Globalna awaria usług Microsoft przez błąd w oprogramowaniu CrowdStrike (antywirus, EDR)

19 lipca, 2024
BSOD Windows 10

Media i użytkownicy z całego świata donoszą o poważnych przestojach, awarii licznych usług elektronicznych np. w szpitalach, na lotniskach, które są powiązane z systemami IT – serwerami Microsoft w chmurze Azure. Dzisiaj systemy te wyświetlały podobne komunikaty – niebieskie ekrany śmierci (BSOD):

Awarię spowodował sterownik agenta monitorującego przepływ danych i informacji w różnych systemach operacyjnych Windows (różne wersje) – ów agent odpowiada za bezpieczeństwo, wykorzystuje zaimplementowany mini-sterownik do śledzenia i przechwytywania zmian „pod maską”, aby po prostu wykrywać złośliwe oprogramowanie oraz cyberataki. Sterownik działa na poziomie jądra systemowego, zarządza krytycznymi funkcjami i komunikacją oprogramowania ze sprzętem, dlatego częste aktualizacje mogą powodować błędy, prowadzić do niestabilności i awarii.

Do awarii doszło wskutek wysłania niepoprawnej aktualizacji pakietu oprogramowania ochronnego CrowdStrike na cały świat. Firma CrowdStrike wydała już oficjalne stanowisko w tej sprawie m.in. na Reddit, potwierdzając awarię i sposób naprawy systemu poprzez usunięcie konkretnego sterownika:

„Workaround Steps:

  1. Boot Windows into Safe Mode or the Windows Recovery Environment
  2. Navigate to the C:\Windows\System32\drivers\CrowdStrike directory
  3. Locate the file matching “C-00000291*.sys”, and delete it.
  4. Boot the host normally.”

Niestety wielu administratorów IT raportuje, że pliku nie da się usunąć, jeżeli ktoś stosuje szyfrowanie plików za pomocą BitLocker, ponieważ blokuje on dostęp do tryby Safe Mode – w tym trybie można odpalić konsolę CMD i skasować plik. Jednak internet nie byłoby tym, czym jest, gdyby nie pomysłowość użytkowników – jest i na to sposób według tej instrukcji.

Systemy MacOS oraz Linux nie są objęte są awarią, nawet jeżeli korzystają z oprogramowania CrowdStrike.

Czy ten artykuł był pomocny?

Oceniono: 0 razy

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
najstarszy
najnowszy oceniany
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]