
केर्बेरोस RC4 अप्रचलन: पहचान, सुधार और मार्गदर्शन (CVE-2026-20833)
यह रिपॉजिटरी Active Directory वातावरण के लिए Kerberos में RC4 के क्रमिक निष्कासन (progressive deprecation) से संबंधित तकनीकी दस्तावेज़ीकरण, PowerShell स्क्रिप्ट, Power BI डैशबोर्ड, और आधिकारिक Microsoft संदर्भ को एकत्रित करती है, जो CVE-2026-20833 को संबोधित करने वाले Microsoft के सुरक्षा परिवर्तनों का हिस्सा है।
इसका उद्देश्य संगठनों को निम्नलिखित में सहायता प्रदान करना है:
[!NOTE] इस रिपॉजिटरी की सामग्री का उद्देश्य संगठनों को विरासती Kerberos निर्भरताओं की पहचान करने और Microsoft प्रवर्तन चरण शुरू होने से पहले अपने वातावरण को तैयार करने में सहायता करना है।
RC4 को क्रिप्टोग्राफिक रूप से कमजोर माना जाता है और इसे Kerberos प्रमाणीकरण में अंतर्निहित फ़ॉलबैक तंत्र (implicit fallback mechanism) के रूप में हटाया जा रहा है।
यह केवल एक हार्डनिंग अनुशंसा नहीं है — यह Kerberos Key Distribution Center (KDC) में एक संरचनात्मक व्यवहार परिवर्तन का प्रतिनिधित्व करता है।
जो संगठन अभी भी RC4 पर निर्भर हैं, उन्हें प्रवर्तन चरण शुरू होने पर प्रमाणीकरण विफलताओं का अनुभव हो सकता है।
Microsoft निम्नलिखित प्रमुख मील के पत्थरों के साथ सुरक्षा अद्यतनों के माध्यम से प्रवर्तन परिवर्तन लागू करने की योजना बना रहा है:
[!WARNING] जो वातावरण अभी भी RC4 पर निर्भर हैं, उन्हें प्रवर्तन चरण शुरू होने पर Kerberos टिकट जारी करने में विफलताएं अनुभव हो सकती हैं।
प्रवर्तन शुरू होने से पहले RC4 निर्भरताओं को समझना और समाप्त करना महत्वपूर्ण है।
cve-2026-20833-rc4-kerberos
│
├─ docs/
│ Kerberos तकनीकी दस्तावेज़ीकरण
│
├─ scripts/
│ Kerberos ऑडिटिंग के लिए PowerShell स्क्रिप्ट
│
├─ dashboards/
│ RC4 निगरानी के लिए Power BI डैशबोर्ड
│
└─ images/
दस्तावेज़ीकरण में उपयोग किए गए आरेख और स्क्रीनशॉट
पूर्ण तकनीकी दस्तावेज़ीकरण जो निम्नलिखित की व्याख्या करता है:
अंग्रेज़ी संस्करण:
पुर्तगाली संस्करण:
इन दस्तावेज़ों में शामिल हैं:
इस रिपॉजिटरी में प्रदान की गई स्क्रिप्ट डोमेन कंट्रोलर्स में Kerberos एन्क्रिप्शन उपयोग का ऑडिट करने के लिए उपयोग की जाती हैं।
आधिकारिक Microsoft संदर्भ स्क्रिप्ट:
इस रिपॉजिटरी में प्रदान की गई बेहतर ऑडिटिंग स्क्रिप्ट:
सुधारों में शामिल हैं:
स्क्रिप्ट दस्तावेज़ीकरण:
[!NOTE] बेहतर स्क्रिप्ट आधिकारिक Microsoft पता लगाने वाली स्क्रिप्ट पर आधारित है और परिचालन वातावरण के लिए उपयोगिता में सुधार करते हुए इसकी विश्लेषणात्मक तर्कशक्ति को संरक्षित करती है।
रिपॉजिटरी में Kerberos एन्क्रिप्शन उपयोग का विश्लेषण करने के लिए डिज़ाइन किया गया एक Power BI डैशबोर्ड शामिल है।
डैशबोर्ड दस्तावेज़ीकरण:
डैशबोर्ड फ़ाइल:
डैशबोर्ड सुरक्षा टीमों को निम्नलिखित की अनुमति देता है:
Kerberos ऑडिटिंग मुख्य रूप से निम्नलिखित सुरक्षा इवेंट लॉग प्रविष्टियों पर निर्भर करती है।
| इवेंट ID | विवरण |
|---|---|
| 4768 | Kerberos प्रमाणीकरण टिकट अनुरोध (AS) |
| 4769 | Kerberos सेवा टिकट अनुरोध (TGS) |
हाल के Windows अद्यतन RC4 पता लगाने और प्रवर्तन के लिए नैदानिक इवेंट भी प्रस्तुत करते हैं।
| इवेंट ID | विवरण |
|---|---|
| 201 | RC4 का पता चला क्योंकि क्लाइंट केवल RC4 का विज्ञापन करता है |
| 202 | AES कुंजियों की कमी के कारण RC4 का पता चला |
| 203 | RC4 अवरुद्ध (प्रवर्तन चरण) |
| 204 | AES कुंजियों की कमी के कारण RC4 अवरुद्ध |
| 205 | स्पष्ट असुरक्षित एन्क्रिप्शन नीति का पता चला |
| 206 | क्लाइंट AES का विज्ञापन नहीं करता |
| 207 | सेवा AES के लिए कॉन्फ़िगर की गई है लेकिन खाते में AES कुंजियों की कमी है |
| 208 | RC4 अवरुद्ध क्योंकि सेवा केवल AES स्वीकार करती है |
| 209 | Kerberos एन्क्रिप्शन नेगोशिएशन विफलताएं |
[!NOTE] ये इवेंट CVE-2026-20833 से संबंधित सुरक्षा अद्यतनों द्वारा प्रस्तुत किए गए हैं और उन वातावरणों की पहचान करने के लिए महत्वपूर्ण हैं जो अभी भी RC4 पर निर्भर हैं।
Kerberos RC4 निष्कासन से संबंधित Microsoft दस्तावेज़ीकरण और मार्गदर्शन।
Kerberos में RC4 उपयोग का पता लगाएं और सुधारें
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos
Kerberos RC4 KDC परिवर्तन (KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc
Windows प्रमाणीकरण के लिए RC4 से आगे
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/
AskDS — Kerberos में RC4 के साथ क्या हो रहा है?
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365
AskDS — Kerberos में AES प्रवर्तन के लिए तैयारी
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124
यह रिपॉजिटरी पहचान अवसंरचना सुरक्षा के लिए जिम्मेदार पेशेवरों के लिए डिज़ाइन की गई है:
यह Kerberos प्रमाणीकरण प्रवाहों से RC4 को हटाने के लिए तैयार हो रहे वातावरणों के लिए मार्गदर्शन प्रदान करती है।
[!CAUTION] यह रिपॉजिटरी केवल शैक्षिक और परिचालन मार्गदर्शन के लिए प्रदान की गई है।
निम्नलिखित जैसे कॉन्फ़िगरेशन परिवर्तन:
msDS-SupportedEncryptionTypes
या विरासती एन्क्रिप्शन प्रकारों को अक्षम करना हमेशा उत्पादन प्रणालियों पर लागू करने से पहले प्रयोगशाला या स्टेजिंग वातावरण में मान्य किया जाना चाहिए।
गलत कॉन्फ़िगरेशन से Kerberos प्रमाणीकरण विफलताएं या सेवा आउटेज हो सकते हैं।