
# Deprecazione di RC4 in Kerberos: rilevamento, rimedio e linee guida (CVE-2026-20833)
Questo repository consolida documentazione tecnica, script PowerShell, dashboard Power BI e riferimenti ufficiali Microsoft relativi alla rimozione progressiva di RC4 in Kerberos per ambienti Active Directory, nell'ambito delle modifiche di sicurezza di Microsoft che affrontano CVE-2026-20833.
L'obiettivo è supportare le organizzazioni in:
[!NOTE] I materiali in questo repository hanno lo scopo di aiutare le organizzazioni a identificare le dipendenze Kerberos legacy e a preparare i propri ambienti prima dell'inizio delle fasi di enforcement di Microsoft.
RC4 è considerato crittograficamente debole e viene rimosso come meccanismo di fallback implicito nell'autenticazione Kerberos.
Questa non è semplicemente una raccomandazione di hardening — rappresenta un cambiamento strutturale nel comportamento del Key Distribution Center (KDC) di Kerberos.
Le organizzazioni che fanno ancora affidamento su RC4 potrebbero riscontrare errori di autenticazione quando inizieranno le fasi di enforcement.
Microsoft prevede di introdurre modifiche di enforcement tramite aggiornamenti di sicurezza con tappe fondamentali previste in:
[!WARNING] Gli ambienti che dipendono ancora da RC4 potrebbero riscontrare errori di emissione dei ticket Kerberos una volta iniziate le fasi di enforcement.
Comprendere ed eliminare le dipendenze da RC4 prima dell'inizio dell'enforcement è fondamentale.
cve-2026-20833-rc4-kerberos
│
├─ docs/
│ Documentazione tecnica Kerberos
│
├─ scripts/
│ Script PowerShell per l'audit di Kerberos
│
├─ dashboards/
│ Dashboard Power BI per il monitoraggio di RC4
│
└─ images/
Diagrammi e screenshot utilizzati nella documentazione
Documentazione tecnica completa che spiega:
Versione inglese:
Versione portoghese:
Questi documenti includono:
Gli script forniti in questo repository vengono utilizzati per verificare l'uso della crittografia Kerberos sui Domain Controller.
Script di riferimento ufficiali Microsoft:
Script di audit migliorato fornito in questo repository:
I miglioramenti includono:
Documentazione dello script:
[!NOTE] Lo script migliorato si basa sullo script di rilevamento ufficiale Microsoft e ne preserva la logica analitica, migliorandone al contempo l'usabilità per gli ambienti operativi.
Il repository include una dashboard Power BI progettata per analizzare l'uso della crittografia Kerberos.
Documentazione della dashboard:
File della dashboard:
La dashboard consente ai team di sicurezza di:
L'audit di Kerberos si basa principalmente sulle seguenti voci del registro eventi di sicurezza.
| ID evento | Descrizione |
|---|---|
| 4768 | Richiesta di ticket di autenticazione Kerberos (AS) |
| 4769 | Richiesta di ticket di servizio Kerberos (TGS) |
I recenti aggiornamenti di Windows introducono anche eventi diagnostici per il rilevamento e l'enforcement di RC4.
| ID evento | Descrizione |
|---|---|
| 201 | RC4 rilevato perché il client pubblicizza solo RC4 |
| 202 | RC4 rilevato a causa di chiavi AES mancanti |
| 203 | RC4 bloccato (fase di enforcement) |
| 204 | RC4 bloccato a causa di chiavi AES mancanti |
| 205 | Rilevata policy di crittografia insicura esplicita |
| 206 | Il client non pubblicizza AES |
| 207 | Servizio configurato per AES ma account privo di chiavi AES |
| 208 | RC4 bloccato perché il servizio accetta solo AES |
| 209 | Errori di negoziazione della crittografia Kerberos |
[!NOTE] Questi eventi sono introdotti dagli aggiornamenti di sicurezza relativi a CVE-2026-20833 e sono fondamentali per identificare gli ambienti che fanno ancora affidamento su RC4.
Documentazione e linee guida Microsoft relative alla deprecazione di RC4 in Kerberos.
Rilevare e correggere l'uso di RC4 in Kerberos
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos
Modifiche KDC RC4 di Kerberos (KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc
Oltre RC4 per l'autenticazione Windows
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/
AskDS — Cosa sta succedendo con RC4 in Kerberos?
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365
AskDS — Prepararsi per l'enforcement di AES in Kerberos
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124
Questo repository è progettato per i professionisti responsabili della sicurezza dell'infrastruttura di identità:
Fornisce linee guida per gli ambienti che si preparano alla rimozione di RC4 dai flussi di autenticazione Kerberos.
[!CAUTION] Questo repository è fornito solo a scopo educativo e di guida operativa.
Le modifiche di configurazione come la modifica di:
msDS-SupportedEncryptionTypes
o la disabilitazione dei tipi di crittografia legacy dovrebbero essere sempre validate in un ambiente lab o di staging prima di essere applicate ai sistemi di produzione.
Una configurazione errata può portare a errori di autenticazione Kerberos o interruzioni del servizio.