上周資安軟體 CrowdStrike 導致全球機場、碼頭、醫院停擺數小時,微軟高層指出,原因之一是歐盟 10 多年前和微軟的協議,讓第三方業者得以深度執行於 Windows 核心。
上周事件起於 CrowdStrike 更新 Windows 版端點安全時觸發 850 萬 Windows 機器出現藍色死亡螢幕 (BSOD) 的系統崩潰事件。微軟並不是元兇,但是一些專家好奇,何以 CrowdStrike 的第三方軟體,可以執行深度整合於 Windows 內的元件?
華爾街日報報導,微軟發言人將事件源頭指向了微軟 2009 年和歐盟的一項協議。這項協議是關於反托拉斯調查,歐盟要求微軟安全軟體產品呼叫 Windows 終端和伺服器 OS 的 API,必須公開為第三方安全軟體取用。
從表面上來看,這讓第三方安全軟體和微軟對 Windows 取得相同存取權,很公平。但是這也允許 CrowdStrike 等公司為了惡意程式掃瞄等目的,得以在 Windows 核心底層執行。問題出在,這種深度存取一旦出了問題後果就會不堪設想。
不過事發至今,微軟官方迄今並未表達任何立場,包括是否採取華爾街日報報導的觀點。上周微軟公佈全球有 850 萬台 Windows 機器停機,不到全部的 1% 。但微軟也說,這麼少的比例就造成如此大的經濟和社會衝擊,顯示 CrowdStrike 在關鍵產業的企業普及率之高。
微軟釋出問題排除工具
雖然事發當時微軟和 CrowdStrike 已提供問題排除方法,但昨天微軟也提供了回復工具供下載,IT 管理員需準備一台具管理員權限、硬碟空間至少 8GB 的 Windows 64-bit 電腦、以及容量至少 1GB 的 USB 拇指碟和 BitLocker 回復金鑰。
這工具是以 PowerShell script 從微軟網站下載。它執行時會格式化 USB 拇指碟,建立 WinPE 映像檔。之後你就可以拿著 USB 拇指碟到受害電腦上,它會自動執行,你還會需依提示輸入 BitLocker 回復金鑰,它會搜尋有問題的 CrowdStrike 驅動程式並刪除之,最後會提示你按任何鍵重開機。
