neprihlásený Piatok, 22. novembra 2024, dnes má meniny Cecília
Piatkový IT incident kvôli Windows BSoD postihol 8.5 milióna počítačov

Značky: Windowsvýpadky

DSL.sk, 21.7.2024


Piatkový incident, pri ktorom aktualizácia bezpečnostného softvéru CrowdStrike pre Windows spôsobila padnutie a následné nenabootovanie operačného systému, sa dotkla približne 8.5 milióna počítačov, Windows serverov a desktopov.

Odhaduje to spoločnosť Microsoft, ktorá je tvorcom Windows a podieľala sa tiež na asistencii pri riešení incidentu.

Ako sme informovali v piatok, postihnuté systémy s problematickou aktualizáciou padali so známou chybovou BSoD obrazovkou Windows a následne sa nevedeli úspešne nabootovať.

Hoci celkový počet postihnutých systémov predstavuje malý zlomok zo všetkých počítačov s Windows, dopady incidentu boli pomerne veľké vzhľadom na časté používanie riešenia CrowdStrike na serveroch prípadne desktopoch využívaných firmami a rozličnými dôležitými službami.

Rozličné výpadky IT systémov boli hlasené najmä z krajín západnej Európy, USA, Ázie a Austrálie, často sa výpadky týkali systémov leteckých spoločností a letísk a kvôli incidentu boli podľa dostupných informácií zrušené globálne tisícky letov. Výpadky mali ale aj rozličné ďalšie služby a spoločnosti.

Niekoľko nových technických detailov incidentu zverejnila aj spoločnosť CrowdStrike.

Chybná aktualizácia bola vydaná v piatok 19. júla o 6:09 nášho času. Išlo o aktualizáciu konfiguračného súboru softvéru CrowdStrike Falcon s číslom 291, ktorý definuje ochrany špecificky pre mechanizmus tzv. pomenovaných pipe vo Windows. Aktualizácia reagovala na nový spôsob ich zneužívania pri niektorých útokoch.

Aktualizácia ale spôsobila bližšie nešpecifikovanú logickú chybu, ktorá vyúsťuje do pádu Windows s BSoD chybovou obrazovkou a operačný systém následne ani nedokáže štandardne nabootovať. Bezpečnostné riešenia ako CrowdStrike pre svoju činnosť na Windows bežne využívajú ovládače bežiace na úrovni jadra, ktoré môžu aj na moderných operačných systémoch spôsobiť pád celého operačného systému.

CrowdStrike problém vyriešila vydaním nového súboru o 7:27 nášho času. CrowdStrike podľa svojich informácií podobne ako iné bezpečnostné riešenia vydáva aktualizácie niekoľkokrát za deň. Windows systémy používajúce CrowdStrike Falcon, ktoré boli zapnuté medzi vydaním chybného a opraveného súboru, si mohli problematický súbor stiahnuť a následne u nich prišlo k prejaveniu sa problému.

Riešením bolo odstrániť problematický súbor s menom formátu "C-00000291*.sys" z priečinka "C:\Windows\System32\drivers\CrowdStrike". Následne operačný systém už nabootoval a keďže už bol vydaný opravený konfiguračný súbor, problém sa znovu neprejavil.

Keďže operačný systém na postihnutých počítačoch ale nenabootoval, prirodzeným riešením na fyzických počítačoch bolo spustiť Windows v tzv. bezpečnom režime a súbor odstrániť. Komplikovanejšie to bolo ale na systémoch so zašifrovaným diskom pomocou riešenia BitLocker zabudovaným vo Windows na tento účel, na ktorých mohlo byť potrebné zadať obnovovací BitLocker kľúč.

Keďže operačný systém nenabootoval, riešenie sa typicky nedalo realizovať hromadne a bolo ho potrebné uskutočniť individuálne na každom postihnutom počítači. Na serveroch a iných počítačoch so vzdialeným manažmentom funkčným aj bez zapnutého počítača respektíve bežiaceho operačného systému je to možné samozrejme aj na diaľku, riešenie v takomto prípade ale nebolo automatizované a bolo ho potrebné uskutočňovať manuálne na každom počítači.

Incident samozrejme rovnako postihol aj virtuálne Windows počítače bežiace v rozličných cloudových službách, najmä Microsoft Azure, Amazon Web Services a Google Cloud Platform. V týchto prípadoch je možné k diskom postihnutých počítačov jednoducho pristupovať a minimálne pre Azure bolo k dispozícii riešenie umožňujúce problém vyriešiť pomocou príkazov cez Azure CLI vytvorením novej VM s pripojeným diskom postihnutej inštalácie, dalo sa teda pre väčší počet počítačov automatizovať.

CrowdStrike je k dispozícii aj pre Linux a macOS, verzie pre tieto operačné systémy konfiguračný súbor s číslom 291 nepoužívajú a incident sa ich netýkal.


      Zdieľaj na Twitteri



Najnovšie články:

Apple má prvýkrát použiť vlastný 5G modem v iPhone v marci
Linux dostáva podporu veľkokapacitných pamäťových SDUC kariet
USA požadujú, aby Google predal Chrome a potenciálne aj Android
ISS zvýšila orbitu, aby sa vyhla troskám zo satelitu
Vzniknú fyzické zábavné tematické Minecraft parky
Qualcomm chystá Snapdragon CPU pre lacnejšie PC, majú začínať na 600 dolárov
SpaceX nezachytávala prvý stupeň Starship kvôli problému na štartovacej veži
Sprístupnená prvá testovacia verzia už Androidu 16
Starship má dnes uskutočniť ďalší let, video
Google chce údajne na notebooky nasadiť Android namiesto ChromeOS


Diskusia:
                               
 

Do prikazoveho riadku v recoery cosole:
bcdedit /set {default} safeboot minimal
Vypnut pc.
Zapnut pc, zadat pin a nabootuje do safe bode bez recoery key
Odpovedať Známka: 6.7 Hodnotiť:
 

A este aby to potom nebootovalo stale do safe bode, tak treba v safe mode v elevated cmd
bcdedit /deletevalue {default} safeboot
Odpovedať Známka: 6.0 Hodnotiť:
 

Tak logicky, že i v reštaurácii je možné nepovyrezávané blany z rezňa decentne vypľúvať do obrúska, a je až záražajúce, koľko zákazníkov takú možnosť priekazne s nadšením opakovane nevyužíva.
Odpovedať Známka: 0.0 Hodnotiť:
 

Budeš tam ticho alebo nebudeš?
Odpovedať Známka: -2.0 Hodnotiť:
 

Priekazne typicky alibistické prehadzovanie zodpovednosti za vlastnú neschopnosť. Čo tam nevieš byť hluchý?
Odpovedať Známka: 4.3 Hodnotiť:
 

Výborne! Pochopil to :-)
Odpovedať Známka: 3.3 Hodnotiť:
 

to oznamil microsoft, nemusi to byt cele cislo, aj vrah sa prizna len k tomu, k comu musi..

Odpovedať Známka: 5.6 Hodnotiť:
 

Podľa toho ako to na začiatku prezentovali médiá, by som to tiež ohadoval na podstatne vyššie číslo. Aj viac ako 10x.
Odpovedať Hodnotiť:
 

Nedostupnost sluzieb mohla byt sposobena prave vypadkami klucovych systemov. Proste snehova gula.
Odpovedať Hodnotiť:
 

Nemusí to byť celé číslo. Priekazne to môže byť aj desatinné číslo.
Odpovedať Hodnotiť:
 

Ta nespecifikovana chyba je, ze updatovany subor kernel drivera obsahoval same null znaky, takze ked donho skocil procesor tak skoncil..

Zaujimave je zistenie, kolko zapadnych kritickych serverov je na windows platforme. Ktovie ci za to moze lenivost, alebo pohodlnost vyvojarov. Vzdy si to ako prve odnesu americke letiska, zacinaju vyzerat ako babraci.
Odpovedať Známka: 6.9 Hodnotiť:
 

Skôr tipujem stupídnu korporátnu politiku.
Odpovedať Známka: 10.0 Hodnotiť:
 

No tak moment. To pri update kernela drivera nie je ošetrená ani tak základná vec, čo ho zaručene zloží? Veď ešte aj kresťanské API necháva pri odovzdaní sa do rúk Božích aspoň priekazne mizivú šancu na pozviechanie sa.
Odpovedať Známka: 4.0 Hodnotiť:
 

a čo je na tom? windows servery zaberaju tak tretinu trhu,m u nas mame iby cisto windows a linux je v mensine, nevidim v tom problem.
Odpovedať Hodnotiť:
 

A mate k win aj indicky support? Ako sluzbu naviac na telefonat upozornuju na zranitelnosti.
Odpovedať Hodnotiť:
 

Takyto problem uz raz debilko sposobil, ked bol CTO v MCafee v roku 2010. Nechapem, preco v piatok nerezignoval..
Odpovedať Známka: 10.0 Hodnotiť:
 

McAfee používam hádam už aj 20 rokov, ale problém s nejakým bacilom v ňom som nikde nezaregistroval. O aké verzie produktov išlo? Momentálne mám už dlhšie verziu VSE 8.8
Odpovedať Známka: -7.1 Hodnotiť:
 

www zdnet com /article /defective- mcafee-update-causes-worldwide-meltdown-of-xp-pcs/
Odpovedať Známka: 7.1 Hodnotiť:
 

Nie je na tom nič záhadné. Chápe to každý, kto priekazne zvláda uvažovať ako CEO.
Odpovedať Hodnotiť:
 

Prečo ja som taky problem BSoD nezaregistroval na svojom PC, aky antivir treba, aby mi spadol cely PC a mohli ho zapociat k 8.5 miliona pocitacov?
Odpovedať Známka: 3.3 Hodnotiť:
 

mne nejakym zazrakom tiez firemny notas nabehol po restarte ok. ale proste firemne pc maju cloud protection v boote a jednalo sa o db virov ktora samotna sa netestuje. a proste niekto namiesto db virov dal do produkcie subor s 00000 datami a teda koniec sveta ...
Odpovedať Známka: 10.0 Hodnotiť:
 

No predstava zeby sa to stalo v den volieb tak z clenov okrskovych komisi by mohli byt itckari.este ze us armada používa win xp.
Odpovedať Známka: 10.0 Hodnotiť:
 

Americka armada sa priekazne velmi nerada chvali s poznatkom, ze ich odpalovaci system jadrovych rakiet bezi na nejakom DOS 3.11 alebo take nieco a ako media tam bezne pouzivaju tazko nedostatkove velke 8" diskety..
Odpovedať Známka: 10.0 Hodnotiť:
 

ten systém sa ale nerozsype
Odpovedať Známka: 6.0 Hodnotiť:
 

pozri si, na akom hardvéri bežal program Apollo a porozmýšľaj, ako je možné, že so súčasnými "super" technológiami a supervýkonným hardvérom tam usáci nielenže nelietajú každý týždeň, ale od skončenia programu sa na Mesiac vôbec nevrátili... ono tá jednoduchosť a nepriestrelnosť v podstate dokonale naprogramovaného kódu má aj svoje nezanedbateľné výhody!
Odpovedať Známka: 2.0 Hodnotiť:
 

Na voľby nemusia používať Wokna. Kamoš bol pár rokov dozadu sčítavať hlasy na najakom úrade či čo... a na PC boli odpojené HDD a išli na Live Ubuntu z USB kľúčov
Odpovedať Známka: 10.0 Hodnotiť:

Pridať komentár