Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cve-2026-20833-rc4-kerberos — Kerberos RC4 非推奨化:検出、是正、およびガイダンス(CVE-2026-20833) | Kitploit
ツール/GitHubGitHub/v-jfanca/cve-2026-20833-rc4-kerberos
構成監査暗号化アイデンティティ&アクセス管理 (IAM)認証学習と教育厳選リソース
GitHubv-jfanca/cve-2026-20833-rc4-kerberos

cve-2026-20833-rc4-kerberos

Kerberos RC4 非推奨化:検出、是正、およびガイダンス(CVE-2026-20833)

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
35ヶ月前未レビュー

CVE-2026-20833 — Kerberos RC4 強化

このリポジトリは、Active Directory 環境における Kerberos での RC4 の段階的廃止に関連する技術ドキュメント、PowerShell スクリプト、Power BI ダッシュボード、およびMicrosoft 公式リファレンスをまとめたものです。これは、CVE-2026-20833 に対応する Microsoft のセキュリティ変更の一環です。

目的は、組織の以下の取り組みを支援することです:

  • セキュリティ監査
  • RC4 使用状況の検出
  • 是正計画
  • 2026 年の Kerberos RC4 強制フェーズに向けた運用準備

[!NOTE] このリポジトリの資料は、組織がレガシーな Kerberos 依存関係を特定し、Microsoft の強制フェーズが始まる前に環境を準備することを目的としています。


なぜ重要か

RC4 は暗号学的に脆弱と見なされており、Kerberos 認証における暗黙のフォールバックメカニズムとして削除されつつあります。

これは単なる強化の推奨事項ではありません — Kerberos キー配布センター (KDC) における構造的な動作変更を表しています。

依然として RC4 に依存している組織は、強制フェーズが始まると認証エラーが発生する可能性があります。

Microsoft は、以下の主要なマイルストーンを予定したセキュリティ更新を通じて強制変更を導入する予定です:

  • 2026 年 4 月 — 初期強制フェーズ
  • 2026 年 7 月 — より強力な強制フェーズ

[!WARNING] 依然として RC4 に依存している環境では、強制フェーズが始まるとKerberos チケット発行エラーが発生する可能性があります。

強制が始まる前に RC4 依存関係を理解し、排除することが重要です。


リポジトリ構成

root@kitploit:~
cve-2026-20833-rc4-kerberos
│
├─ docs/
│   Kerberos 技術ドキュメント
│
├─ scripts/
│   Kerberos 監査用 PowerShell スクリプト
│
├─ dashboards/
│   RC4 監視用 Power BI ダッシュボード
│
└─ images/
    ドキュメントで使用する図とスクリーンショット

技術ドキュメント

以下を説明する完全な技術ドキュメント:

  • Kerberos プロトコルの動作
  • RC4 フォールバックメカニズム
  • Microsoft の強制スケジュール
  • イベント監視戦略
  • 是正ガイダンス

英語版:

Kerberos RC4 Hardening — EN-US

ポルトガル語版:

Kerberos RC4 Hardening — PT-BR

これらのドキュメントには以下が含まれます:

  • リスクの説明
  • 検出方法論
  • イベント分析
  • 是正シナリオ
  • 大規模環境向けの運用ガイダンス

PowerShell スクリプト

このリポジトリで提供されるスクリプトは、ドメインコントローラー全体での Kerberos 暗号化使用状況を監査するために使用されます。

Microsoft 公式リファレンススクリプト:

https://github.com/microsoft/Kerberos-Crypto/tree/main/scripts

このリポジトリで提供される改良版監査スクリプト:

Get-KerbEncryptionUsage.ps1

改良点は以下のとおりです:

  • 可読性と構造の向上
  • CSV エクスポートサポートの改善
  • Power BI 対応の出力
  • 大規模環境向けの運用改善

スクリプトドキュメント:

scripts/README.md

[!NOTE] 改良版スクリプトはMicrosoft 公式検出スクリプトに基づいており、運用環境での使いやすさを向上させながら、その分析ロジックを維持しています。


Power BI ダッシュボード

このリポジトリには、Kerberos 暗号化使用状況を分析するために設計された Power BI ダッシュボードが含まれています。

ダッシュボードドキュメント:

dashboards/README.md

ダッシュボードファイル:

RC4-KerbEncryptionUsage-Dashboards.pbix

このダッシュボードにより、セキュリティチームは以下を行うことができます:

  • RC4 使用シナリオの特定
  • チケットとセッションキー暗号化の区別
  • レガシーアプリケーションとサービスアカウントの特定
  • 時間経過に伴う RC4 削減の進捗の監視
  • セキュリティ準備状況レポートのサポート

検出に使用される Kerberos イベント

Kerberos 監査は、主に以下のセキュリティイベントログエントリに依存しています。

イベント ID説明
4768Kerberos 認証チケット要求 (AS)
4769Kerberos サービスチケット要求 (TGS)

最近の Windows 更新プログラムでは、RC4 の検出と強制のための診断イベントも導入されています。

[!NOTE] これらのイベントは、CVE-2026-20833 に関連するセキュリティ更新プログラムによって導入され、依然として RC4 に依存している環境を特定するために重要です。


Microsoft 公式リファレンス

Kerberos RC4 廃止に関連する Microsoft のドキュメントとガイダンス。

Kerberos での RC4 使用状況の検出と是正
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos

Kerberos RC4 KDC 変更 (KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc

Windows 認証における RC4 を超えて
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/

AskDS — Kerberos の RC4 はどうなっているのか?
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365

AskDS — Kerberos での AES 強制の準備
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124


このリポジトリの対象読者

このリポジトリは、アイデンティティインフラストラクチャのセキュリティを担当する専門家向けに設計されています:

  • Active Directory 管理者
  • セキュリティエンジニア
  • アイデンティティアーキテクト
  • ブルーチームアナリスト
  • セキュリティ監査人
  • Microsoft インフラストラクチャコンサルタント

Kerberos 認証フローからの RC4 の削除に備える環境向けのガイダンスを提供します。


免責事項

[!CAUTION] このリポジトリは、教育および運用ガイダンスのみを目的として提供されています。

以下のような構成変更:

root@kitploit:~
msDS-SupportedEncryptionTypes

またはレガシー暗号化タイプの無効化は、本番システムに適用する前に、必ずラボまたはステージング環境で検証する必要があります。

誤った構成は、Kerberos 認証エラーやサービス停止につながる可能性があります。

ツールをダウンロード
イベント ID説明
201クライアントが RC4 のみをアドバタイズするため RC4 が検出されました
202AES キーが不足しているため RC4 が検出されました
203RC4 がブロックされました (強制フェーズ)
204AES キーが不足しているため RC4 がブロックされました
205明示的な安全でない暗号化ポリシーが検出されました
206クライアントが AES をアドバタイズしていません
207サービスが AES 用に構成されていますが、アカウントに AES キーがありません
208サービスが AES のみを受け入れるため RC4 がブロックされました
209Kerberos 暗号化ネゴシエーションエラー