operativsystemer og programvare

Crowdstrike-kollapsen: Dette gikk galt

Microsoft har undersøkt hva som skjedde, og konklusjonene støtter Crowdstrikes egne undersøkelser. Men ennå er det over 250.000 maskiner som har problemer.

Feilen oppstod i Crowdstrikes Faclon-sensor, nærmere bestemt i csagent.sys-filen.
Feilen oppstod i Crowdstrikes Faclon-sensor, nærmere bestemt i csagent.sys-filen.

Torsdag forrige uke, en knapp uke etter at katastrofen var et faktum, kunne Crowdstrike-sjefen George Kurtz melde at hele 97 prosent av PCene som knelte og gikk i blåskjerm nå var oppe igjen.

Men de resterende tre prosentene utgjør i overkant av en kvart million maskiner, så problemet kan trygt beskrives som vedvarende for mange.

Det er forholdsvis enkelt å fikse problemet, men det er en manuell jobb som krever fysisk tilgang til hver enkelt maskin, og kan derfor i enkelte tilfeller være upraktisk og ta tid.

Slik kan Crowdstrike-bugen fikses

  1. Start Windows i sikkerhetsmodus eller åpne Windows Recovery Environment
  2. Naviger deg frem til C:\Windows\System32\drivers\CrowdStrike
  3. Finn filen “C-00000291*.sys” og slett den
  4. Restart maskinen

Hva gikk galt?

I samarbeid med Microsoft har nå Crowdstrike undersøkt hva som gikk galt, og mandag presenterte de sine funn.

Microsoft gir i sin rapport Crowdstrike langt på vei rett i konklusjonene fra sin midlertidige undersøkelse, som de publiserte ganske raskt etter hendelsen.

Microsoft forklarte at feilen skyldtes en uforutsett interaksjon mellom minnehåndtering og systemets sikkerhetsmekanismer.

Problemet oppsto på grunn av en minnesikkerhetsfeil i Crowdstrikes csagent.sys-driver, som førte til en «read-out-of-bounds» tilgangsfeil. Dette er en tilstand hvor programvaren prøver å lese data utenfor grensene av hva som er allokert, noe som kan føre til krasj eller annen uforutsigbar atferd.

Modulen csagent.sys er registrert i Windows som en filsystemfilterdriver for å motta varsler om filoperasjoner, inkludert opprettelse eller modifikasjon av en fil. Dette gjør det mulig for sikkerhetsprodukter – inkludert Crowdstrike – å skanne alle nye filer som lagres på disken.

For å unngå videre skade på systemfiler, vil Windows i slike tilfeller gå i den berømte blåskjerm-modusen.

Problemet kan reduseres

Kjernetilgang for sikkerhetsprodukter gir omfattende systemsynlighet, men innebærer også risikoer. Microsoft understreker at slike drivere har tilgang til hele systemet, og dermed kan påvirke systemstabiliteten hvis de ikke håndteres riktig.

At drivere har tilgang til Windows på kjernenivå er også viktig for applikasjoner der rask tilgang på data er nødvendig, som for eksempel sikkerhetsløsninger.

Som Digi tidligere skrev, er det imidlertid ikke umulig – bare mye arbeid – å omskrive slike løsninger til å også fungere tilfredsstillende uten tilgang på kjernenivå.

Da vi tidligere spurte Microsoft om dette, pekte selskapet på en EU-avtale fra 2009 som årsaken til at Crowdstrike-programvaren hadde tilgang til kjernen i Windows-versjonen, men ikke i utgavene for Mac og Linux.

Microsoft gjør endringer

Selv om Microsoft selv peker på EU-avtalen fra 2009 hvor de forplikter seg til å gi kjernetilgang for tredjepartsprogramvare, har de nå tatt initiativ til å redusere slik tilgang der det strengt tatt ikke er nødvendig, skriver Neowin.net.

For eksempel jobber Microsoft med å flytte komplekse Windows-kjernetjenester fra kjerne- til brukermodus.

For å forhindre lignende hendelser i fremtiden, anbefaler Microsoft en balansert tilnærming som vurderer både behovet for kjernetilgang og de tilhørende sikkerhetsrisikoene. De oppfordrer også til bruk av beskyttelsesmekanismer i brukermodus når det er mulig, da disse kan gi tilstrekkelig sikkerhet uten å påvirke systemets kjernefunksjoner.

For eksempel kan de bruke sensorer som kjører i kjernemodus for datainnsamling og håndhevelse, noe som begrenser eksponeringen for tilgjengelighets­problemer. Resten av funksjonene, som å administrere oppdateringer, analysere innhold og andre operasjoner, kan forekomme isolert i brukermodus.

Microsoft skriver også at sikkerhetsfunksjonene i Windows tilbyr lag med beskyttelse mot skadelig programvare og utnyttelsesforsøk, og at Microsoft vil utvikle Windows' innebygde sikkerhetsfunksjoner for å øke både pålitelighet og sikkerhet ytterligere.

Powered by Labrador CMS