1765993280
2025-12-17 17:14:00
新しい PowerShell スクリプト
ドメイン コントローラーのセキュリティ イベント ログを手動で確認して、イベント 4768 および 4769 を通じて問題のある RC4 の使用状況を見つける代わりに、 Microsoft Kerberos-Crypto GitHub リポジトリ。
リスト-AccountKeys.ps1
この PowerShell スクリプトを使用して、セキュリティ イベント ログで新しい[利用可能なキー]フィールドをクエリします。このスクリプトは、イベント ログから検出したアカウントで使用可能なキーと、次の情報を列挙します。
- イベントが発生した時刻
PS C:tools> .List-AccountKeys.ps1
時間名タイプのキー
—- —- —- —-
1/21/2025 2:00:10 PM LD1$ マシン {RC4、AES128-SHA96、AES256-SHA96、AES128-SHA256…}
1/21/2025 2:00:10 PM AdminUser ユーザー {RC4、AES128-SHA96、AES256-SHA96、AES128-SHA256…}
1/21/2025 6:50:34 PM LD1$ マシン {RC4、AES128-SHA96、AES256-SHA96、AES128-SHA256…}
1/21/2025 6:50:34 PM AdminUser ユーザー {RC4、AES128-SHA96、AES256-SHA96、AES128-SHA256…}
1/21/2025 6:50:34 PM LD1$ マシン {RC4、AES128-SHA96、AES256-SHA96、AES128-SHA256…}
この場合、結果は、ログで見つかったアカウントに利用可能な AES128-SHA96 キーと AES256-SHA96 キーがあることを示しています。これは、RC4 が無効になっている場合でも、これらのアカウントは引き続き機能することを意味します。
Get-KerbEncryptionUsage.ps1
この PowerShell スクリプトを使用して同じイベントをクエリし、環境内で Kerberos がどの暗号化タイプを使用したかを確認します。この例では、リクエストは AES-SHA1 の一部である AES256-SHA96 を使用しました。
PS C:tools> .Get-KerbEncryptionUsage.ps1
時間: 2025/1/21 午後 2:00:10
依頼者 : ::1
ソース : [email protected]
対象 : LD1$
タイプ : TGS
チケット:AES256-SHA96
セッションキー:AES256-SHA96
時間: 2025/1/21 午後 2:00:10
リクエスタ: 192.168.1.1
ソース: 管理ユーザー
対象者:krbtgt
タイプ : AS
チケット:AES256-SHA96
セッションキー:AES256-SHA96
このスクリプトを使用すると、特定の暗号化アルゴリズムで追加のフィルタリング オプションを試すことができます。たとえば、RC4 フィルターを使用して、RC4 を使用したリクエストを具体的に検索します。
PS C:tools> .Get-KerbEncryptionUsage.ps1 -暗号化 RC4
Microsoft Sentinel などのセキュリティ情報およびイベント管理 (SIEM) ソリューション、または組み込みの Windows イベント転送を使用することもできます (詳細については、「次を参照)」を参照してください。 Kerberos に AES を適用する準備はできたと思いますか? これらのログをクエリします。
#Windows #認証の #RC4 #を超えて