
Deprecação do RC4 no Kerberos: detecção, remediação e orientação (CVE-2026-20833)
Este repositório consolida documentação técnica, scripts PowerShell, dashboards Power BI e referências oficiais da Microsoft relacionadas à descontinuação progressiva do RC4 no Kerberos para ambientes Active Directory, como parte das mudanças de segurança da Microsoft que abordam a CVE-2026-20833.
O objetivo é apoiar as organizações com:
[!NOTE] Os materiais neste repositório destinam-se a ajudar as organizações a identificar dependências legadas do Kerberos e a preparar seus ambientes antes do início das fases de aplicação da Microsoft.
O RC4 é considerado criptograficamente fraco e está sendo removido como mecanismo de fallback implícito na autenticação Kerberos.
Isso não é apenas uma recomendação de endurecimento — representa uma mudança estrutural de comportamento no Centro de Distribuição de Chaves (KDC) do Kerberos.
Organizações que ainda dependem do RC4 podem sofrer falhas de autenticação quando as fases de aplicação começarem.
A Microsoft planeja introduzir mudanças de aplicação por meio de atualizações de segurança com marcos importantes esperados em:
[!WARNING] Ambientes que ainda dependem do RC4 podem sofrer falhas na emissão de tíquetes Kerberos assim que as fases de aplicação começarem.
Entender e eliminar as dependências do RC4 antes do início da aplicação é fundamental.
cve-2026-20833-rc4-kerberos
│
├─ docs/
│ Documentação técnica do Kerberos
│
├─ scripts/
│ Scripts PowerShell para auditoria do Kerberos
│
├─ dashboards/
│ Dashboards Power BI para monitoramento do RC4
│
└─ images/
Diagramas e capturas de tela usados na documentação
Documentação técnica completa explicando:
Versão em inglês:
Versão em português:
Estes documentos incluem:
Os scripts fornecidos neste repositório são usados para auditar o uso de criptografia Kerberos nos Controladores de Domínio.
Scripts oficiais de referência da Microsoft:
Script de auditoria aprimorado fornecido neste repositório:
As melhorias incluem:
Documentação do script:
[!NOTE] O script aprimorado é baseado no script oficial de detecção da Microsoft e preserva sua lógica analítica, melhorando a usabilidade para ambientes operacionais.
O repositório inclui um dashboard Power BI projetado para analisar o uso de criptografia Kerberos.
Documentação do dashboard:
Arquivo do dashboard:
O dashboard permite que as equipes de segurança:
A auditoria do Kerberos depende principalmente das seguintes entradas do Log de Eventos de Segurança.
| ID do Evento | Descrição |
|---|---|
| 4768 | Solicitação de tíquete de autenticação Kerberos (AS) |
| 4769 | Solicitação de tíquete de serviço Kerberos (TGS) |
Atualizações recentes do Windows também introduzem eventos de diagnóstico para detecção e aplicação do RC4.
| ID do Evento | Descrição |
|---|---|
| 201 | RC4 detectado porque o cliente anuncia apenas RC4 |
| 202 | RC4 detectado devido à ausência de chaves AES |
| 203 | RC4 bloqueado (fase de aplicação) |
| 204 | RC4 bloqueado devido à ausência de chaves AES |
| 205 | Política de criptografia insegura explícita detectada |
| 206 | Cliente não anuncia AES |
| 207 | Serviço configurado para AES, mas a conta não possui chaves AES |
| 208 | RC4 bloqueado porque o serviço aceita apenas AES |
| 209 | Falhas na negociação de criptografia Kerberos |
[!NOTE] Esses eventos são introduzidos por atualizações de segurança relacionadas à CVE-2026-20833 e são essenciais para identificar ambientes que ainda dependem do RC4.
Documentação e orientações da Microsoft relacionadas à descontinuação do RC4 no Kerberos.
Detecte e corrija o uso de RC4 no Kerberos
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos
Mudanças no KDC do Kerberos RC4 (KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc
Além do RC4 para autenticação do Windows
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/
AskDS — O que está acontecendo com o RC4 no Kerberos?
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365
AskDS — Preparando-se para a aplicação do AES no Kerberos
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124
Este repositório foi projetado para profissionais responsáveis pela segurança da infraestrutura de identidade:
Ele fornece orientações para ambientes que se preparam para a remoção do RC4 dos fluxos de autenticação Kerberos.
[!CAUTION] Este repositório é fornecido apenas para fins educacionais e de orientação operacional.
Mudanças de configuração, como a modificação de:
msDS-SupportedEncryptionTypes
ou a desativação de tipos de criptografia legados devem sempre ser validadas em um ambiente de laboratório ou de homologação antes de serem aplicadas em sistemas de produção.
Uma configuração incorreta pode levar a falhas de autenticação Kerberos ou indisponibilidade de serviços.