Arquivos de exemplo de capturas Wireshark de RDP
Aqui está uma coleção de arquivos de captura de RDP descriptografados, mostrando vários cenários.
rdp-nla-kerberos-auth1.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP NLA com Kerberos
rdp-nla-kerberos-auth2.pcapng
- Usuário: IT-HELP\Administrator
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP NLA com Kerberos
rdp-nla-ntlm-rejected1.pcapng
- Usuário: IT-HELP\Administrator
- Servidor: 10.10.0.10
- Autenticação: RDP NLA com NTLM
O cliente se conectou usando o endereço IP em vez do FQDN, causando um downgrade de NTLM em um servidor configurado para rejeitar NTLM de entrada.
rdp-nla-ntlm-rejected2.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP NLA com Kerberos (senha), seguido por um downgrade de NTLM
O cliente se conectou usando o FQDN do servidor e tentou autenticação Kerberos baseada em senha, mas após inserir a senha errada, o cliente RDP fez downgrade para NTLM, que é então rejeitado pelo servidor porque o usuário é membro do grupo Usuários Protegidos no Active Directory.
rdp-nla-smartcard-auth1.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP NLA com Kerberos (smartcard)
rdp-nla-smartcard-auth2.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP NLA com Kerberos (smartcard)
RDP sem NLA, autenticação por smartcard #1
rdp-no-nla-smartcard-auth1.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP sem NLA (smartcard)
RDP sem NLA, aceito pelo servidor #1
rdp-no-nla-accepted1.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP sem NLA (senha)
RDP sem NLA, rejeitado pelo servidor #1
rdp-no-nla-rejected1.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP sem NLA (senha)
RDP sem TLS, aceito pelo servidor #1
rdp-no-tls-accepted1.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP sem NLA, sem TLS (senha)
RDP em Modo Administrador Restrito, aceito pelo servidor #1
rdp-restricted-admin-accepted1.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP com NLA + Modo Administrador Restrito
RDP em Modo Administrador Restrito, rejeitado pelo servidor #1
rdp-restricted-admin-rejected1.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP com NLA + Modo Administrador Restrito
rdp-credential-guard-accepted1.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP com NLA + Remote Credential Guard
rdp-credential-guard-rejected1.pcapng
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: RDP com NLA + Remote Credential Guard
rdp-rdg-diff-creds-kerberos-password.pcapng
RD Gateway:
- Usuário: [email protected]
- Servidor: IT-HELP-GW.ad.it-help.ninja
- Autenticação: Kerberos, baseada em senha
Servidor RDP:
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: Kerberos, baseada em senha
rdp-rdg-diff-creds-kerberos-smartcard.pcapng
RD Gateway:
- Usuário: [email protected]
- Servidor: IT-HELP-GW.ad.it-help.ninja
- Autenticação: Kerberos, baseada em smartcard
Servidor RDP:
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: Kerberos, baseada em smartcard
RD Gateway sem proxy KDC, falha de downgrade NTLM
rdp-rdg-no-kdc-proxy-ntlm-downgrade-failure.pcapng
RD Gateway:
- Usuário: [email protected]
- Servidor: IT-HELP-GW.ad.it-help.ninja
- Autenticação: Kerberos, baseada em senha
RD Gateway sem proxy KDC, sucesso de downgrade NTLM
rdp-rdg-no-kdc-proxy-ntlm-downgrade-success.pcapng
RD Gateway:
- Usuário: [email protected]
- Servidor: IT-HELP-GW.ad.it-help.ninja
- Autenticação: Kerberos, baseada em senha
rdp-rdg-same-creds-kerberos-password-success1.pcapng
RD Gateway:
- Usuário: [email protected]
- Servidor: IT-HELP-GW.ad.it-help.ninja
- Autenticação: Kerberos, baseada em senha
Servidor RDP:
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: Kerberos, baseada em senha
rdp-rdg-same-creds-kerberos-password-success2.pcapng
RD Gateway:
- Usuário: [email protected]
- Servidor: IT-HELP-GW.ad.it-help.ninja
- Autenticação: Kerberos, baseada em senha
Servidor RDP:
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: Kerberos, baseada em senha
rdp-rdg-same-creds-kerberos-smartcard-success1.pcapng
RD Gateway:
- Usuário: [email protected]
- Servidor: IT-HELP-GW.ad.it-help.ninja
- Autenticação: Kerberos, baseada em smartcard
Servidor RDP:
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: Kerberos, baseada em smartcard
rdp-rdg-same-creds-kerberos-smartcard-success2.pcapng
RD Gateway:
- Usuário: [email protected]
- Servidor: IT-HELP-GW.ad.it-help.ninja
- Autenticação: Kerberos, baseada em smartcard
Servidor RDP:
- Usuário: [email protected]
- Servidor: IT-HELP-TEST.ad.it-help.ninja
- Autenticação: Kerberos, baseada em smartcard
rdp-clipboard-various-formats1.pcapng
Captura de exemplo mostrando redirecionamento de área de transferência com vários formatos (texto, imagens, rich text, cópia de arquivo, etc).
RDP vmconnect local, modo de sessão básico
rdp-vmconnect-local-basic-session-mode1.pcapng
Conexão RDP vmconnect local para Hyper-V usando credenciais implícitas, no modo de sessão básico, com uma VM convidada Alpine Linux.
RDP vmconnect local, modo de sessão aprimorado
rdp-vmconnect-local-enhanced-session-mode1.pcapng
Conexão RDP vmconnect local para Hyper-V usando credenciais implícitas, no modo de sessão aprimorado, com uma VM convidada Windows Server.
RDP vmconnect remoto, modo de sessão básico
rdp-vmconnect-remote-basic-session-mode1.pcapng
Conexão RDP vmconnect remota para Hyper-V usando credenciais explícitas, no modo de sessão básico, com uma VM convidada Alpine Linux.
RDP vmconnect remoto, modo de sessão aprimorado
rdp-vmconnect-remote-enhanced-session-mode1.pcapng
Conexão RDP vmconnect remota para Hyper-V usando credenciais explícitas, no modo de sessão aprimorado, com uma VM convidada Windows Server.