Šta je novo?

Globalni IT prekidi pogodili banke, medijske kuće, avio-kompanije i državne institucije

Benchmark

Znamenit
Učlanjen(a)
11.09.2006
Poruke
63,139
Poena
1,385
Globalin-problem-sa-padom-Windows-sistema.webp


Globalni IT prekidi pogodili banke, medijske kuće, avio-kompanije i državne institucije​


Masovni IT prekidi rada servisa pogodili su banke, medijske kuće, avio-kompanije i državne institucije širom sveta. Jednom rečju globalna Windows paraliza

Kompletan članak: https://benchmark.rs/vesti/softver-...ke-kuce-avio-kompanije-i-drzavne-institucije/
 
Crowdstrike napravio haos, sreća pa smo u prekidu proizvodnje na dve nedelje od danas.


1000016332.jpg
 
moze li neko detaljnije objasnjenje o cemu se radi?
jel neki hakerski napad ili?
 
Navodno nije, Crowdstrike je izbacio update koji je uzrokovao ovo, tako kazu....

Resenje za one koji imaju ovaj problem, sad sam testirao i radi, morate imati admin prava.

  1. Boot Windows into Safe Mode or the Windows Recovery Environment
  2. Navigate to the C:\Windows\System32\drivers\CrowdStrike directory
  3. Locate the file matching “C-00000291*.sys”, and delete it.
  4. Boot the host normally.
 
Poslednja izmena:
Najveća muka je što je čitav svet prešao na internet i samo internet. I evo, neka budala klikne nešto pogrešno i puf. Pa ne može hitna pomoć da ti zavisi od interneta i sve od vitalnog značaja. Kamo rezervni planovi? Nema ih.


Svim adminima želim lep i ugodan vikend.
 
Najveća muka je što je čitav svet prešao na internet i samo internet. I evo, neka budala klikne nešto pogrešno i puf. Pa ne može hitna pomoć da ti zavisi od interneta i sve od vitalnog značaja. Kamo rezervni planovi? Nema ih.


Svim adminima želim lep i ugodan vikend.

Тј., прешао на телефон.
Ако не користиш (или немаш) рачунар за исте ствари (логовања, верификације, регистрације, налози...), губитак, крађа или квар телефона те одсеца одређено време од свега, а нешто се и губи неповратно ако не пазиш/заборавиш. Мени лично је цимање присиљавање на коришћење телефона иако све то могу лакше, комотније и брже одрадити на рачунару.
Кварови с "друге стране" су бенигни проблеми.
 
Putanja je pogresna, ispravno je:

$filePath = "C:\Windows\System32\drivers\CrowdStrike\C-00000291*.sys"
 
Operativni sistem kojem je update AV senzora = update kernela.
Bukvalno OS koji je napravljen da bude loš.
Prva recenica ima smisla koliko i "proizvodnja sira u Zimbabveu = talas komaraca na mesecu".
Kernel nije update-ovan uopste i nulta je razlika na Linuxu za ovo sto se desilo.
 
Ovo je jedno od boljih objašnjenja na koje sam naišao:

 
Da, parameter checking failed.
Bug je realno i dalje tu, ali bez loseg inputa se nece desiti.

Delimicno sam happy sto ne radim u CSu - jer sada bi bio u most toxic work flowu da je vrvt bolje raditi u iPhone fabrici Foxconna... brzo moraju da rese vise bugova ali i da nilako ne dodje ni do jednog zastoja...
Ocekujem masu otkaza od strane radnika tamo :(
 
Prva recenica ima smisla koliko i "proizvodnja sira u Zimbabveu = talas komaraca na mesecu".
Kernel nije update-ovan uopste i nulta je razlika na Linuxu za ovo sto se desilo.
Kako misliš kernel nije update-ovan uopšte?

Imaš video iznad, i jasno ti stoji da AV agent (Falcon u ovom slučaju, ali većina EDR agenata funkcioniše slično) stoji u kernel i direktno prima update.
Fali li mu jedna jedina stvar, imaš Kernel Crash što je i očekivano ponašanje. Dakle nije sam kernel već driver koji stoji u kernelu, kao GPU driver.
Plus kao SysAdmin NISI U MOGUĆNOSTI da stopiraš dodavanje najnovijih sigurnosnih definicija jer time narušavaš sigurnosnu polisu firme.

Ne znam zašto si Linux uveo u priču al ajde. Win, Linux i MacOS imaju isto kernel crash, ali je kod MacOS DALEKO TEŽE to izazvati.
EDR agent kod MacOS NE STOJI u kernelu (zabranjeno developerima od 2015) već u User modu. Ukratko, zato je XNU kernel stabilni od Win NT kernela, mada to znaju i ptice na grani.

Jedino što se slažem sa tobom, kod Linuxa se agent isto instalira u kernel kao i kod Win, što i jeste obostrana slabost. Zato sam i rekao da je Windows grbav i sigurnosno bušan kao sito.
Falkon senzor update srušio Linux kernel, imaš vest ispod:
 
Kernel nije bio updated, niti je CS Agent driver koji radi u kernel MODU (kao i na Linuxu, znaci niks je Wim gori). Updated su bili samo sensor definitions, sto cak i nije user mode code nekada vec neki data file.
Driver je vec imao bug pre ovog update-a. Sensor nije deo kernela, nije cak ni kod.

Sensor ustvari nije definisan.. svaki AV vendor ima svoje definicije. Kod nas je user mode code. U nekim AVima je cak obican text data file koji i korisnik moze editovati.
Sensor je u sustini Heuristics.u skoro svim AVovima.

Neki tip iz MSa je blatio EU uz izjavu da je zbog EU morao da otvori Win i AV vendorina dati pristup nekim stvarima koje Defender ima i one mogu oboriti sistem. A to sto su 10 godina pre toga dsli pristup ka mnogo vise sto je obaralo sistem nema veze, i to sto su samo morali vise da otvore ono sto su vec otvorili sami, a ne da AV vendori hakuju i prave veci lom.. nema veze :)

Ja samo spremam kokice da ispratim to, ovo ne izgleda slucajno sada :)
 
niti je CS Agent driver koji radi u kernel MODU (kao i na Linuxu, znaci niks je Wim gori).
Ovo je jednostavno netačno :LOL:
Kakav je to EDR agent koji ne radi u kernel modu?
Šta da radi ukoliko malware leži u kernelu, neće valjda da plače..

Falcon Agent runs as a kernel process since it has to monitor activities such as -

  • Device driver activity
  • Network traffic
  • Restricted file accesses
The above activities require highest privileges and as a result, the Falcon Agent runs in a kernel mode.
Pun tekst ispod:
 
Grammar, bruh :)
CA Agent driver nije updated! "Niri je kernel updated niti driver". Nisam rekao da driver ne radi u kernel modu.
Tako da..
 
Nazad
Vrh Dno