
Kerberos RC4 dépréciation : détection, remédiation et recommandations (CVE-2026-20833)
Ce dépôt regroupe la documentation technique, les scripts PowerShell, les tableaux de bord Power BI et les références officielles Microsoft liés à la suppression progressive de RC4 dans Kerberos pour les environnements Active Directory, dans le cadre des changements de sécurité de Microsoft traitant de la CVE-2026-20833.
L'objectif est d'accompagner les organisations dans :
[!NOTE] Les documents de ce dépôt visent à aider les organisations à identifier les dépendances Kerberos héritées et à préparer leurs environnements avant le début des phases d'application de Microsoft.
RC4 est considéré comme cryptographiquement faible et est supprimé en tant que mécanisme de repli implicite dans l'authentification Kerberos.
Il ne s'agit pas simplement d'une recommandation de durcissement — cela représente un changement structurel de comportement dans le Centre de distribution de clés (KDC) Kerberos.
Les organisations qui s'appuient encore sur RC4 peuvent rencontrer des échecs d'authentification lorsque les phases d'application commenceront.
Microsoft prévoit d'introduire des changements d'application via des mises à jour de sécurité avec des étapes clés attendues en :
[!WARNING] Les environnements qui dépendent encore de RC4 peuvent subir des échecs d'émission de tickets Kerberos une fois les phases d'application commencées.
Comprendre et éliminer les dépendances RC4 avant le début de l'application est essentiel.
cve-2026-20833-rc4-kerberos
│
├─ docs/
│ Documentation technique Kerberos
│
├─ scripts/
│ Scripts PowerShell pour l'audit Kerberos
│
├─ dashboards/
│ Tableaux de bord Power BI pour la surveillance RC4
│
└─ images/
Diagrammes et captures d'écran utilisés dans la documentation
Documentation technique complète expliquant :
Version anglaise :
Version portugaise :
Ces documents incluent :
Les scripts fournis dans ce dépôt sont utilisés pour auditer l'utilisation du chiffrement Kerberos sur les contrôleurs de domaine.
Scripts de référence officiels Microsoft :
Script d'audit amélioré fourni dans ce dépôt :
Les améliorations incluent :
Documentation du script :
[!NOTE] Le script amélioré est basé sur le script de détection officiel Microsoft et conserve sa logique analytique tout en améliorant son utilisabilité pour les environnements opérationnels.
Le dépôt inclut un tableau de bord Power BI conçu pour analyser l'utilisation du chiffrement Kerberos.
Documentation du tableau de bord :
Fichier du tableau de bord :
Le tableau de bord permet aux équipes de sécurité de :
L'audit Kerberos s'appuie principalement sur les entrées suivantes du journal des événements de sécurité.
| ID d'événement | Description |
|---|---|
| 4768 | Demande de ticket d'authentification Kerberos (AS) |
| 4769 | Demande de ticket de service Kerberos (TGS) |
Les mises à jour Windows récentes introduisent également des événements de diagnostic pour la détection et l'application de RC4.
| ID d'événement | Description |
|---|---|
| 201 | RC4 détecté car le client n'annonce que RC4 |
| 202 | RC4 détecté en raison de clés AES manquantes |
| 203 | RC4 bloqué (phase d'application) |
| 204 | RC4 bloqué en raison de clés AES manquantes |
| 205 | Politique de chiffrement non sécurisée explicite détectée |
| 206 | Le client n'annonce pas AES |
| 207 | Service configuré pour AES mais le compte ne possède pas de clés AES |
| 208 | RC4 bloqué car le service n'accepte que AES |
| 209 | Échecs de négociation du chiffrement Kerberos |
[!NOTE] Ces événements sont introduits par les mises à jour de sécurité liées à la CVE-2026-20833 et sont essentiels pour identifier les environnements qui s'appuient encore sur RC4.
Documentation et recommandations Microsoft liées à la suppression progressive de RC4 dans Kerberos.
Détecter et corriger l'utilisation de RC4 dans Kerberos
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos
Changements KDC RC4 de Kerberos (KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc
Au-delà de RC4 pour l'authentification Windows
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/
AskDS — Que se passe-t-il avec RC4 dans Kerberos ?
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365
AskDS — Se préparer à l'application d'AES dans Kerberos
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124
Ce dépôt est conçu pour les professionnels responsables de la sécurité de l'infrastructure d'identité :
Il fournit des recommandations pour les environnements se préparant à la suppression de RC4 des flux d'authentification Kerberos.
[!CAUTION] Ce dépôt est fourni uniquement à titre éducatif et de recommandation opérationnelle.
Les changements de configuration tels que la modification de :
msDS-SupportedEncryptionTypes
ou la désactivation des types de chiffrement hérités doivent toujours être validés dans un environnement de laboratoire ou de préproduction avant d'être appliqués aux systèmes de production.
Une configuration incorrecte peut entraîner des échecs d'authentification Kerberos ou des interruptions de service.