
Kerberos-RC4-Deprecation: Erkennung, Behebung und Anleitung (CVE-2026-20833)
Dieses Repository bündelt technische Dokumentation, PowerShell-Skripte, Power-BI-Dashboards und offizielle Microsoft-Referenzen im Zusammenhang mit der schrittweisen Abschaffung von RC4 in Kerberos für Active-Directory-Umgebungen, als Teil der Microsoft-Sicherheitsänderungen im Zusammenhang mit CVE-2026-20833.
Das Ziel ist es, Organisationen zu unterstützen bei:
[!NOTE] Die Materialien in diesem Repository sollen Organisationen dabei helfen, veraltete Kerberos-Abhängigkeiten zu identifizieren und ihre Umgebungen vorzubereiten, bevor die Microsoft-Durchsetzungsphasen beginnen.
RC4 gilt als kryptografisch schwach und wird als impliziter Fallback-Mechanismus in der Kerberos-Authentifizierung entfernt.
Dies ist keine bloße Härtungsempfehlung — es stellt eine strukturelle Verhaltensänderung im Kerberos Key Distribution Center (KDC) dar.
Organisationen, die weiterhin auf RC4 angewiesen sind, können Authentifizierungsfehler erleben, wenn die Durchsetzungsphasen beginnen.
Microsoft plant, Durchsetzungsänderungen über Sicherheitsupdates mit wichtigen Meilensteinen einzuführen, die erwartet werden in:
[!WARNING] Umgebungen, die weiterhin von RC4 abhängig sind, können Fehler bei der Kerberos-Ticketausstellung erleben, sobald die Durchsetzungsphasen beginnen.
Das Verständnis und die Beseitigung von RC4-Abhängigkeiten vor Beginn der Durchsetzung ist entscheidend.
cve-2026-20833-rc4-kerberos
│
├─ docs/
│ Technische Kerberos-Dokumentation
│
├─ scripts/
│ PowerShell-Skripte für die Kerberos-Prüfung
│
├─ dashboards/
│ Power-BI-Dashboards für die RC4-Überwachung
│
└─ images/
Diagramme und Screenshots, die in der Dokumentation verwendet werden
Vollständige technische Dokumentation, die Folgendes erläutert:
Englische Version:
Portugiesische Version:
Diese Dokumente umfassen:
Die in diesem Repository bereitgestellten Skripte werden verwendet, um die Kerberos-Verschlüsselungsnutzung auf Domänencontrollern zu prüfen.
Offizielle Microsoft-Referenzskripte:
Verbessertes Prüfskript, das in diesem Repository bereitgestellt wird:
Die Verbesserungen umfassen:
Skriptdokumentation:
[!NOTE] Das verbesserte Skript basiert auf dem offiziellen Microsoft-Erkennungsskript und bewahrt dessen analytische Logik, während es die Benutzerfreundlichkeit für operative Umgebungen verbessert.
Das Repository enthält ein Power-BI-Dashboard, das zur Analyse der Kerberos-Verschlüsselungsnutzung entwickelt wurde.
Dashboard-Dokumentation:
Dashboard-Datei:
Das Dashboard ermöglicht es Sicherheitsteams:
Die Kerberos-Prüfung stützt sich hauptsächlich auf die folgenden Sicherheitsereignisprotokolleinträge.
| Ereignis-ID | Beschreibung |
|---|---|
| 4768 | Kerberos-Authentifizierungsticketanforderung (AS) |
| 4769 | Kerberos-Dienstticketanforderung (TGS) |
Aktuelle Windows-Updates führen auch Diagnoseereignisse für die RC4-Erkennung und -Durchsetzung ein.
| Ereignis-ID | Beschreibung |
|---|---|
| 201 | RC4 erkannt, da der Client nur RC4 bewirbt |
| 202 | RC4 erkannt aufgrund fehlender AES-Schlüssel |
| 203 | RC4 blockiert (Durchsetzungsphase) |
| 204 | RC4 blockiert aufgrund fehlender AES-Schlüssel |
| 205 | Explizite unsichere Verschlüsselungsrichtlinie erkannt |
| 206 | Client bewirbt kein AES |
| 207 | Dienst für AES konfiguriert, aber Konto fehlen AES-Schlüssel |
| 208 | RC4 blockiert, da der Dienst nur AES akzeptiert |
| 209 | Fehler bei der Kerberos-Verschlüsselungsaushandlung |
[!NOTE] Diese Ereignisse werden durch Sicherheitsupdates im Zusammenhang mit CVE-2026-20833 eingeführt und sind entscheidend für die Identifizierung von Umgebungen, die weiterhin auf RC4 angewiesen sind.
Microsoft-Dokumentation und -Anleitungen im Zusammenhang mit der Kerberos-RC4-Abschaffung.
RC4-Nutzung in Kerberos erkennen und beheben
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos
Kerberos-RC4-KDC-Änderungen (KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc
Beyond RC4 für die Windows-Authentifizierung
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/
AskDS — Was ist los mit RC4 in Kerberos?
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365
AskDS — Vorbereitung auf die AES-Durchsetzung in Kerberos
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124
Dieses Repository wurde für Fachleute entwickelt, die für die Sicherheit der Identitätsinfrastruktur verantwortlich sind:
Es bietet Anleitungen für Umgebungen, die sich auf die Entfernung von RC4 aus Kerberos-Authentifizierungsabläufen vorbereiten.
[!CAUTION] Dieses Repository dient nur der Bildungs- und Betriebsanleitung.
Konfigurationsänderungen wie das Ändern von:
msDS-SupportedEncryptionTypes
oder das Deaktivieren veralteter Verschlüsselungstypen sollten immer zuerst in einer Labor- oder Staging-Umgebung validiert werden, bevor sie auf Produktionssysteme angewendet werden.
Eine falsche Konfiguration kann zu Kerberos-Authentifizierungsfehlern oder Dienstausfällen führen.