CrowdStrike: Update legt Millionen Windows-Rechner weltweit lahm

Screenshot

Nur ein mittelguter Tag für IT-Admins. Seit heute Morgen können Millionen PCs mit Windows nicht mehr gestartet werden, sie zeigen einen Bluescreen. Schuld ist ein Update von CrowdStrike. CrowdStrike ist ein führendes Unternehmen im Bereich Cybersicherheit, das sich auf die Bereitstellung von Cloud-basierten Endpoint-Schutzlösungen spezialisiert hat. Betroffen sind Unternehmen in allen Bereichen, Banken, Radiosender, Flughäfen und und und.

CrowdStrike hat das Problem bereits bestätigt und das Update zurückgenommen. Die Maschinen, die bereits betroffen sind, können jedoch immer noch nicht ordnungsgemäß betrieben werden. Ein langer Thread auf Reddit darauf hin, dass eine Datei im CrowdStrike-Verzeichnis gelöscht werden sollte, um den Rechner vielleicht wieder ans Laufen zu bekommen:

Starten Sie Windows im abgesicherten Modus oder in der Windows-Wiederherstellungsumgebung.
Navigieren Sie zum Verzeichnis C:\Windows\System32\drivers\CrowdStrike.
Suchen Sie die Datei mit der Bezeichnung „C-00000291*.sys“ und löschen Sie sie.
Starten Sie den Host normal.

Transparenz: In diesem Artikel sind Partnerlinks enthalten. Durch einen Klick darauf ge­lan­gt ihr direkt zum Anbieter. Solltet ihr euch dort für einen Kauf entscheiden, erhalten wir ei­ne kleine Provision. Für euch ändert sich am Preis nichts. Partnerlinks haben keinerlei Einfluss auf unsere Berichterstattung.

Gefällt dir der Artikel? Dann teile ihn mit deinen Freunden.

Avatar-Foto

Hallo, ich bin Carsten! Ich bin gelernter IT-Systemelektroniker und habe das Blog 2005 gegründet. Baujahr 1977, Dortmunder im Norden, BVB-Fan und Vater eines Sohnes. Auch zu finden bei X, Threads, Facebook, LinkedIn und Instagram.

Neueste Beiträge

Mit dem Absenden eines Kommentars stimmst du unserer Datenschutzerklärung und der Speicherung von dir angegebener, personenbezogener Daten zu.

65 Kommentare

  1. Da hat wohl einer an der Qualitätssicherung gespart…

    Nochmal durch die Testumgebung laufen lassen? Ach was hau das Update einfach raus morgen ist Freitag ich will ins Wochenende.

    • genau so passiert 😀

    • Dass Crowdstrike ein schlecht getestetes Update raushaut, ist eine Sache, kann nun wirklich jedem passieren.
      Dass ein Update ungetestet auf kritischen, systemrelevanten produktiven Systemen in Krankenhäusern, Flughäfen, Banken installiert wird, ist schon eine ganz andere Nummer.

      • Jemand Anders says:

        ist halt immer so ein dilemma in dem die admins stecken…

        update kommt raus:
        – ich patche -> ohne fehler -> geil!
        – ich patche -> mit fehler -> damn!
        – ich patche nicht -> nichts passiert -> casual!
        – ich patche nicht -> es passiert bei patchenden etwas -> glück!
        – ich patche nicht -> passiert was -> fail!

        im endeffekt vertrauen admins den firmen, die die patches rausbringen…

        • Wie wäre es mit ich teste den Patch in einer Testumgebung -> ok -> ich patche

          • TierParkToni says:

            Sobald der Tag 48h hat, kann man das gerne in der Breite so einführen.
            Aber generell ALLE Variationen durchzutesten, bevor ein Patch verteilt wird, ist für das End-Unternehmen/ den End-user nahezu unmöglich…
            DAS Testen in großen Umfang sollte grundsätzlich von dem Verteilenden SW-Unternehmen passieren, aber auch da ist HR Glücksache und immer zu knapp bemessen ….

      • Stimmt. Eigentlich sollte das jeder IT Admin erstmal auf eigenen Systemen quertesten bevor er es wiederum freigibt. Dafür gibt’s ja bspw. WSUS und Co.
        Allerdings hat es Crowdstrike mglw. als kritisch markiert und das wird in den meisten Fällen wg. Zeroday sofort weitergeleitet.

      • Christian says:

        Und daß dann kein Snapshot zu Verfügung steht, um auf den Zustand von vor X Stunden zurück zu gehen…

      • Jaja. Uns wäre sowas natürlich nie passiert. Hier sind nur Top-Experten unterwegs.

      • Zitat: „Dass ein Update ungetestet auf kritischen, systemrelevanten produktiven Systemen…“
        Das verwundert mich auch. Wahrscheinlich kostet eine zusätzliche „Umgebung“ zu viel!

      • Du hast recht, jedes Update für Sicherheitssoftware gehört erst mal wochenlang getestet. Aber wehe, wenn sich eine Malware irgendwo einnistet, dann wird sofort laut geschrien, wieso die Updates nicht sofort installiert worden sind, die hätten das garantiert verhindert.

        • JEder Virenscanner lädt täglich Hintergrund Updates runter – z.b. neue Virendefinitionen – davon bekommt der Anwender nichts mit.
          Die Falcon-Software ist nichts viel anders, eine Securitysoftware und die ist nur so gut,. wie ihre Scanprofile usw. und da kommt es eben auch Schnelligkeit an.
          Wenn Crodstrike bei den Listen Müll gemacht hat und plötzlich Standart-Software auf der Sperrliste steht, hast Pech gehabt.

      • Das waren Updates vergleichbar mit Virensignaturupdates von früher beim AV, die kommen ständig und leider ist da kein Testchannel für die Kunden vorgesehen (jedenfalls nicht für meine Firma). Das war ein super Tag 😉

  2. Der single point of failure des Internets. Genauso wie wenn AWS ausfällt

  3. Der Firmenname könnte auch für einen Exploit vergeben worden sein, der passt so schön.

  4. Das Problem erscheint ein bisschen größer als nur „ein paar Microsoft-Rechner“:
    – Flughäfen stillgelegt zum Ferienbeginn (Berlin, Hamburg)
    – Banken stillgelegt
    – Krankenhäuser sagen Operationen ab (Universitätsklinikum Schleswig-Holstein Kiel, Lübeck)

    Wieder mal ein richtiger MS-Super-GAU

    • Ich weiß Microsoft-Bashing macht Spaß, aber hier scheinen sie nicht die Schuldigen zu sein.

    • Alexandra says:

      Was hat denn MS damit zu tun, außer dass es deren Betriebssystem ist? Das Update kam vom Softwareanbieter und nicht Microsoft.

    • Was kann Microsoft dafür, wenn der Hersteller einer Drittsoftware (CrowdStrike) bei seinen Updates Mist baut und das System zerschiesst?

      Microsoft mag viel Mist bauen, aber für alles sind die auch nicht verantwortlich.

    • Microsoft bietet oft Anlass zu berechtigter Kritik. Aber was bitte hat dieses Mal Microsoft damit zu tun? Die Ursache liegt doch bei einem Update einer Sicherheitssoftware.

    • Frei dich nicht zu früh, die Software wird auch auf Linux und Mac-Systemen genutzt

    • sehe ich auch so, da steckt wohl noch mehr dahinter.

    • Warum ein Microsoft Super GAU? Crowdstrike hat es verbockt, oder habe ich was verpasst?

    • Die ersten Informationen, auf die ich mich bezog, habe ich gelesen, bevor hier ein Artikel erschien.
      Mein Kommentar bezog sich auf die zu diesem Zeitpunkt vorliegenden Veröffentlichungen.
      Auch jetzt lese ich überall nur davon, dass ausschließlich Microsoft-Windows betroffen ist, AUCH wenn der Fehler nicht bei Microsoft liegt – zumindest scheint nach den Veröffentlichungen auch zu diesem Zeitpunkt nur deren OS die Hilfe von CrowdStrike zu benötigen.
      an MS-Freunde Bajula, Alexandra, Indy, Hömpi, Tom und Tom: Wenn Ihr andere Information vorzuliegen habt, dann gerne Links o. ä.. Danke.

      • „MS-Feunde“
        Wer soll Dich, wenn auf berechtigte Hinweise so reagierst, eigentlich ernst nehmen?
        Ich kann mir mein (!) Linuxsystem auch mit irgendwelcher Software zerschiessen und trotzdem ist nicht die Distribution oder die dahinterstehende Community schuld.

      • Ein Kollege von mir hat auch direkt mit dem MS-Bashing losgelegt als er die News auf n-tv gelesen hat. Musste ihn direkt einfangen und auf den heise Artikel hinweisen. Wenn es um IT Themen geht, lese ich lieber nochmal auf IT Seiten nach. Genauso ignoriere ich die Artikel zu Aktienanlagen die letztens bei heise auftauchten. Schuster, bleib bei deinen Leisten.
        Übrigens viele Newskanäle implizieren immer noch das MS der Verursacher ist, insofern wenig verwunderlich wenn die fachlich nicht so informierte Masse da folgt.

      • Ich habe doch nur gefragt, wieso du ein Problem bei MS gesehen hast. Aber du wirst gleich persönlich und steckst mich in die Schublade „MS-Freunde“. Warum wirst du persönlich? Wir kennen uns doch gar nicht.

        Das einzige Gerät mit Windows, dass bei uns im Haus regelmäßig genutzt wird ist das Laptop von der Arbeit. Auf meinem privaten Rechner läuft Mint.

    • Falsch, ganz falsch. Mit Microsoft hat das 0 zu tun. Der Fehler liegt auf Seiten von Crowdstrike.
      Aber Microsoft Bashing ist ja einfacher als sich zu informieren.

  5. Jim Bocho says:

    Haben wir ja alle gelernt: Größere Updates immer am Freitag 😉

  6. Es betrifft offensichtlich nicht nur das Programm CrowdStrike. Betroffen sind offenbar auch Microsoft365 Dienste und Microsoft Azure – vor allem in den USA. Es gibt also zwei Probleme, die auf einmal auftreten.

  7. Tja Windows……… Zum Glück läuft hier (bei uns) alles auf Linux.

  8. Tja leider nix verstanden. Hättest du Crowdstrike auf Linux im Einsatz hätte dir das auch nix genutzt…

    • eben, und auf MacOS wird es in Firmen auch genutzt

    • Gibts irgendwo einen Hinweis darauf, dass das aktuelle Update Linuxsysteme lahmlegt, bzw. dass der zugrundeliegene Fehler auf Linuxsystemen umsetzbar ist, bzw. überhaupt Fuss fassen kann? Den Fallout bekommt man natürlich OS-unabhängig zu spüren, keine Frage.

    • Warum?
      Falcon für Linux ist nicht betroffen.

    • Ja, hätte, hätte… MacOS und Linux scheinen aber aktuell nicht betroffen, sofern es dort überhaupt genutzt wird. Und alles andere ist Spekulation.

    • Crowdstrike für Linux dürfte anders in das System integriert sein als Crowdstrike für Windows.
      Daher muss ein Problem bei der Windowsversion nicht unbedingt ein Problem bei Linux verursachen (und umgekehrt).

      Daher ist es wahrscheinlich, dass man mit Linux in dem Zusammenhang derzeit tatsächlich kein Problem hat.

  9. Das Updatescript von der AI schreiben lassen…

    • Skynet?!
      Es fängt an
      Hasta La Vista Baby

      • Skynet war schon dreimal da, konnte aber die Menschheit nicht erobern, weil die Windows-Version im Boot-Loop stecken blieb, die Linux-Version an fehlenden Treibern scheiterte und die Mac-Version von Apple nicht zugelassen wurde, weil die Buttons zu sehr an die von Apple erinnerten.

  10. Martin Feuerstein says:

    Crowdstrike erlebt gerade seinen Sophos-Moment.

    Wers vergessen hat: 2011 oder 2012 hat Sophos mit einem fehlerhaften Signaturupdate die Kategorie „Auto-Update“ als schädlich markiert, der Virenscanner hat die Dateien entsprechend in Quarantäne gesetzt oder gleich gelöscht – inkl. dem Sophos-Auto-Update, so dass keine bereinigten Signaturen installiert werden konnten.

  11. Früher wars einfach ein Virus, heute legt Bezahl-Software die Rechner lahm.

    Das an einem Freitag, schön. Erinnert mich an einen Kollegen, der vor seinem Urlaub alle SUN`s patchte und damit lahm legte.

  12. Und ich dachte schon, ein Baggerfahrer hat zu geschlagen. 🙂

  13. Ist passiert. Konnte man nichts machen. Hätte man ja nicht vorhersehen können. Mein Sarkasmus. Kommt vor wenn man sich auf einen Anbieter verlässt, weil der billig ist und einem das blaue vom Himmel verspricht und Admins die es auf das Produkt schieben.

  14. Was für eine „Security“ Software soll das sein, die so ein Rootkit installiert? Klingt eher nach Malware.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Es werden alle Kommentare moderiert. Lies auch bitte unsere Kommentarregeln:

Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen. Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte - gerne auch mit Humor. In jedes Thema Politik einbringen ist nicht erwünscht.

Du willst nichts verpassen?

Du hast die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den Hauptfeed abonnieren.