Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-20833-rc4-kerberos — Kerberos-RC4-Deprecation: Erkennung, Behebung und Anleitung (CVE-2026-20833) | Kitploit
Tools/GitHubGitHub/v-jfanca/cve-2026-20833-rc4-kerberos
KonfigurationsprüfungKryptographieIdentitäts- & Zugriffsmanagement (IAM)AuthentifizierungLernen & BildungKuratierte Ressourcen
GitHubv-jfanca/cve-2026-20833-rc4-kerberos

cve-2026-20833-rc4-kerberos

Kerberos-RC4-Deprecation: Erkennung, Behebung und Anleitung (CVE-2026-20833)

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
3vor 5 MonatenNoch nicht geprüft
Teilen

CVE-2026-20833 — Kerberos-RC4-Härtung

Dieses Repository bündelt technische Dokumentation, PowerShell-Skripte, Power-BI-Dashboards und offizielle Microsoft-Referenzen im Zusammenhang mit der schrittweisen Abschaffung von RC4 in Kerberos für Active-Directory-Umgebungen, als Teil der Microsoft-Sicherheitsänderungen im Zusammenhang mit CVE-2026-20833.

Das Ziel ist es, Organisationen zu unterstützen bei:

  • Sicherheits-Audits
  • Erkennung der RC4-Nutzung
  • Behebungsplanung
  • Operativer Bereitschaft für die Kerberos-RC4-Durchsetzungsphasen in 2026

[!NOTE] Die Materialien in diesem Repository sollen Organisationen dabei helfen, veraltete Kerberos-Abhängigkeiten zu identifizieren und ihre Umgebungen vorzubereiten, bevor die Microsoft-Durchsetzungsphasen beginnen.


Warum dies wichtig ist

RC4 gilt als kryptografisch schwach und wird als impliziter Fallback-Mechanismus in der Kerberos-Authentifizierung entfernt.

Dies ist keine bloße Härtungsempfehlung — es stellt eine strukturelle Verhaltensänderung im Kerberos Key Distribution Center (KDC) dar.

Organisationen, die weiterhin auf RC4 angewiesen sind, können Authentifizierungsfehler erleben, wenn die Durchsetzungsphasen beginnen.

Microsoft plant, Durchsetzungsänderungen über Sicherheitsupdates mit wichtigen Meilensteinen einzuführen, die erwartet werden in:

  • April 2026 — Erste Durchsetzungsphase
  • Juli 2026 — Strengere Durchsetzungsphase
  • [!WARNING] Umgebungen, die weiterhin von RC4 abhängig sind, können Fehler bei der Kerberos-Ticketausstellung erleben, sobald die Durchsetzungsphasen beginnen.

    Das Verständnis und die Beseitigung von RC4-Abhängigkeiten vor Beginn der Durchsetzung ist entscheidend.


    Repository-Struktur

    root@kitploit:~
    cve-2026-20833-rc4-kerberos
    │
    ├─ docs/
    │   Technische Kerberos-Dokumentation
    │
    ├─ scripts/
    │   PowerShell-Skripte für die Kerberos-Prüfung
    │
    ├─ dashboards/
    │   Power-BI-Dashboards für die RC4-Überwachung
    │
    └─ images/
        Diagramme und Screenshots, die in der Dokumentation verwendet werden
    

    Technische Dokumentation

    Vollständige technische Dokumentation, die Folgendes erläutert:

    • Kerberos-Protokollverhalten
    • RC4-Fallback-Mechanismen
    • Microsoft-Durchsetzungszeitplan
    • Ereignisüberwachungsstrategie
    • Behebungsanleitung

    Englische Version:

    Kerberos RC4 Hardening — EN-US

    Portugiesische Version:

    Kerberos RC4 Hardening — PT-BR

    Diese Dokumente umfassen:

    • Risikoerklärung
    • Erkennungsmethodik
    • Ereignisanalyse
    • Behebungsszenarien
    • Operative Anleitung für große Umgebungen

    PowerShell-Skripte

    Die in diesem Repository bereitgestellten Skripte werden verwendet, um die Kerberos-Verschlüsselungsnutzung auf Domänencontrollern zu prüfen.

    Offizielle Microsoft-Referenzskripte:

    https://github.com/microsoft/Kerberos-Crypto/tree/main/scripts

    Verbessertes Prüfskript, das in diesem Repository bereitgestellt wird:

    Get-KerbEncryptionUsage.ps1

    Die Verbesserungen umfassen:

    • verbesserte Lesbarkeit und Struktur
    • bessere CSV-Exportunterstützung
    • Power-BI-freundliche Ausgabe
    • operative Verbesserungen für große Umgebungen

    Skriptdokumentation:

    scripts/README.md

    [!NOTE] Das verbesserte Skript basiert auf dem offiziellen Microsoft-Erkennungsskript und bewahrt dessen analytische Logik, während es die Benutzerfreundlichkeit für operative Umgebungen verbessert.


    Power-BI-Dashboard

    Das Repository enthält ein Power-BI-Dashboard, das zur Analyse der Kerberos-Verschlüsselungsnutzung entwickelt wurde.

    Dashboard-Dokumentation:

    dashboards/README.md

    Dashboard-Datei:

    RC4-KerbEncryptionUsage-Dashboards.pbix

    Das Dashboard ermöglicht es Sicherheitsteams:

    • RC4-Nutzungsszenarien zu identifizieren
    • zwischen Ticket- und SessionKey-Verschlüsselung zu unterscheiden
    • veraltete Anwendungen und Dienstkonten zu identifizieren
    • den Fortschritt der RC4-Reduzierung im Zeitverlauf zu überwachen
    • die Sicherheitsbereitschaftsberichterstattung zu unterstützen

    Für die Erkennung verwendete Kerberos-Ereignisse

    Die Kerberos-Prüfung stützt sich hauptsächlich auf die folgenden Sicherheitsereignisprotokolleinträge.

    Ereignis-IDBeschreibung
    4768Kerberos-Authentifizierungsticketanforderung (AS)
    4769Kerberos-Dienstticketanforderung (TGS)

    Aktuelle Windows-Updates führen auch Diagnoseereignisse für die RC4-Erkennung und -Durchsetzung ein.

    Ereignis-IDBeschreibung
    201RC4 erkannt, da der Client nur RC4 bewirbt
    202RC4 erkannt aufgrund fehlender AES-Schlüssel
    203RC4 blockiert (Durchsetzungsphase)
    204RC4 blockiert aufgrund fehlender AES-Schlüssel
    205Explizite unsichere Verschlüsselungsrichtlinie erkannt
    206Client bewirbt kein AES
    207Dienst für AES konfiguriert, aber Konto fehlen AES-Schlüssel
    208RC4 blockiert, da der Dienst nur AES akzeptiert
    209Fehler bei der Kerberos-Verschlüsselungsaushandlung

    [!NOTE] Diese Ereignisse werden durch Sicherheitsupdates im Zusammenhang mit CVE-2026-20833 eingeführt und sind entscheidend für die Identifizierung von Umgebungen, die weiterhin auf RC4 angewiesen sind.


    Offizielle Microsoft-Referenzen

    Microsoft-Dokumentation und -Anleitungen im Zusammenhang mit der Kerberos-RC4-Abschaffung.

    RC4-Nutzung in Kerberos erkennen und beheben
    https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos

    Kerberos-RC4-KDC-Änderungen (KB5073381)
    https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc

    Beyond RC4 für die Windows-Authentifizierung
    https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/

    AskDS — Was ist los mit RC4 in Kerberos?
    https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365

    AskDS — Vorbereitung auf die AES-Durchsetzung in Kerberos
    https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124


    Für wen dieses Repository gedacht ist

    Dieses Repository wurde für Fachleute entwickelt, die für die Sicherheit der Identitätsinfrastruktur verantwortlich sind:

    • Active-Directory-Administratoren
    • Sicherheitsingenieure
    • Identitätsarchitekten
    • Blue-Team-Analysten
    • Sicherheitsauditoren
    • Microsoft-Infrastrukturberater

    Es bietet Anleitungen für Umgebungen, die sich auf die Entfernung von RC4 aus Kerberos-Authentifizierungsabläufen vorbereiten.


    Haftungsausschluss

    [!CAUTION] Dieses Repository dient nur der Bildungs- und Betriebsanleitung.

    Konfigurationsänderungen wie das Ändern von:

    root@kitploit:~
    msDS-SupportedEncryptionTypes
    

    oder das Deaktivieren veralteter Verschlüsselungstypen sollten immer zuerst in einer Labor- oder Staging-Umgebung validiert werden, bevor sie auf Produktionssysteme angewendet werden.

    Eine falsche Konfiguration kann zu Kerberos-Authentifizierungsfehlern oder Dienstausfällen führen.

    Tool herunterladen