{"id":297660,"date":"2024-07-22T00:21:00","date_gmt":"2024-07-21T22:21:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=297660"},"modified":"2024-07-24T00:34:44","modified_gmt":"2024-07-23T22:34:44","slug":"nachlese-des-crowdstrike-vorfalls-der-grten-computerpanne-aller-zeiten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/07\/22\/nachlese-des-crowdstrike-vorfalls-der-grten-computerpanne-aller-zeiten\/","title":{"rendered":"Nachlese des CrowdStrike-Vorfalls, der bisher gr&ouml;&szlig;ten Computerpanne aller Zeiten"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Stop - Pixabay\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/06\/Stop01.jpg\" alt=\"Stop - Pixabay\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2024\/07\/24\/review-of-the-crowdstrike-incident-the-biggest-computer-glitch-of-all-time\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Es gilt als die bisher weltweit der gr\u00f6\u00dfte Computerpanne, die 8,5 Millionen Windows-Systeme lahm legte und Milliarden Schaden verursachte. Inzwischen beginnen die Aufr\u00e4umarbeiten, die Schuldzuweisungen und das \"Waschen der H\u00e4nde in Unschuld\". Im Rahmen einer Nachlese\u00a0 m\u00f6chte ich noch einige Informationen zusammen tragen. Vom Umfang der Betroffenheit, \u00fcber Wiederherstellungsma\u00dfnahmen, bis hin zu Fragen und Antworten, die andere jetzt stellen.<\/p>\n<p><!--more--><\/p>\n<h2>Der CrowdStrike-Vorfall<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/93bad31729094deaa0c5d0af00aba97a\" alt=\"\" width=\"1\" height=\"1\" \/>Am 19. Juli 2024 kam es weltweit zu zahlreichen St\u00f6rungen an IT-Systemen mit Windows. Der Betrieb an Flugh\u00e4fen stand, Banken konnten nicht mehr arbeiten, Z\u00fcge fielen aus, und Firmen schickten ihre Mitarbeiter nach Hause (z.B. Tegut), weil die IT-Systeme nicht mehr gingen. Auch deutsche Kommunen, Firmen und Banken waren betroffen. Ich hatte zeitnah im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/07\/19\/ausfall-von-microsoft-365-und-weltweite-strungen\/\">Ausfall von Microsoft 365 und weltweite St\u00f6rungen \u2013 wegen CrowdStrike-Update, was zum BSOD f\u00fchrt?<\/a> berichtet.<\/p>\n<p>Es war aber kein Cyberangriff, sondern ein fehlerhaftes Update f\u00fcr eine EDR-Sicherheitsl\u00f6sung des US-Anbieters CrowdStrike, die Windows-Systeme mit einem BlueScreen abst\u00fcrzen lie\u00dfen. Eine erste Analyse, was passiert sein k\u00f6nnte, findet sich in meinem Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/07\/20\/crowdstrike-analyse-wie-so-eine-leere-datei-zum-bluesceen-fhrte\/\">CrowdStrike-Analyse: Wieso eine leere Datei zum BlueSceen f\u00fchrte<\/a>. In <a href=\"https:\/\/x.com\/craiu\/status\/1814566308056318381\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> zitiert jemand, dass das fehlerhafte Update neu beobachtete, b\u00f6sartige \u201enamed pipes\", die von g\u00e4ngigen C2-Frameworks bei Cyberangriffen verwendet werden, ins Visier nehmen sollte.<\/p>\n<p><a href=\"https:\/\/x.com\/craiu\/status\/1814566308056318381\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"CrowdStrike incident\" src=\"https:\/\/i.postimg.cc\/ZRCwCYrQ\/image.png\" alt=\"CrowdStrike incident\" \/><\/a><\/p>\n<p>Ist aber schief gegangen- und bei Microsoft sowie in einigen Firmen war m\u00e4chtig was los &#8211; dieser <a href=\"https:\/\/x.com\/etguenni\/status\/1814370190395863412\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> enth\u00e4lt ein Video, welches mir zugespielt wurde.<\/p>\n<h2>Wie gro\u00df war der Umfang?<\/h2>\n<p>Die spannende Frage ist, wie gro\u00df der Umfang der Betroffenheit war. Experten bezeichnen den Vorfall als bisher gr\u00f6\u00dfte Computerpanne aller Zeiten.<\/p>\n<h3>Nur 8,5 Millionen Windows-Systeme betroffen<\/h3>\n<p>Am 20. Juli 2024 hat Microsoft den Techcommunity-Beitrag <a href=\"https:\/\/blogs.microsoft.com\/blog\/2024\/07\/20\/helping-our-customers-through-the-crowdstrike-outage\/\" target=\"_blank\" rel=\"noopener\">Helping our customers through the CrowdStrike outage<\/a> ver\u00f6ffentlicht und berichtet \u00fcber die Bem\u00fchungen, betroffenen Kunden aus der Patche zu helfen. Dabei wurde auch die Zahl von 8,5 Millionen betroffenen Windows-Systemen genannt.<\/p>\n<p>Das sei weniger als ein Prozent aller Windows-Rechner, habe aber weitreichende wirtschaftliche und gesellschaftlichen Auswirkungen, was die Nutzung von CrowdStrike durch Unternehmen widerspiegele.<\/p>\n<p>Mir ging bei dieser Relativierung von \"weniger als 1 % der Windows-Systeme betroffen\" sofort folgendes durch den Kopf: Es m\u00fcssen also um die 850 Millionen Windows-Systeme in Benutzung sein. Davon ist es gro\u00dfer Teil bei Privatnutzern oder kleinen Firmen im Einsatz.<\/p>\n<p>Nur gr\u00f6\u00dfere Unternehmen werden eine EDR-Sicherheitsl\u00f6sung wie CrowdStrike Falcon einsetzen. Das relativiert dann doch dieses \"weniger als 1 %\" &#8211; von den CrowdStrike-Kunden d\u00fcrfte der Gro\u00dfteil betroffen gewesen sein.<\/p>\n<h3>Folgen des Ausfalls<\/h3>\n<p>Ich hatte ja in diversen Blog-Beitr\u00e4gen erw\u00e4hnt, dass eine breite Spur an Unternehmen und Organisationen betroffen waren. HackManac hat auf X in einem <a href=\"https:\/\/x.com\/H4ckManac\/status\/1814237143406965086\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> einige der weltweit betroffenen Instanzen aufgelistet.<\/p>\n<p><a href=\"https:\/\/x.com\/H4ckManac\/status\/1814237143406965086\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/L8htRQ29\/image.png\" \/><\/a><\/p>\n<p>Jens Lange f\u00fchrt auf <a href=\"https:\/\/kommunaler-notbetrieb.de\/2024\/07\/19\/sicherheitssoftware-update-legt-kommunen-lahm\/\" target=\"_blank\" rel=\"noopener\">Kommunaler Notbetrieb<\/a> deutsche Verwaltungen auf, die durch den Vorfall betroffen waren. Ein gutes Bild vom Ausma\u00df der Auswirkungen zeigt folgender Tweet von Flight-Radar \u00fcber die Flugbewegungen \u00fcber den USA. Einfach auf das <a href=\"https:\/\/i.postimg.cc\/brsydnJt\/image.png\" target=\"_blank\" rel=\"noopener\">Bild klicken<\/a>, um die Simulation zu starten.<\/p>\n<p><a href=\"https:\/\/i.postimg.cc\/brsydnJt\/image.png\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/brsydnJt\/image.png\" \/><\/a><\/p>\n<p>Es zeigt sich, dass der Flugverkehr \u00fcber Stunden zum Erliegen kommt, weil keine Flugzeuge mehr abgefertigt werden konnten.<\/p>\n<h3>Computertomographen und Medizintechnik ausgefallen?<\/h3>\n<p>Ich bin ja daf\u00fcr kritisiert worden, weil ich mich \u00fcber ein kaputtes Eco-System echauffiert habe &#8211; kann man tun. Ich stelle aber mal ein Beispiel hier ein, das das kaputte System zeigt:<\/p>\n<p><a href=\"https:\/\/x.com\/etguenni\/status\/1814666656246858230\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Ausgefallener Computertomgraph\" src=\"https:\/\/i.postimg.cc\/5y9NwG2D\/image.png\" alt=\"Ausgefallener Computertomgraph\" \/><\/a><\/p>\n<p>Ein Computertomograph ist ausgefallen, weil Toshiba meint, in dem Multi-Millionen-Euro-Ger\u00e4t Windows verbauen zu m\u00fcssen. Der Poster des obigen Tweets weist berechtigt darauf hin, dass das ein No-Go ist. Anmerkung: Es gibt nachfolgend einen Kommentar, dass das Bild alt sei &#8211; mag sein, aber ich habe mehrere Tweets gelesen, die auf Probleme in diesem Bereich hinwiesen. Unabh\u00e4ngig davon zeigt das obige Bild die fatalen Abh\u00e4ngigkeiten.<\/p>\n<blockquote><p>Golem <a href=\"https:\/\/www.golem.de\/news\/laut-gdv-crowdstrike-schaeden-nicht-vom-versicherungsschutz-abgedeckt-2407-187267.html\" target=\"_blank\" rel=\"noopener\">schreibt hier<\/a>, dass Cyberversicherungen die Sch\u00e4den eher nicht abdecken.<\/p><\/blockquote>\n<h2>Microsoft sagt: \"EU hat uns gezwungen\"<\/h2>\n<p>Inzwischen befeuern die Folgen des fehlerhaften CrowdStrike-Update f\u00fcr Windows, welches ja global Systeme besch\u00e4digt hat, erneut Bedenken hinsichtlich des Monopols von Microsoft bei IT-Systemen von Beh\u00f6rden und Unternehmen. The Guardian hat beispielsweise <a href=\"https:\/\/www.theguardian.com\/technology\/article\/2024\/jul\/20\/the-microsoftcrowdstrike-outage-shows-the-danger-of-monopolization\" target=\"_blank\" rel=\"noopener\">einen Artikel<\/a> dazu ver\u00f6ffentlicht.<\/p>\n<p>Inzwischen weist Microsoft darauf hin, dass die EU das Unternehmen ja 2009 gezwungen habe, die internen Schnittstellen f\u00fcr Drittanbieter zu \u00f6ffnen &#8211; also quasi am Debakel schuld sei. Neowin.net weist z.B. <a href=\"https:\/\/www.neowin.net\/news\/microsoft-points-finger-at-the-eu-for-not-being-able-to-lock-down-windows\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> auf das Thema hin (das Wall Street Journal hat einen Artikel ver\u00f6ffentlicht, den ich aber wegen einer Paywall nicht verlinkt). Ein Sprecher soll dem soll dem WSJ gesagt haben, dass eine Vereinbarung mit der Europ\u00e4ischen Kommission aus dem Jahr 2009 der Grund daf\u00fcr ist, dass Microsoft sein Betriebssystem nicht st\u00e4rker absichern kann.<\/p>\n<p>Nach einer Beschwerde, so der Sprecher, habe Microsoft 2009 mit der Europ\u00e4ischen Kommission vereinbart, den Herstellern von Sicherheitssoftware den gleichen Zugang zu Windows zu gew\u00e4hren wie Microsoft. Diese Entscheidung bedeute, dass Anbieter von Sicherheitssoftware mehr M\u00f6glichkeiten haben, Systeme zu manipulieren<\/p>\n<p>Sortieren wir das Ganze doch etwas &#8211; es ist das Spiel \"mit dem Finger auf andere zeigen &#8211; der hat Schuld\". Die Vereinbarung mit der EU-Kommission hatte einen wettbewerbsrechtlichen Hintergrund, weil Microsoft den Mitbewerb durch nicht offen gelegte Schwachstellen ausgebremst und behindert hat. Die EU hat die \u00d6ffnung f\u00fcr Drittanwender zwar erzwungen &#8211; aber die Implementierung der betreffenden APIs ist wohl so lausig, dass es jetzt zum Debakel kam.<\/p>\n<p>Niemand hat Microsoft gezwungen, das so zu implementieren und seit dieser Zeit nicht auf \"stabilere F\u00fc\u00dfe\" zu stellen. Nur zur Erinnerung: Seit 2009 haben wir Windows 8, Windows 8.1, Windows 10 und nun Windows 11 in verschiedenen Funktionsupdate-Varianten gesehen. Aber Microsoft arbeitet offenbar mit alten Konzepten weiter, die Redmond bei einem Lieferkettenangriff genau so auf die F\u00fc\u00dfe gefallen w\u00e4ren.<\/p>\n<h2>Microsoft CrowdStrike Recovery-Tool<\/h2>\n<p>Inzwischen hat Microsoft ein CrowdStrike Recovery-Tool ver\u00f6ffentlicht. Dieses soll Administratoren das Recovern von Maschinen, die in einer BlueScreen-Schleife h\u00e4ngen, erleichtern. Nachfolgender <a href=\"https:\/\/x.com\/merill\/status\/1814925385395544565\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> weist auf dem <a href=\"https:\/\/techcommunity.microsoft.com\/t5\/intune-customer-success\/new-recovery-tool-to-help-with-crowdstrike-issue-impacting\/ba-p\/4196959\" target=\"_blank\" rel=\"noopener\">betreffenden Techcommunity-Beitrag<\/a> mit weiteren Informationen hin.<\/p>\n<p><a href=\"https:\/\/techcommunity.microsoft.com\/t5\/intune-customer-success\/new-recovery-tool-to-help-with-crowdstrike-issue-impacting\/ba-p\/4196959\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Microsoft CrowdStrike Recovery-Tool\" src=\"https:\/\/i.postimg.cc\/4y2VDpK2\/image.png\" alt=\"Microsoft CrowdStrike Recovery-Tool\" \/><\/a><\/p>\n<p>Und John Hammond weist in nachfolgendem <a href=\"https:\/\/x.com\/_JohnHammond\/status\/1814352518111174699\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> drauf hin, dass jemand ein <a href=\"https:\/\/github.com\/gtworek\/PSBits\/blob\/master\/Misc\/ExtractFVEPasswordsFromNTDS.ps1\" target=\"_blank\" rel=\"noopener\">PowerShell-Script zum Extrahieren von BitLocker-Schl\u00fcsseln<\/a> aus einer NTDS.dit-Datei geschrieben habe. Das k\u00f6nnte hilfreich werden, wenn der Dom\u00e4nencontroller durch die CrowdStrike-Katastrophe besch\u00e4digt ist, WinRE aber beim Booten den BitLocker Wiederherstellungsschl\u00fcssel anfordert.<\/p>\n<p><a href=\"https:\/\/x.com\/_JohnHammond\/status\/1814352518111174699\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Bitlocker Key-Extraction by PowerShell\" src=\"https:\/\/i.postimg.cc\/sD69ZC2d\/image.png\" alt=\"Bitlocker Key-Extraction by PowerShell\" \/><\/a><\/p>\n<blockquote><p>Wichtige Information: Cyberkriminelle machen sich das Chaos zunutze und richten CrowdStrike-Webseiten ein, auf denen Fake-Reparaturtools angeboten werden. Die Warnung des BSI und anderer Organisationen lautet: Nur auf offizielle Informationen und Werkzeuge von CrowdStrike sowie Microsoft zur\u00fcckzugreifen.<\/p><\/blockquote>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/19\/weltweiter-ausfall-von-microsoft-365-19-juli-2024\/\">Weltweiter Ausfall von Microsoft 365 (19. Juli 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/19\/ausfall-von-microsoft-365-und-weltweite-strungen\/\">Ausfall von Microsoft 365 und weltweite St\u00f6rungen \u2013 wegen CrowdStrike-Update, was zum BSOD f\u00fchrt?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/19\/wieso-weltweit-zahlreiche-it-systeme-durch-zwei-fehler-am-19-juli-2024-ausfielen\/\">Wieso weltweit zahlreiche IT-Systeme durch zwei Fehler am 19. Juli 2024 ausfielen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/20\/crowdstrike-analyse-wie-so-eine-leere-datei-zum-bluesceen-fhrte\/\">CrowdStrike-Analyse: Wieso eine leere Datei zum BlueSceen f\u00fchrte<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/22\/nachlese-des-crowdstrike-vorfalls-der-grten-computerpanne-aller-zeiten\/\">Nachlese des CrowdStrike-Vorfalls, der bisher gr\u00f6\u00dften Computerpanne aller Zeiten<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Es gilt als die bisher weltweit der gr\u00f6\u00dfte Computerpanne, die 8,5 Millionen Windows-Systeme lahm legte und Milliarden Schaden verursachte. Inzwischen beginnen die Aufr\u00e4umarbeiten, die Schuldzuweisungen und das \"Waschen der H\u00e4nde in Unschuld\". Im Rahmen einer Nachlese\u00a0 m\u00f6chte ich noch einige &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/07\/22\/nachlese-des-crowdstrike-vorfalls-der-grten-computerpanne-aller-zeiten\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[301],"tags":[24,3288],"class_list":["post-297660","post","type-post","status-publish","format-standard","hentry","category-windows","tag-problem","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/297660","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=297660"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/297660\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=297660"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=297660"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=297660"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}