
إهمال Kerberos RC4: الكشف والمعالجة والإرشادات (CVE-2026-20833)
يجمع هذا المستودع التوثيق الفني، نصوص PowerShell البرمجية، لوحات Power BI، والمراجع الرسمية من Microsoft المتعلقة بـ الإيقاف التدريجي لـ RC4 في Kerberos لبيئات Active Directory، كجزء من التغييرات الأمنية من Microsoft التي تعالج CVE-2026-20833.
الهدف هو دعم المؤسسات في:
[!NOTE] تهدف المواد في هذا المستودع إلى مساعدة المؤسسات في تحديد الاعتماديات القديمة على Kerberos وتجهيز بيئاتها قبل بدء مراحل فرض Microsoft.
يُعتبر RC4 ضعيفًا من الناحية التشفيرية ويتم إزالته كـ آلية احتياطية ضمنية في مصادقة Kerberos.
هذا ليس مجرد توصية لتشديد الأمان — بل يمثل تغييرًا هيكليًا في سلوك مركز توزيع المفاتيح (KDC) في Kerberos.
قد تواجه المؤسسات التي لا تزال تعتمد على RC4 فشلًا في المصادقة عند بدء مراحل الفرض.
تخطط Microsoft لتقديم تغييرات الفرض من خلال تحديثات أمنية مع معالم رئيسية متوقعة في:
[!WARNING] البيئات التي لا تزال تعتمد على RC4 قد تواجه فشلًا في إصدار تذاكر Kerberos بمجرد بدء مراحل الفرض.
فهم وإزالة الاعتماديات على RC4 قبل بدء الفرض أمر بالغ الأهمية.
cve-2026-20833-rc4-kerberos
│
├─ docs/
│ التوثيق الفني لـ Kerberos
│
├─ scripts/
│ نصوص PowerShell البرمجية لتدقيق Kerberos
│
├─ dashboards/
│ لوحات Power BI لمراقبة RC4
│
└─ images/
الرسوم البيانية ولقطات الشاشة المستخدمة في التوثيق
توثيق فني شامل يشرح:
النسخة الإنجليزية:
Kerberos RC4 Hardening — EN-US
النسخة البرتغالية:
Kerberos RC4 Hardening — PT-BR
تتضمن هذه المستندات:
تُستخدم النصوص البرمجية المقدمة في هذا المستودع لـ تدقيق استخدام تشفير Kerberos عبر وحدات تحكم المجال.
النصوص المرجعية الرسمية من Microsoft:
https://github.com/microsoft/Kerberos-Crypto/tree/main/scripts
النص البرمجي المحسّن للتدقيق المقدم في هذا المستودع:
تشمل التحسينات:
توثيق النص البرمجي:
[!NOTE] يعتمد النص البرمجي المحسّن على نص الكشف الرسمي من Microsoft ويحافظ على منطقه التحليلي مع تحسين قابلية الاستخدام للبيئات التشغيلية.
يتضمن المستودع لوحة Power BI مصممة لتحليل استخدام تشفير Kerberos.
توثيق اللوحة:
ملف اللوحة:
RC4-KerbEncryptionUsage-Dashboards.pbix
تتيح اللوحة لفرق الأمان:
يعتمد تدقيق Kerberos بشكل أساسي على الإدخالات التالية في سجل أحداث الأمان.
| معرف الحدث | الوصف |
|---|---|
| 4768 | طلب تذكرة مصادقة Kerberos (AS) |
| 4769 | طلب تذكرة خدمة Kerberos (TGS) |
تقدم تحديثات Windows الأخيرة أيضًا أحداثًا تشخيصية للكشف عن RC4 وفرضه.
[!NOTE] يتم تقديم هذه الأحداث من خلال تحديثات أمنية متعلقة بـ CVE-2026-20833 وهي بالغة الأهمية لتحديد البيئات التي لا تزال تعتمد على RC4.
توثيق وإرشادات Microsoft المتعلقة بإيقاف Kerberos RC4.
اكتشاف ومعالجة استخدام RC4 في Kerberos
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos
تغييرات Kerberos RC4 في KDC (KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc
ما بعد RC4 لمصادقة Windows
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/
AskDS — ما الذي يحدث مع RC4 في Kerberos؟
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365
AskDS — الاستعداد لفرض AES في Kerberos
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124
صُمم هذا المستودع للمحترفين المسؤولين عن أمن البنية التحتية للهوية:
يوفر إرشادات للبيئات التي تستعد لـ إزالة RC4 من تدفقات مصادقة Kerberos.
[!CAUTION] تم توفير هذا المستودع لأغراض تعليمية وتشغيلية فقط.
يجب دائمًا التحقق من صحة التغييرات في الإعدادات مثل تعديل:
msDS-SupportedEncryptionTypes
أو تعطيل أنواع التشفير القديمة في بيئة اختبار أو بيئة مرحلية قبل تطبيقها على أنظمة الإنتاج.
قد يؤدي التكوين غير الصحيح إلى فشل مصادقة Kerberos أو انقطاع الخدمات.
| معرف الحدث | الوصف |
|---|
| 201 | تم اكتشاف RC4 لأن العميل يعلن عن RC4 فقط |
| 202 | تم اكتشاف RC4 بسبب فقدان مفاتيح AES |
| 203 | تم حظر RC4 (مرحلة الفرض) |
| 204 | تم حظر RC4 بسبب فقدان مفاتيح AES |
| 205 | تم اكتشاف سياسة تشفير غير آمنة صريحة |
| 206 | العميل لا يعلن عن AES |
| 207 | الخدمة مهيأة لـ AES لكن الحساب يفتقر إلى مفاتيح AES |
| 208 | تم حظر RC4 لأن الخدمة تقبل AES فقط |
| 209 | فشل التفاوض على تشفير Kerberos |