drošība · 5 min · 11.07.2026

Kerberos RC4 nobeigums: jūlija atjauninājums domēna kontrollerim dzēš atpakaļceļu

Jūlija Windows kumulatīvais atjauninājums, ko Microsoft izlaida 8. jūlijā, domēna kontrollerim dzēš RC4DefaultDisablementPhase reģistra atslēgu. Ja pēc šī atjauninājuma instalācijas kāda iekārta vai pakalpojuma konts vēl paļaujas uz RC4 šifrēšanu Kerberos autentifikācijā — administrators vairs nevar atgriezties pie vecā režīma ar reģistra iestatījumu. Atšķirībā no aprīļa, kad ieslēgto bloķēšanu varēja atcelt, jūlijā šīs iespējas vairs nav.

Izmaiņu pamatā ir CVE-2026-20833 — ievainojamība, kas ļauj autentificētam tīkla lietotājam paķert Kerberos pakalpojuma biļeti no tīkla trafika un uzlauzt pakalpojumu konta paroli bezsaistē. RC4 ir pietiekami vājš šifrs, lai ar viduvēja veiktspējas GPU to izdarītu dažās stundās vai mazāk, ja parole ir īsa vai vārdnīcā atrodama. Kerberoasting uzbrukums ir standarta ierocis iekšējā tīklā, ar kuru uzbrucējs paplašina savas tiesības pēc sākotnējas piekļuves iegūšanas.

Trīs fāzes, viens iznākums

Microsoft šo izmaiņu laida klajā pakāpeniski. Janvārī 2026. gada drošības atjauninājums pievienoja audita žurnālus: domēna kontrolleris sāka reģistrēt gadījumus, kad klients vai pakalpojums pieprasīja RC4 Kerberos biļeti — Windows notikumu žurnālā ID 4769, lauks Ticket Encryption Type ar vērtību 0x17.

Aprīlī bloķēšana ieslēdzās pēc noklusējuma. Administrators varēja atgriezties, iestatot RC4DefaultDisablementPhase = 0 reģistrā. Tas bija pagaidu glābšanas ritenis organizācijām, kuras nebija paspējušas sagatavoties.

Jūlija atjauninājums šo riteni noņem. Reģistra atslēga tiek ignorēta un pēc tam dzēsta. Sistēmas ar mantotajām RC4 konfigurācijām sāk ģenerēt autentifikācijas kļūmes.

Kas ietekmēts

Galvenais kritērijs ir pakalpojumu kontu vecums un konfigurācija. Konts, kura parole nav mainīta kopš aptuveni 2019. gada un kuram lauka msds-SupportedEncryptionTypes vērtība Active Directory nav eksplīciti iestatīta, bieži uzrāda tikai RC4 atslēgas domēna kontrollerī. Šiem kontiem pēc jūlija atjauninājuma KDC biļetes neizsniedz.

Praksē tas skar vairākas iekārtu kategorijas:

  • Printeri un skeneri, kas izmanto Kerberos autentifikāciju ar SPN — bieži Konica Minolta, Ricoh, Sharp sērija, kas konfigurēti pirms 2020. gada;
  • NAS iekārtas ar domēna integrāciju: Synology, QNAP, NetApp filers, īpaši vecāki modeļi;
  • Iekšējās lietojumprogrammas un pakalpojumi, kuriem pakalpojumu konta parole nav mainīta gadiem — SQL Server instanču vai IIS aplikāciju konti;
  • Linux un Unix sistēmas, kas izmanto Kerberos caur Samba ar vecām sssd konfigurācijām.

Lietotājs var pieredzēt to kā pēkšņi nepieejamu koplietoto mapi vai drukāšanu. Kļūdas ziņojums ne vienmēr tieši norāda uz Kerberos problēmu — dažkārt tas izskatās kā “access denied” vai “the network path was not found”.

Kā atrast problemātiskos kontus

Microsoft publicēja PowerShell skriptu Get-KerbEncryptionUsage.ps1, kas pārbauda domēna kontrollera drošības žurnālu RC4 pieprasījumiem. To var palaist jebkurā mašīnā ar domēna administratora tiesībām, norādot kontrolieri un laika diapazonu.

Ātrāks skats uz Active Directory — visi konti, kuriem msds-SupportedEncryptionTypes ir 0 vai tukšs:

Get-ADUser -Filter * -Properties msds-SupportedEncryptionTypes | Where-Object { $_."msds-SupportedEncryptionTypes" -eq 0 -or $null -eq $_."msds-SupportedEncryptionTypes" } | Select-Object Name, SamAccountName

Šo rezultātu saraksts ir sākuma punkts. Daži konti no tā var nebūt problemātiski, ja tie nekad nav izmantoti ar SPN vai parole ir jauna — bet katru vērts pārbaudīt.

Labojums

Visbiežāk pietiek ar diviem soļiem. Pirmkārt — mainīt pakalpojumu konta paroli. Paroles maiņa ģenerē jaunus Kerberos atslēgas materiālus un liek KDC automātiski pievienot AES atslēgas. Pēc paroles maiņas jāveic klist purge uz klientmašīnām, kas izmanto šo kontu, lai vecās RC4 biļetes tiktu atceltas.

Otrkārt — eksplīciti iestatīt msds-SupportedEncryptionTypes uz 24 (AES-128 un AES-256) pakalpojumu kontiem:

Set-ADUser -Identity "svc-appservice" -Replace @{"msds-SupportedEncryptionTypes" = 24}

Iekārtām, kuras fiziski neatbalsta AES Kerberos autentifikāciju — ļoti vecas printeris firmware — ir divas iespējas: atjaunot firmware, ja tas ir pieejams, vai pārvietot iekārtu uz lokālu kontu bez domēna Kerberos autentifikācijas. RC4 atbalstu domēna kontrollerī vairs nevar atgriezt.

Ja domēnā ir iekārtas vai pakalpojumi, kurus vēl neesat pārbaudījuši, un jūlija atjauninājums vēl nav instalēts — šī nedēļa ir pēdējā iespēja veikt inventāru pirms obligātās ieviešanas.

Kas nāk pēc RC4

Microsoft NTLM noņemšana notiek paralēli. 2026. gada otrajā pusē sākas otrā NTLM fāze ar diviem jauniem Kerberos aizstājējiem — IAKerb (Kerberos caur HTTP) un Local KDC darba stacijām bez tīkla piekļuves domēna kontrollerim. Nākamajā Windows Server versijā NTLM pēc noklusējuma būs atspējots. Organizācijām, kas vēl paļaujas uz NTLM, šī ir brīdinājuma zīme sākt pakļauto sistēmu kartēšanu.

Detalizētu informāciju par CVE-2026-20833 un konkrētajiem reģistra parametriem Microsoft publicēja atbalsta rakstā par šo CVE. Jūlija Patch Tuesday analīzi, tostarp RC4 kā šī mēneša galveno prioritāti, apraksta Help Net Security prognozē.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie