Ein von CrowdStrike veröffentlichtes fehlerhaftes Update führte am vergangenen Freitag zu massiven globalen IT-Ausfällen. Die globalen Folgen dieses Ausfalls waren erheblich und trafen zahlreiche Branchen und kritische Infrastrukturen. Nach Angaben von Microsoft waren weltweit etwa 8,5 Mio. Windows-Geräte betroffen.
Ein von CrowdStrike verteiltes Update seiner Security-Software Falcon verursachte in Windows-Systemen einen kritischen Speicherfehler. Dadurch stürtzte Windows während des Bootvorgangs mit einem „Blue Screen of Death“ (BSOD) ab und war danach in einer Endlosschleife von Absturz und Neustart gefangen.
(Bild: rdomino - stock.adobe.com)
Das von CrowdStrike veröffentlichte, fehlerhafte Update des Falcon-Sensors führte am Freitag und am Wochenende weltweit zu IT-Ausfällen; das BSI stufte den Vorfall in die Bedrohungsstufe 3 / Orange ein.
Dabei kam es auch zu erheblichen Störungen im Luftverkehr. Viele Fluggesellschaften, darunter Eurowings, American Airlines, United Airlines und Delta, mussten zahlreiche Flüge stornieren oder verschieben. Am Flughafen Zürich, dem britische Flughafen Gatwick sowie am internationalen Flughafen in Prag kam es zu Störungen und Verspätungen. Die Flugsicherung Skyguide reduzierte vorübergehend die Kapazität im Transitverkehr und für Anflüge auf Zürich um 30 Prozent, konnte diese Maßnahmen aber am Nachmittag wieder aufheben.
Banken weltweit und auch in Deutschland waren durch Betriebsstörungen stark betroffen. Nach Berichten des IT-Finanzmagazin waren unter anderem die Deutsche Bank, Sparkassen und Volks- und Raiffeisenbanken betroffen. Kunden berichteten über Schwierigkeiten beim Zugang zu Geldautomaten, Online-Banking, sowie bei Zahlungen über Visa und Paypal.
Auch mehrere Krankenhäuser und Gesundheitseinrichtungen meldeten Betriebsstörungen. Am Universitätsklinikum Schleswig-Holstein (UKSH) waren beide Standorte in Kiel und Lübeck betroffen, was zur Absage aller nicht-kritischen Eingriffe und zur Schließung der Ambulanzen führte. Trotz der IT-Probleme konnte die Notfallversorgung jedoch aufrechterhalten werden.
Neben den genannten Sektoren waren auch Medienunternehmen und diverse andere Geschäftszweige betroffen. Die IT-Ausfälle führten zu Betriebsunterbrechungen, die die tägliche Arbeit und den Kundenservice beeinträchtigten. Viele Unternehmen, die auf Cloud-Dienste und IT-Infrastrukturen angewiesen sind, mussten den Betrieb aufgrund der Störungen unterbrechen.
Was ist genau passiert?
Das von CrowdStrike verteilte Update des Falcon-Sensors enthielt eine fehlerhafte Treiberdatei namens „C-00000291.sys“, die tief in das Windows-Betriebssystem integriert ist und einen kritischen Speicherfehler verursachte. Dieser sorgte dafür, dass Windows während des Bootvorgangs abstürzte und ein Blue Screen of Death (BSOD) angezeigt wurde. Da der fehlerhafte Treiber nach jedem Neustart weiterhin vorhanden war, gerieten die betroffenen Systeme in eine Endlosschleife von Abstürzen und Neustarts, wodurch sie unbrauchbar wurden und kritische Dienste zum Erliegen kamen.
Was können betroffene Unternehmen tun?
Um das Problem zu beheben müssen IT-Admins betroffene Systeme zunächst im abgesicherten Modus oder in der Windows-Wiederherstellungsumgebung starten. Ist das geschehen, gilt es zum Verzeichnis C:\Windows\System32\drivers\CrowdStrike zu navigieren und dort die Datei „C-00000291*.sys“ zu suchen und zu löschen. Nach einen weiteren Neustart sollte das Problem behoben sein. Was bei einzelnen Rechnern oder Servern noch praktikabel ist, scheitert jedoch, wenn hunderte oder gar zehntausende Systeme betroffen sind.
Microsoft hat inzwischen ein spezielles Wiederherstellungstool veröffentlicht, das IT-Administratoren dabei helfen soll, die betroffenen Systeme zu reparieren. Dieses Tool kann von einem USB-Stick gestartet werden und automatisiert den Löschvorgang der problematischen Treiberdatei. Sogar Hyper-V-Systeme lassen sich mit dem Tool reparieren, wenn man das Wiederherstellungssystem in eine ISO-Datei schreibt.
Das Microsoft-Tool bietet zwei Optionen: „Recover from WinPE“ und „Recover from safe mode“. Die erste Option stellt Systeme schnell und direkt wieder her, indem es über USB in die Windows PE-Umgebung bootet, auf die Festplatte des betroffenen Rechners zugreift und die problematische CrowdStrike-Datei automatisch löscht, damit der Rechner ordnungsgemäß starten kann. Das Tool und erfordert keine lokalen Admin-Rechte. Sollte ein Laufwerk allerdings durch BitLocker verschlüsselt sein muss der BitLocker-Wiederherstellungsschlüssel manuell eingegeben werden.
Die zweite Option „Wiederherstellung aus dem abgesicherten Modus“ ermöglicht die Wiederherstellung auf BitLocker-aktivierten Geräten, ohne dass die Eingabe von BitLocker-Wiederherstellungsschlüsseln erforderlich ist. Um diese Option zu nutzen, muss der Admin allerdings Zugriff auf ein Konto mit lokalen Administratorrechten auf dem Gerät haben.
Für eine großflächige Bereitstellung in Unternehmensnetzwerken empfiehlt Microsoft einen PXE-Boot-Server einzurichten, um die reparierten Images über das Netzwerk zu verteilen und alle betroffenen Systeme zu patchen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Wiederherstellung von Cloud-Umgebungen in Azure und AWS