Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-20833-rc4-kerberos — Kerberos RC4 弃用:检测、修复与指导(CVE-2026-20833) | Kitploit
工具/GitHubGitHub/v-jfanca/cve-2026-20833-rc4-kerberos
配置审计密码学身份与访问管理 (IAM)身份验证学习与教育精选资源
GitHubv-jfanca/cve-2026-20833-rc4-kerberos

cve-2026-20833-rc4-kerberos

Kerberos RC4 弃用:检测、修复与指导(CVE-2026-20833)

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
35个月前尚未审核

CVE-2026-20833 — Kerberos RC4 加固

本仓库整合了与 Active Directory 环境中 Kerberos 逐步弃用 RC4 相关的技术文档、PowerShell 脚本、Power BI 仪表板以及微软官方参考资料,作为微软针对 CVE-2026-20833 的安全变更的一部分。

其目标是支持各组织完成以下工作:

  • 安全审计
  • 检测 RC4 的使用情况
  • 修复规划
  • 为 2026 年 Kerberos RC4 强制执行阶段做好运维准备

[!NOTE] 本仓库中的材料旨在帮助各组织识别遗留的 Kerberos 依赖项,并在微软强制执行阶段开始之前做好环境准备。


为何此事至关重要

RC4 被视为加密强度薄弱的算法,正在被移除作为 Kerberos 身份验证中的隐式回退机制。

这不仅仅是加固建议——它代表了 Kerberos 密钥分发中心(KDC)行为的结构性变更。

仍依赖 RC4 的组织在强制执行阶段开始后可能会遇到身份验证失败。

微软计划通过安全更新引入强制执行变更,关键里程碑预计在以下时间点:

  • 2026 年 4 月 — 初始强制执行阶段
  • 2026 年 7 月 — 更强强制执行阶段

[!WARNING] 仍依赖 RC4 的环境在强制执行阶段开始后可能会遇到 Kerberos 票证颁发失败。

在强制执行开始之前了解并消除 RC4 依赖项至关重要。


仓库结构

root@kitploit:~
cve-2026-20833-rc4-kerberos
│
├─ docs/
│   Kerberos 技术文档
│
├─ scripts/
│   用于 Kerberos 审计的 PowerShell 脚本
│
├─ dashboards/
│   用于 RC4 监控的 Power BI 仪表板
│
└─ images/
    文档中使用的图表和截图

技术文档

完整的技术文档,说明以下内容:

  • Kerberos 协议行为
  • RC4 回退机制
  • 微软强制执行时间线
  • 事件监控策略
  • 修复指南

英文版本:

Kerberos RC4 加固 — EN-US

葡萄牙语版本:

Kerberos RC4 加固 — PT-BR

这些文档包括:

  • 风险说明
  • 检测方法
  • 事件分析
  • 修复场景
  • 大型环境的运维指南

PowerShell 脚本

本仓库提供的脚本用于审计域控制器上的 Kerberos 加密使用情况。

微软官方参考脚本:

https://github.com/microsoft/Kerberos-Crypto/tree/main/scripts

本仓库提供的改进版审计脚本:

Get-KerbEncryptionUsage.ps1

改进内容包括:

  • 更好的可读性和结构
  • 更好的 CSV 导出支持
  • 面向 Power BI 的输出
  • 针对大型环境的运维改进

脚本文档:

scripts/README.md

[!NOTE] 改进版脚本基于微软官方检测脚本,保留了其分析逻辑,同时提高了在运维环境中的可用性。


Power BI 仪表板

本仓库包含一个用于分析 Kerberos 加密使用情况的 Power BI 仪表板。

仪表板文档:

dashboards/README.md

仪表板文件:

RC4-KerbEncryptionUsage-Dashboards.pbix

该仪表板使安全团队能够:

  • 识别 RC4 使用场景
  • 区分 Ticket 和 SessionKey 加密
  • 识别遗留应用程序和服务帐户
  • 监控 RC4 使用量随时间的减少进度
  • 支持安全就绪状态报告

用于检测的 Kerberos 事件

Kerberos 审计主要依赖以下安全事件日志条目。

事件 ID描述
4768Kerberos 身份验证票证请求(AS)
4769Kerberos 服务票证请求(TGS)

最近的 Windows 更新还引入了用于 RC4 检测和强制执行的诊断事件。

[!NOTE] 这些事件由与 CVE-2026-20833 相关的安全更新引入,对于识别仍依赖 RC4 的环境至关重要。


微软官方参考资料

与 Kerberos RC4 弃用相关的微软文档和指南。

检测并修复 Kerberos 中的 RC4 使用
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos

Kerberos RC4 KDC 变更(KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc

超越 RC4:Windows 身份验证的未来
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/

AskDS — Kerberos 中的 RC4 发生了什么?
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365

AskDS — 为 Kerberos 中的 AES 强制执行做准备
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124


本仓库面向的对象

本仓库面向负责身份基础设施安全的专业人员:

  • Active Directory 管理员
  • 安全工程师
  • 身份架构师
  • 蓝队分析师
  • 安全审计员
  • 微软基础设施顾问

它为准备从 Kerberos 身份验证流程中移除 RC4 的环境提供指南。


免责声明

[!CAUTION] 本仓库仅供参考,仅用于教育和运维指导。

诸如修改以下内容的配置变更:

root@kitploit:~
msDS-SupportedEncryptionTypes

或禁用旧版加密类型,应始终先在实验室或暂存环境中进行验证,然后再应用于生产系统。

错误的配置可能导致 Kerberos 身份验证失败或服务中断。

下载工具
事件 ID描述
201检测到 RC4,因为客户端仅通告 RC4
202因缺少 AES 密钥而检测到 RC4
203RC4 已被阻止(强制执行阶段)
204因缺少 AES 密钥而阻止 RC4
205检测到明确的不安全加密策略
206客户端不通告 AES
207服务配置为使用 AES,但帐户缺少 AES 密钥
208因服务仅接受 AES 而阻止 RC4
209Kerberos 加密协商失败