Globalna awaria usług Microsoft przez błąd w oprogramowaniu CrowdStrike (antywirus, EDR)

19 lipca, 2024

Media i użytkownicy z całego świata donoszą o poważnych przestojach, awarii licznych usług elektronicznych np. w szpitalach, na lotniskach, które są powiązane z systemami IT – serwerami Microsoft w chmurze Azure. Dzisiaj systemy te wyświetlały podobne komunikaty – niebieskie ekrany śmierci (BSOD):

Awarię spowodował sterownik agenta monitorującego przepływ danych i informacji w różnych systemach operacyjnych Windows (różne wersje) – ów agent odpowiada za bezpieczeństwo, wykorzystuje zaimplementowany mini-sterownik do śledzenia i przechwytywania zmian „pod maską”, aby po prostu wykrywać złośliwe oprogramowanie oraz cyberataki. Sterownik działa na poziomie jądra systemowego, zarządza krytycznymi funkcjami i komunikacją oprogramowania ze sprzętem, dlatego częste aktualizacje mogą powodować błędy, prowadzić do niestabilności i awarii.

Do awarii doszło wskutek wysłania niepoprawnej aktualizacji pakietu oprogramowania ochronnego CrowdStrike na cały świat. Firma CrowdStrike wydała już oficjalne stanowisko w tej sprawie m.in. na Reddit, potwierdzając awarię i sposób naprawy systemu poprzez usunięcie konkretnego sterownika:

„Workaround Steps:

  1. Boot Windows into Safe Mode or the Windows Recovery Environment
  2. Navigate to the C:\Windows\System32\drivers\CrowdStrike directory
  3. Locate the file matching “C-00000291*.sys”, and delete it.
  4. Boot the host normally.”

Niestety wielu administratorów IT raportuje, że pliku nie da się usunąć, jeżeli ktoś stosuje szyfrowanie plików za pomocą BitLocker, ponieważ blokuje on dostęp do tryby Safe Mode – w tym trybie można odpalić konsolę CMD i skasować plik. Jednak internet nie byłoby tym, czym jest, gdyby nie pomysłowość użytkowników – jest i na to sposób według tej instrukcji.

Systemy MacOS oraz Linux nie są objęte są awarią, nawet jeżeli korzystają z oprogramowania CrowdStrike.

Czy ten artykuł był pomocny?

Oceniono: 2 razy

Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
najstarszy
najnowszy oceniany
Inline Feedbacks
View all comments

[ninja_tables id=”27481″]