobni besh milliardga yaqin deb belgilaydilar. Hacker News: qirq besh yuz ball. Istehzo: yangi hujum texnikalarini aniqlashga mo‘ljallangan yangilanish ulardan birini taqdim etdi. Hukm, o‘limdan keyingi tahlil: SHIP IT, zo‘rg‘a.

2:27 Olti kun ichida chegara tekshiruvi, bosqichma-bosqich halqalar, kontent yangilanishlari ustidan mijoz nazorati, ikkita tashqi tekshiruv. Zo‘rg‘a, chunki bularning barchasi allaqachon standart amaliyot edi. Dushanba: agentingiz bulutdan tortib olgan har qanday narsa canary halqasini oladi. Konfiguratsiya biror narsa uni tahlil qilgan paytda kodga aylanadi, u yerda xato chiqarolmaydi. Menga hali ham gapirishga ruxsat berilmagan hodisani yuboring, izohlarda, yoki the daily diff dot dev manziliga. Va bugungi farq shundan iborat.

2:48 Men Axrisidan Nikoman. Mas’uliyat bilan birlashtiring.

## Manbalar

- [CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf) — www.crowdstrike.com
- [CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Executive-Summary_Root-Cause-Analysis_Channel-File-291.pdf) — www.crowdstrike.com
- [CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)](https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/) — www.crowdstrike.com
- [CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)](https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/) — www.crowdstrike.com
- [CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291\*.sys → BitLocker key)](https://web.archive.org/web/20240719145915/https://www.crowdstrike.com/blog/statement-on-falcon-content-update-for-windows-hosts/) — web.archive.org
- [Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)](https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/) — blogs.microsoft.com
- [Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)](https://www.sec.gov/Archives/edgar/data/27904/000168316824005369/delta_8k.htm) — www.sec.gov
- [Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)](https://homeland.house.gov/wp-content/uploads/2024/09/2024-09-24-HRG-CIP-Testimony-Meyers.pdf) — homeland.house.gov
- [George Kurtz on X, Jul 19, 2024, 09:45 UTC](https://x.com/George_Kurtz/status/1814235001745027317) — x.com
- [Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)](https://x.com/patrickwardle/status/1814343502886477857) — x.com
- [Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)](https://news.ycombinator.com/item?id=41002195) — news.ycombinator.com
- [The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)](https://www.theguardian.com/technology/article/2024/jul/24/crowdstrike-outage-companies-cost) — www.theguardian.com
- [Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)](https://news.ycombinator.com/item?id=41021366) — news.ycombinator.com
- [Wikipedia — 2024 CrowdStrike-related IT outages](https://en.wikipedia.org/wiki/2024_CrowdStrike-related_IT_outages) — en.wikipedia.org
