Herramientas y automatización para RDP
El workflow RDP separa TCP/TLS, CredSSP, autenticación, derecho de inicio de sesión y creación del escritorio. Conserva la fase exacta del fallo.
Herramientas
Sección titulada «Herramientas»| Pregunta | Herramienta | Resultado |
|---|---|---|
| ¿qué seguridad ofrece? | rdp-enum-encryption |
protocolos y niveles |
| ¿qué identidad anuncia NTLM? | rdp-ntlm-info |
dominio y nombres declarados |
| ¿negocia un cliente real? | FreeRDP | certificado, CredSSP y sesión |
| ¿qué configura el host? | PowerShell y registro | listener y política efectiva |
nmap -sV -p 3389 \ --script rdp-enum-encryption,rdp-ntlm-info TARGET_IPrdp-ntlm-info inicia suficiente negociación CredSSP para solicitar un challenge NTLM. No autentica ni verifica que los nombres sean canónicos.
FreeRDP 3 usa comandos xfreerdp3 en algunas distribuciones y xfreerdp en otras. Los ejemplos se contrastaron con la release 3.30.0. Comprueba --version y /help porque el nombre del binario y las capacidades compiladas pueden variar.
/v: fija el endpoint, /u: el usuario y /d: el dominio. /cert:tofu registra la primera fingerprint y rechaza cambios posteriores:
xfreerdp /v:FQDN /u:USERNAME /d:DOMAIN /cert:tofuNo incluyas /p:PASSWORD. Activa redirecciones de una en una. Clipboard, unidades, impresoras, audio y smart cards cambian los canales abiertos y la superficie de datos.
Aislar negociación, proxy y diagnóstico
Sección titulada «Aislar negociación, proxy y diagnóstico»/sec:nla fuerza Network Level Authentication (NLA) y desactiva los demás protocolos de seguridad. Sirve para confirmar si el fallo aparece dentro de CredSSP, pero también puede ocultar que el servidor solo admite otra combinación. Ejecuta primero la negociación predeterminada y fuerza un mecanismo únicamente al comparar hipótesis.
/proxy: recibe una URI con esquema, host y puerto. La sintaxis admite credenciales, aunque no deben incluirse en el comando ni en el registro. /log-level:DEBUG eleva el nivel global. /log-filters: limita el detalle a etiquetas concretas con el formato <tag>:<level> y evita recoger una traza completa cuando solo interesa la negociación:
xfreerdp /v:FQDN /u:USERNAME /d:DOMAIN /cert:tofu \ /sec:nla /proxy:http://PROXY_IP:PROXY_PORT \ /log-level:INFO \ /log-filters:com.freerdp.core.nego:DEBUG,com.freerdp.core.nla:DEBUGLa señal útil es la última fase completada: conexión al proxy, TLS, selección del protocolo, CredSSP, autenticación o creación del escritorio. Un error antes de nego apunta a ruta o proxy. Un fallo dentro de nla conserva valor aunque la interfaz solo muestre un mensaje genérico. Los logs pueden incluir nombres, dominio y metadatos de la sesión. Almacénalos con la evidencia del encargo y aplica su misma retención.
Alternativas y diagnóstico
Sección titulada «Alternativas y diagnóstico»NetExec puede comprobar credenciales RDP en versiones que incluyan ese protocolo, pero su éxito debe confirmarse con un cliente real y el derecho de logon. rdesktop carece de soporte adecuado para varios mecanismos modernos y solo se conserva como herramienta histórica para endpoints antiguos.
Compara FQDN e IP solo después de registrar certificado, SPN y mecanismo. Si la versión compilada no reconoce una etiqueta de /log-filters:, consulta /help y usa temporalmente /log-level:DEBUG. Un error CredSSP no equivale a contraseña incorrecta. Una autenticación correcta puede terminar en denegación de logon, límite de sesiones o perfil fallido.