clash有节点但是依然不行
但没关系,随着国外媒体同行们的不断深挖,关于这起事件的猛料是越来越多了,所以世超觉得这个时间点跟大家来盘一盘这件事刚刚好。
事情的起因是这样的,有家叫做 CrowdStrike 的网络安全公司,他们检测到了新的网络攻击技术后,就对软件进行了例行的更新推送。
向来心直口快的马斯克当然也是在 X 上激情开喷,还发了一张“火烧 CrowdStrike 机房”的 AI 图片,因为 CrowdStrike 这回捅的篓子影响到了特斯拉的生产线。
按照市场调研机构 IDC 的数据, CrowdStrike 是终端保护软件行业中仅次于微软的存在,在 126 亿美元的市场中占到了 18%的份额,全球的客户就有 2.9 万家,所以这回影响到的设备是数百万台。
打个比方, Falcon 就是一个保安系统,它会监视 Windows 系统里程序的各种活动,而程序之间会通过一个叫做“命名管道”的东西来传递信息。
那么该怎么去判断和处理这些“命名管道”里的活动呢?这个时候就要用到这个 291 文件,它的作用就像是一个规则手册, Falcon 保安系统拿着这本册子就可以判断:哪些的活动是正常的可以放行;哪些活动是可疑的需要检查;哪些活动是有害的需要制止。
但是 CrowdStrike 在更新中往 291 文件里面塞入了一条完全不合理的规则,就好像你邀请别人来家里,但却开了邻居的门,然后说进去吧,邻居:???
所以,在执行 291 这个错误规则时, Falcon 触碰到了 Windows 系统中它本不该接触的部分,引发了非法的内存访问,最终导致整个系统崩溃蓝屏。
想要解决这个蓝屏问题,还没办法用咱们的祖传绝活“重启”,而是要手动删除这个有问题的配置文件C-00000291*.sys,以防止系统在启动时再次加载并解析该文件。
除了莫名其妙地往更新里塞入了错误文件外,这回 CrowdStrike 还暴露出了很多其他问题。
比如就有安全大佬指出,每一次的规则更新都应该坚持灰度分发、监测和回滚等策略,而这回 CrowdStrike 的更新完全就是自动推送的,用户们压根来不及反应,事情发生后也没有回滚机制,只能靠用户自己手动解决。
这波啊~我只能说微软真是个纯纯的乐子人了,既然事情跟自己没关系,之前还老是被欧盟罚款,这回就狠狠地暗讽了一波欧盟。
所以,现在安全软件公司只要稍不留神在系统底层搞点花活儿,就容易把整个系统整崩溃,那 Windows 可不就只能蓝屏伺候了。
还有个有趣的事,之前就有人整出类似的大事儿,而且好巧不巧,这两起事件的始作俑者都是同一个人,前杀毒软件McAfee CEO、现CrowdStrike CEO乔治库尔茨(George Kurtz)。
世超觉得,这件事对于咱们来说影响比较小,属于事不关己高高挂起,毕竟 CrowdStrike 之前就对中国大陆禁售了,咱们也“享受”不到他们的服务clash有节点但是依然不行。
因为 CrowdStrike 事件暴露出来的是,系统安全也是数字基建的重要部分,会波及到各行各业的正常运转,咱们想要走向数字强国,系统安全这块还是得搞好。