本仓库整合了与 Active Directory 环境中 Kerberos 逐步弃用 RC4 相关的技术文档、PowerShell 脚本、Power BI 仪表板以及微软官方参考资料,作为微软针对 CVE-2026-20833 的安全变更的一部分。
其目标是支持各组织完成以下工作:
[!NOTE] 本仓库中的材料旨在帮助各组织识别遗留的 Kerberos 依赖项,并在微软强制执行阶段开始之前做好环境准备。
RC4 被视为加密强度薄弱的算法,正在被移除作为 Kerberos 身份验证中的隐式回退机制。
这不仅仅是加固建议——它代表了 Kerberos 密钥分发中心(KDC)行为的结构性变更。
仍依赖 RC4 的组织在强制执行阶段开始后可能会遇到身份验证失败。
微软计划通过安全更新引入强制执行变更,关键里程碑预计在以下时间点:
[!WARNING] 仍依赖 RC4 的环境在强制执行阶段开始后可能会遇到 Kerberos 票证颁发失败。
在强制执行开始之前了解并消除 RC4 依赖项至关重要。
cve-2026-20833-rc4-kerberos
│
├─ docs/
│ Kerberos 技术文档
│
├─ scripts/
│ 用于 Kerberos 审计的 PowerShell 脚本
│
├─ dashboards/
│ 用于 RC4 监控的 Power BI 仪表板
│
└─ images/
文档中使用的图表和截图
完整的技术文档,说明以下内容:
英文版本:
葡萄牙语版本:
这些文档包括:
本仓库提供的脚本用于审计域控制器上的 Kerberos 加密使用情况。
微软官方参考脚本:
https://github.com/microsoft/Kerberos-Crypto/tree/main/scripts
本仓库提供的改进版审计脚本:
改进内容包括:
脚本文档:
[!NOTE] 改进版脚本基于微软官方检测脚本,保留了其分析逻辑,同时提高了在运维环境中的可用性。
本仓库包含一个用于分析 Kerberos 加密使用情况的 Power BI 仪表板。
仪表板文档:
仪表板文件:
RC4-KerbEncryptionUsage-Dashboards.pbix
该仪表板使安全团队能够:
Kerberos 审计主要依赖以下安全事件日志条目。
| 事件 ID | 描述 |
|---|---|
| 4768 | Kerberos 身份验证票证请求(AS) |
| 4769 | Kerberos 服务票证请求(TGS) |
最近的 Windows 更新还引入了用于 RC4 检测和强制执行的诊断事件。
[!NOTE] 这些事件由与 CVE-2026-20833 相关的安全更新引入,对于识别仍依赖 RC4 的环境至关重要。
与 Kerberos RC4 弃用相关的微软文档和指南。
检测并修复 Kerberos 中的 RC4 使用
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos
Kerberos RC4 KDC 变更(KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc
超越 RC4:Windows 身份验证的未来
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/
AskDS — Kerberos 中的 RC4 发生了什么?
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365
AskDS — 为 Kerberos 中的 AES 强制执行做准备
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124
本仓库面向负责身份基础设施安全的专业人员:
它为准备从 Kerberos 身份验证流程中移除 RC4 的环境提供指南。
[!CAUTION] 本仓库仅供参考,仅用于教育和运维指导。
诸如修改以下内容的配置变更:
msDS-SupportedEncryptionTypes
或禁用旧版加密类型,应始终先在实验室或暂存环境中进行验证,然后再应用于生产系统。
错误的配置可能导致 Kerberos 身份验证失败或服务中断。
| 事件 ID | 描述 |
|---|
| 201 | 检测到 RC4,因为客户端仅通告 RC4 |
| 202 | 因缺少 AES 密钥而检测到 RC4 |
| 203 | RC4 已被阻止(强制执行阶段) |
| 204 | 因缺少 AES 密钥而阻止 RC4 |
| 205 | 检测到明确的不安全加密策略 |
| 206 | 客户端不通告 AES |
| 207 | 服务配置为使用 AES,但帐户缺少 AES 密钥 |
| 208 | 因服务仅接受 AES 而阻止 RC4 |
| 209 | Kerberos 加密协商失败 |