
Wireshark RDP resources
这里收集了一些 RDP 解密捕获文件,展示了各种场景。
客户端使用 IP 地址而非 FQDN 进行连接,在配置为拒绝入站 NTLM 的服务器上引发了 NTLM 降级。
客户端使用服务器的 FQDN 进行连接并尝试基于密码的 Kerberos 认证,但在输入错误密码后,RDP 客户端降级为 NTLM,随后被服务器拒绝,原因是该用户是 Active Directory 中受保护用户组的成员。
rdp-nla-smartcard-auth1.pcapng
rdp-nla-smartcard-auth2.pcapng
rdp-no-nla-smartcard-auth1.pcapng
rdp-restricted-admin-accepted1.pcapng
rdp-restricted-admin-rejected1.pcapng
rdp-credential-guard-accepted1.pcapng
rdp-credential-guard-rejected1.pcapng
rdp-rdg-diff-creds-kerberos-password.pcapng
RD 网关:
RDP 服务器:
rdp-rdg-diff-creds-kerberos-smartcard.pcapng
RD 网关:
RDP 服务器:
rdp-rdg-no-kdc-proxy-ntlm-downgrade-failure.pcapng
RD 网关:
rdp-rdg-no-kdc-proxy-ntlm-downgrade-success.pcapng
RD 网关:
rdp-rdg-same-creds-kerberos-password-success1.pcapng
RD 网关:
RDP 服务器:
rdp-rdg-same-creds-kerberos-password-success2.pcapng
RD 网关:
RDP 服务器:
rdp-rdg-same-creds-kerberos-smartcard-success1.pcapng
RD 网关:
RDP 服务器:
rdp-rdg-same-creds-kerberos-smartcard-success2.pcapng
RD 网关:
RDP 服务器:
rdp-clipboard-various-formats1.pcapng
演示剪贴板重定向的示例捕获,支持多种格式(文本、图像、富文本、文件复制等)。
rdp-vmconnect-local-basic-session-mode1.pcapng
使用隐式凭据通过本地 RDP vmconnect 连接到 Hyper-V,处于基本会话模式,虚拟机客户机为 Alpine Linux。
rdp-vmconnect-local-enhanced-session-mode1.pcapng
使用隐式凭据通过本地 RDP vmconnect 连接到 Hyper-V,处于增强会话模式,虚拟机客户机为 Windows Server。
rdp-vmconnect-remote-basic-session-mode1.pcapng
使用显式凭据通过远程 RDP vmconnect 连接到 Hyper-V,处于基本会话模式,虚拟机客户机为 Alpine Linux。
rdp-vmconnect-remote-enhanced-session-mode1.pcapng
使用显式凭据通过远程 RDP vmconnect 连接到 Hyper-V,处于增强会话模式,虚拟机客户机为 Windows Server。