Beispielhafte RDP-Wireshark-Capture-Dateien
Hier ist eine Sammlung entschlüsselter RDP-Capture-Dateien, die verschiedene Szenarien zeigen.
RDP mit NLA, Kerberos-Passwortauthentifizierung #1
rdp-nla-kerberos-auth1.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP-NLA mit Kerberos
RDP mit NLA, Kerberos-Passwortauthentifizierung #2
rdp-nla-kerberos-auth2.pcapng
- Benutzername: IT-HELP\Administrator
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP-NLA mit Kerberos
RDP mit NLA, NTLM vom Server abgelehnt #1
rdp-nla-ntlm-rejected1.pcapng
- Benutzername: IT-HELP\Administrator
- Server: 10.10.0.10
- Authentifizierung: RDP-NLA mit NTLM
Der Client stellte die Verbindung über die IP-Adresse statt über den FQDN her, was zu einem NTLM-Downgrade auf einem Server führte, der so konfiguriert ist, eingehendes NTLM abzulehnen.
RDP mit NLA, NTLM vom Server abgelehnt #2
rdp-nla-ntlm-rejected2.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP-NLA mit Kerberos (Passwort), gefolgt von einem NTLM-Downgrade
Der Client stellte die Verbindung über den FQDN des Servers her und versuchte die passwortbasierte Kerberos-Authentifizierung. Nach Eingabe des falschen Passworts stufte der RDP-Client jedoch auf NTLM herab, das anschließend vom Server abgelehnt wird, da der Benutzer Mitglied der Gruppe „Geschützte Benutzer“ in Active Directory ist.
RDP mit NLA, Kerberos-Smartcard-Authentifizierung #1
rdp-nla-smartcard-auth1.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP-NLA mit Kerberos (Smartcard)
RDP mit NLA, Kerberos-Smartcard-Authentifizierung #2
rdp-nla-smartcard-auth2.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP-NLA mit Kerberos (Smartcard)
RDP ohne NLA, Smartcard-Authentifizierung #1
rdp-no-nla-smartcard-auth1.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP ohne NLA (Smartcard)
RDP ohne NLA, vom Server akzeptiert #1
rdp-no-nla-accepted1.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP ohne NLA (Passwort)
RDP ohne NLA, vom Server abgelehnt #1
rdp-no-nla-rejected1.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP ohne NLA (Passwort)
RDP ohne TLS, vom Server akzeptiert #1
rdp-no-tls-accepted1.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP ohne NLA, ohne TLS (Passwort)
RDP Restricted Admin Mode, vom Server akzeptiert #1
rdp-restricted-admin-accepted1.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP mit NLA + Restricted Admin Mode
RDP Restricted Admin Mode, vom Server abgelehnt #1
rdp-restricted-admin-rejected1.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP mit NLA + Restricted Admin Mode
RDP Remote Credential Guard, vom Server akzeptiert #1
rdp-credential-guard-accepted1.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP mit NLA + Remote Credential Guard
RDP Remote Credential Guard, vom Server abgelehnt #1
rdp-credential-guard-rejected1.pcapng
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: RDP mit NLA + Remote Credential Guard
RD Gateway mit unterschiedlichen Anmeldedaten, Kerberos-Passwortauthentifizierung
rdp-rdg-diff-creds-kerberos-password.pcapng
RD Gateway:
- Benutzername: [email protected]
- Server: IT-HELP-GW.ad.it-help.ninja
- Authentifizierung: Kerberos, passwortbasiert
RDP-Server:
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: Kerberos, passwortbasiert
RD Gateway mit unterschiedlichen Anmeldedaten, Kerberos-Smartcard-Authentifizierung
rdp-rdg-diff-creds-kerberos-smartcard.pcapng
RD Gateway:
- Benutzername: [email protected]
- Server: IT-HELP-GW.ad.it-help.ninja
- Authentifizierung: Kerberos, Smartcard-basiert
RDP-Server:
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: Kerberos, Smartcard-basiert
RD Gateway ohne KDC-Proxy, NTLM-Downgrade fehlgeschlagen
rdp-rdg-no-kdc-proxy-ntlm-downgrade-failure.pcapng
RD Gateway:
- Benutzername: [email protected]
- Server: IT-HELP-GW.ad.it-help.ninja
- Authentifizierung: Kerberos, passwortbasiert
RD Gateway ohne KDC-Proxy, NTLM-Downgrade erfolgreich
rdp-rdg-no-kdc-proxy-ntlm-downgrade-success.pcapng
RD Gateway:
- Benutzername: [email protected]
- Server: IT-HELP-GW.ad.it-help.ninja
- Authentifizierung: Kerberos, passwortbasiert
RD Gateway mit KDC-Proxy, gleiche Anmeldedaten, Kerberos-Passwortauthentifizierung
rdp-rdg-same-creds-kerberos-password-success1.pcapng
RD Gateway:
- Benutzername: [email protected]
- Server: IT-HELP-GW.ad.it-help.ninja
- Authentifizierung: Kerberos, passwortbasiert
RDP-Server:
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: Kerberos, passwortbasiert
RD Gateway mit KDC-Sichtverbindung, gleiche Anmeldedaten, Kerberos-Passwortauthentifizierung
rdp-rdg-same-creds-kerberos-password-success2.pcapng
RD Gateway:
- Benutzername: [email protected]
- Server: IT-HELP-GW.ad.it-help.ninja
- Authentifizierung: Kerberos, passwortbasiert
RDP-Server:
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: Kerberos, passwortbasiert
RD Gateway mit KDC-Proxy, gleiche Anmeldedaten, Kerberos-Smartcard-Authentifizierung
rdp-rdg-same-creds-kerberos-smartcard-success1.pcapng
RD Gateway:
- Benutzername: [email protected]
- Server: IT-HELP-GW.ad.it-help.ninja
- Authentifizierung: Kerberos, Smartcard-basiert
RDP-Server:
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: Kerberos, Smartcard-basiert
RD Gateway mit KDC-Sichtverbindung, gleiche Anmeldedaten, Kerberos-Smartcard-Authentifizierung
rdp-rdg-same-creds-kerberos-smartcard-success2.pcapng
RD Gateway:
- Benutzername: [email protected]
- Server: IT-HELP-GW.ad.it-help.ninja
- Authentifizierung: Kerberos, Smartcard-basiert
RDP-Server:
- Benutzername: [email protected]
- Server: IT-HELP-TEST.ad.it-help.ninja
- Authentifizierung: Kerberos, Smartcard-basiert
rdp-clipboard-various-formats1.pcapng
Beispiel-Capture, das die Zwischenablageumleitung mit verschiedenen Formaten zeigt (Text, Bilder, Rich Text, Dateikopie usw.).
RDP-vmconnect, lokal, Basissitzungsmodus
rdp-vmconnect-local-basic-session-mode1.pcapng
Lokale RDP-vmconnect-Verbindung zu Hyper-V mit impliziten Anmeldedaten im Basissitzungsmodus mit einem Alpine-Linux-VM-Gast.
RDP-vmconnect, lokal, erweiterter Sitzungsmodus
rdp-vmconnect-local-enhanced-session-mode1.pcapng
Lokale RDP-vmconnect-Verbindung zu Hyper-V mit impliziten Anmeldedaten im erweiterten Sitzungsmodus mit einem Windows-Server-VM-Gast.
RDP-vmconnect, remote, Basissitzungsmodus
rdp-vmconnect-remote-basic-session-mode1.pcapng
Remote-RDP-vmconnect-Verbindung zu Hyper-V mit expliziten Anmeldedaten im Basissitzungsmodus mit einem Alpine-Linux-VM-Gast.
RDP-vmconnect, remote, erweiterter Sitzungsmodus
rdp-vmconnect-remote-enhanced-session-mode1.pcapng
Remote-RDP-vmconnect-Verbindung zu Hyper-V mit expliziten Anmeldedaten im erweiterten Sitzungsmodus mit einem Windows-Server-VM-Gast.