
Kerberos RC4 deprecation: обнаружение, устранение и рекомендации (CVE-2026-20833)
Этот репозиторий объединяет техническую документацию, PowerShell-скрипты, панели мониторинга Power BI и официальные ссылки на Microsoft, связанные с поэтапным отказом от RC4 в Kerberos для сред Active Directory, в рамках изменений безопасности Microsoft, касающихся CVE-2026-20833.
Цель — поддержать организации в следующих направлениях:
[!NOTE] Материалы в этом репозитории предназначены для помощи организациям в выявлении устаревших зависимостей Kerberos и подготовке их сред до начала этапов принудительного применения Microsoft.
RC4 считается криптографически слабым и удаляется как неявный резервный механизм в аутентификации Kerberos.
Это не просто рекомендация по усилению безопасности — это структурное изменение поведения в Центре распространения ключей Kerberos (KDC).
Организации, которые всё ещё полагаются на RC4, могут столкнуться с сбоями аутентификации, когда начнутся этапы принудительного применения.
Microsoft планирует внедрить изменения принудительного применения через обновления безопасности с ключевыми вехами, ожидаемыми в:
[!WARNING] Среды, которые всё ещё зависят от RC4, могут столкнуться с сбоями выдачи билетов Kerberos после начала этапов принудительного применения.
Понимание и устранение зависимостей от RC4 до начала принудительного применения имеет решающее значение.
cve-2026-20833-rc4-kerberos
│
├─ docs/
│ Техническая документация по Kerberos
│
├─ scripts/
│ PowerShell-скрипты для аудита Kerberos
│
├─ dashboards/
│ Панели мониторинга Power BI для отслеживания RC4
│
└─ images/
Диаграммы и скриншоты, используемые в документации
Полная техническая документация, объясняющая:
Версия на английском:
Версия на португальском:
Эти документы включают:
Скрипты, предоставленные в этом репозитории, используются для аудита использования шифрования Kerberos на контроллерах домена.
Официальные справочные скрипты Microsoft:
Улучшенный скрипт аудита, предоставленный в этом репозитории:
Улучшения включают:
Документация по скрипту:
[!NOTE] Улучшенный скрипт основан на официальном скрипте обнаружения Microsoft и сохраняет его аналитическую логику, одновременно улучшая удобство использования для операционных сред.
Репозиторий включает панель мониторинга Power BI, предназначенную для анализа использования шифрования Kerberos.
Документация по панели мониторинга:
Файл панели мониторинга:
Панель мониторинга позволяет командам безопасности:
Аудит Kerberos в первую очередь relies на следующих записях журнала событий безопасности.
| Event ID | Описание |
|---|---|
| 4768 | Запрос билета аутентификации Kerberos (AS) |
| 4769 | Запрос сервисного билета Kerberos (TGS) |
Недавние обновления Windows также вводят диагностические события для обнаружения и принудительного применения RC4.
| Event ID | Описание |
|---|---|
| 201 | RC4 обнаружен, поскольку клиент рекламирует только RC4 |
| 202 | RC4 обнаружен из-за отсутствия ключей AES |
| 203 | RC4 заблокирован (этап принудительного применения) |
| 204 | RC4 заблокирован из-за отсутствия ключей AES |
| 205 | Обнаружена явная небезопасная политика шифрования |
| 206 | Клиент не рекламирует AES |
| 207 | Служба настроена на AES, но учетная запись не имеет ключей AES |
| 208 | RC4 заблокирован, поскольку служба принимает только AES |
| 209 | Сбои согласования шифрования Kerberos |
[!NOTE] Эти события вводятся обновлениями безопасности, связанными с CVE-2026-20833, и имеют решающее значение для выявления сред, которые всё ещё полагаются на RC4.
Документация и рекомендации Microsoft, связанные с отказом от RC4 в Kerberos.
Обнаружение и устранение использования RC4 в Kerberos
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos
Изменения KDC Kerberos RC4 (KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc
Beyond RC4 для аутентификации Windows
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/
AskDS — Что происходит с RC4 в Kerberos?
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365
AskDS — Подготовка к принудительному применению AES в Kerberos
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124
Этот репозиторий предназначен для специалистов, ответственных за безопасность инфраструктуры идентификации:
Он предоставляет рекомендации для сред, готовящихся к удалению RC4 из потоков аутентификации Kerberos.
[!CAUTION] Этот репозиторий предоставлен только для образовательных и операционных целей.
Изменения конфигурации, такие как изменение:
msDS-SupportedEncryptionTypes
или отключение устаревших типов шифрования, должны всегда проверяться в лабораторной или промежуточной среде перед применением к производственным системам.
Неправильная конфигурация может привести к сбоям аутентификации Kerberos или перерывам в работе служб.