Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RDPassSpray — Herramienta Python3 para realizar rociado de contraseñas usando RDP | Kitploit
Herramientas/GitHubGitHub/xfreed0m/rdpassspray
Ataques de ContraseñasPruebas de PenetraciónAutenticaciónRed Teaming
GitHubxfreed0m/rdpassspray

RDPassSpray

Herramienta Python3 para realizar rociado de contraseñas usando RDP

Ver Repositorio
67424448hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RDPassSpray

RDPassSpary es una herramienta Python para realizar un ataque de pulverización de contraseñas en un entorno de dominio Microsoft. SIEMPRE VERIFICA LA POLÍTICA DE BLOQUEO PARA EVITAR BLOQUEAR USUARIOS.

Cómo usarlo

Primero, instala las dependencias necesarias:

root@kitploit:~
pip3 install -r requirements.txt

Segundo, asegúrate de tener xfreerdp:

root@kitploit:~
apt-get install python-apt
apt-get install xfreerdp

Por último, ejecuta la herramienta con las banderas necesarias:

root@kitploit:~
python3 RDPassSpray.py -u [USERNAME] -p [PASSWORD] -d [DOMAIN] -t [TARGET IP]

Opciones a considerar

  • -p\-P
    • una sola contraseña/hash o archivo con contraseñas/hashes (una por línea)
  • -t\-T
    • un solo objetivo o archivo con objetivos (uno por línea)
  • -u\-U
    • un solo nombre de usuario o archivo con nombres de usuario (uno por línea)
  • --pth
    • especifica esto si las contraseñas proporcionadas deben tratarse como hashes para Pass-The-Hash
  • -n
    • lista de nombres de host a usar al autenticar (más detalles abajo)
  • -o
    • nombre del archivo de salida (csv)
  • -s
    • tiempo de limitación (en segundos) entre intentos
  • -r
    • tiempo de limitación aleatorio entre intentos (basado en la entrada del usuario para valores mínimos y máximos)

Ventajas de esta técnica

Los intentos de autenticación fallidos producirán el ID de evento 4625 ("Una cuenta no pudo iniciar sesión") PERO:

  • el evento no tendrá la IP de origen de la máquina atacante: Sin IP de origen
  • El evento registrará el nombre de host proporcionado a la herramienta: Nombre de host falso

Sistemas operativos probados

Actualmente se probó en Kali Rolling contra un Controlador de Dominio de Windows Server 2012 No tenía un entorno completamente registrado para pruebas más profundas, si tienes uno, por favor házmelo saber cómo se ve en otros sistemas.

Ejemplo

Ejemplo

Crédito

Esta herramienta se basa en el POC realizado por @dafthack - https://github.com/dafthack/RDPSpray

Problemas, errores y otros problemas de código

Sí, lo sé, este código no es el mejor. Estoy bien con eso ya que no soy desarrollador y esto es parte de mi proceso de aprendizaje. Si hay una opción para hacer algo mejor, por favor, házmelo saber.

No cuántos, sino dónde.

Descargar herramienta