neprihlásený Piatok, 6. septembra 2024, dnes má meniny Alica
Piatkový IT incident kvôli Windows BSoD postihol 8.5 milióna počítačov

Značky: Windowsvýpadky

DSL.sk, 21.7.2024


Piatkový incident, pri ktorom aktualizácia bezpečnostného softvéru CrowdStrike pre Windows spôsobila padnutie a následné nenabootovanie operačného systému, sa dotkla približne 8.5 milióna počítačov, Windows serverov a desktopov.

Odhaduje to spoločnosť Microsoft, ktorá je tvorcom Windows a podieľala sa tiež na asistencii pri riešení incidentu.

Ako sme informovali v piatok, postihnuté systémy s problematickou aktualizáciou padali so známou chybovou BSoD obrazovkou Windows a následne sa nevedeli úspešne nabootovať.

Hoci celkový počet postihnutých systémov predstavuje malý zlomok zo všetkých počítačov s Windows, dopady incidentu boli pomerne veľké vzhľadom na časté používanie riešenia CrowdStrike na serveroch prípadne desktopoch využívaných firmami a rozličnými dôležitými službami.

Rozličné výpadky IT systémov boli hlasené najmä z krajín západnej Európy, USA, Ázie a Austrálie, často sa výpadky týkali systémov leteckých spoločností a letísk a kvôli incidentu boli podľa dostupných informácií zrušené globálne tisícky letov. Výpadky mali ale aj rozličné ďalšie služby a spoločnosti.

Niekoľko nových technických detailov incidentu zverejnila aj spoločnosť CrowdStrike.

Chybná aktualizácia bola vydaná v piatok 19. júla o 6:09 nášho času. Išlo o aktualizáciu konfiguračného súboru softvéru CrowdStrike Falcon s číslom 291, ktorý definuje ochrany špecificky pre mechanizmus tzv. pomenovaných pipe vo Windows. Aktualizácia reagovala na nový spôsob ich zneužívania pri niektorých útokoch.

Aktualizácia ale spôsobila bližšie nešpecifikovanú logickú chybu, ktorá vyúsťuje do pádu Windows s BSoD chybovou obrazovkou a operačný systém následne ani nedokáže štandardne nabootovať. Bezpečnostné riešenia ako CrowdStrike pre svoju činnosť na Windows bežne využívajú ovládače bežiace na úrovni jadra, ktoré môžu aj na moderných operačných systémoch spôsobiť pád celého operačného systému.

CrowdStrike problém vyriešila vydaním nového súboru o 7:27 nášho času. CrowdStrike podľa svojich informácií podobne ako iné bezpečnostné riešenia vydáva aktualizácie niekoľkokrát za deň. Windows systémy používajúce CrowdStrike Falcon, ktoré boli zapnuté medzi vydaním chybného a opraveného súboru, si mohli problematický súbor stiahnuť a následne u nich prišlo k prejaveniu sa problému.

Riešením bolo odstrániť problematický súbor s menom formátu "C-00000291*.sys" z priečinka "C:\Windows\System32\drivers\CrowdStrike". Následne operačný systém už nabootoval a keďže už bol vydaný opravený konfiguračný súbor, problém sa znovu neprejavil.

Keďže operačný systém na postihnutých počítačoch ale nenabootoval, prirodzeným riešením na fyzických počítačoch bolo spustiť Windows v tzv. bezpečnom režime a súbor odstrániť. Komplikovanejšie to bolo ale na systémoch so zašifrovaným diskom pomocou riešenia BitLocker zabudovaným vo Windows na tento účel, na ktorých mohlo byť potrebné zadať obnovovací BitLocker kľúč.

Keďže operačný systém nenabootoval, riešenie sa typicky nedalo realizovať hromadne a bolo ho potrebné uskutočniť individuálne na každom postihnutom počítači. Na serveroch a iných počítačoch so vzdialeným manažmentom funkčným aj bez zapnutého počítača respektíve bežiaceho operačného systému je to možné samozrejme aj na diaľku, riešenie v takomto prípade ale nebolo automatizované a bolo ho potrebné uskutočňovať manuálne na každom počítači.

Incident samozrejme rovnako postihol aj virtuálne Windows počítače bežiace v rozličných cloudových službách, najmä Microsoft Azure, Amazon Web Services a Google Cloud Platform. V týchto prípadoch je možné k diskom postihnutých počítačov jednoducho pristupovať a minimálne pre Azure bolo k dispozícii riešenie umožňujúce problém vyriešiť pomocou príkazov cez Azure CLI vytvorením novej VM s pripojeným diskom postihnutej inštalácie, dalo sa teda pre väčší počet počítačov automatizovať.

CrowdStrike je k dispozícii aj pre Linux a macOS, verzie pre tieto operačné systémy konfiguračný súbor s číslom 291 nepoužívajú a incident sa ich netýkal.


      Zdieľaj na Twitteri



Najnovšie články:

Qualcomm údajne zvažuje záujem o časti divízií Intelu navrhujúcich čipy, najmä pre PC
SK-NIC spúšťa aukcie doteraz neuvoľnených 1-znakových až 3-znakových .sk domén
NASA schválila odlet vesmírneho Boeingu z ISS v noci na zajtra
Bluetooth má novú verziu 6.0, prináša určenie vzdialenosti s centimetrovou presnosťou
Súkromný vesmírny let Polaris Dawn sa má uskutočniť v sobotu
Turbulentné zmeny v Inteli pokračujú, preskočí proces 20A a nové CPU bude vyrábať TSMC
Uvedené lacnejšie ARM notebooky, cena má ešte klesnúť
Trailer filmu Minecraft
Android začal aj v USA upozorňovať na zemetrasenia detekované sieťou smartfónov
Ďalšia európska vesmírna misia má problémy, podarilo sa ju zachrániť zmenou trajektórie


Diskusia:
                               
 

Do prikazoveho riadku v recoery cosole:
bcdedit /set {default} safeboot minimal
Vypnut pc.
Zapnut pc, zadat pin a nabootuje do safe bode bez recoery key
Odpovedať Známka: 6.7 Hodnotiť:
 

A este aby to potom nebootovalo stale do safe bode, tak treba v safe mode v elevated cmd
bcdedit /deletevalue {default} safeboot
Odpovedať Známka: 6.0 Hodnotiť:
 

Tak logicky, že i v reštaurácii je možné nepovyrezávané blany z rezňa decentne vypľúvať do obrúska, a je až záražajúce, koľko zákazníkov takú možnosť priekazne s nadšením opakovane nevyužíva.
Odpovedať Známka: 0.0 Hodnotiť:
 

Budeš tam ticho alebo nebudeš?
Odpovedať Známka: -2.0 Hodnotiť:
 

Priekazne typicky alibistické prehadzovanie zodpovednosti za vlastnú neschopnosť. Čo tam nevieš byť hluchý?
Odpovedať Známka: 4.3 Hodnotiť:
 

Výborne! Pochopil to :-)
Odpovedať Známka: 3.3 Hodnotiť:
 

to oznamil microsoft, nemusi to byt cele cislo, aj vrah sa prizna len k tomu, k comu musi..

Odpovedať Známka: 5.6 Hodnotiť:
 

Podľa toho ako to na začiatku prezentovali médiá, by som to tiež ohadoval na podstatne vyššie číslo. Aj viac ako 10x.
Odpovedať Hodnotiť:
 

Nedostupnost sluzieb mohla byt sposobena prave vypadkami klucovych systemov. Proste snehova gula.
Odpovedať Hodnotiť:
 

Nemusí to byť celé číslo. Priekazne to môže byť aj desatinné číslo.
Odpovedať Hodnotiť:
 

Ta nespecifikovana chyba je, ze updatovany subor kernel drivera obsahoval same null znaky, takze ked donho skocil procesor tak skoncil..

Zaujimave je zistenie, kolko zapadnych kritickych serverov je na windows platforme. Ktovie ci za to moze lenivost, alebo pohodlnost vyvojarov. Vzdy si to ako prve odnesu americke letiska, zacinaju vyzerat ako babraci.
Odpovedať Známka: 6.9 Hodnotiť:
 

Skôr tipujem stupídnu korporátnu politiku.
Odpovedať Známka: 10.0 Hodnotiť:
 

No tak moment. To pri update kernela drivera nie je ošetrená ani tak základná vec, čo ho zaručene zloží? Veď ešte aj kresťanské API necháva pri odovzdaní sa do rúk Božích aspoň priekazne mizivú šancu na pozviechanie sa.
Odpovedať Známka: 4.0 Hodnotiť:
 

a čo je na tom? windows servery zaberaju tak tretinu trhu,m u nas mame iby cisto windows a linux je v mensine, nevidim v tom problem.
Odpovedať Hodnotiť:
 

A mate k win aj indicky support? Ako sluzbu naviac na telefonat upozornuju na zranitelnosti.
Odpovedať Hodnotiť:
 

Takyto problem uz raz debilko sposobil, ked bol CTO v MCafee v roku 2010. Nechapem, preco v piatok nerezignoval..
Odpovedať Známka: 10.0 Hodnotiť:
 

McAfee používam hádam už aj 20 rokov, ale problém s nejakým bacilom v ňom som nikde nezaregistroval. O aké verzie produktov išlo? Momentálne mám už dlhšie verziu VSE 8.8
Odpovedať Známka: -7.1 Hodnotiť:
 

www zdnet com /article /defective- mcafee-update-causes-worldwide-meltdown-of-xp-pcs/
Odpovedať Známka: 7.1 Hodnotiť:
 

Nie je na tom nič záhadné. Chápe to každý, kto priekazne zvláda uvažovať ako CEO.
Odpovedať Hodnotiť:
 

Prečo ja som taky problem BSoD nezaregistroval na svojom PC, aky antivir treba, aby mi spadol cely PC a mohli ho zapociat k 8.5 miliona pocitacov?
Odpovedať Známka: 3.3 Hodnotiť:
 

mne nejakym zazrakom tiez firemny notas nabehol po restarte ok. ale proste firemne pc maju cloud protection v boote a jednalo sa o db virov ktora samotna sa netestuje. a proste niekto namiesto db virov dal do produkcie subor s 00000 datami a teda koniec sveta ...
Odpovedať Známka: 10.0 Hodnotiť:
 

No predstava zeby sa to stalo v den volieb tak z clenov okrskovych komisi by mohli byt itckari.este ze us armada používa win xp.
Odpovedať Známka: 10.0 Hodnotiť:
 

Americka armada sa priekazne velmi nerada chvali s poznatkom, ze ich odpalovaci system jadrovych rakiet bezi na nejakom DOS 3.11 alebo take nieco a ako media tam bezne pouzivaju tazko nedostatkove velke 8" diskety..
Odpovedať Známka: 10.0 Hodnotiť:
 

ten systém sa ale nerozsype
Odpovedať Známka: 6.0 Hodnotiť:
 

pozri si, na akom hardvéri bežal program Apollo a porozmýšľaj, ako je možné, že so súčasnými "super" technológiami a supervýkonným hardvérom tam usáci nielenže nelietajú každý týždeň, ale od skončenia programu sa na Mesiac vôbec nevrátili... ono tá jednoduchosť a nepriestrelnosť v podstate dokonale naprogramovaného kódu má aj svoje nezanedbateľné výhody!
Odpovedať Známka: 2.0 Hodnotiť:
 

Na voľby nemusia používať Wokna. Kamoš bol pár rokov dozadu sčítavať hlasy na najakom úrade či čo... a na PC boli odpojené HDD a išli na Live Ubuntu z USB kľúčov
Odpovedať Známka: 10.0 Hodnotiť:

Pridať komentár