Conexion RDP
Remmina
Cliente grafico de escritorio remoto con soporte para RDP, VNC, SSH y otros protocolos.
$ sudo apt-get install remmina remmina-plugin-rdpPara conectar, abrir Remmina, crear una nueva conexion, seleccionar RDP como protocolo, introducir la IP, usuario y contrasena, y guardar. Los errores de certificado se pueden ignorar desde las preferencias de la conexion marcando la opcion correspondiente en la pestana de seguridad.
rdesktop
Cliente RDP ligero, util cuando no se necesita entorno grafico completo.
$ sudo apt-get install rdesktopConexion basica:
$ rdesktop IPCon usuario, contrasena y resolucion:
$ rdesktop -u usuario -p contrasena -g 1024x768 IPForzar protocolo RDP5 (compatibilidad con sistemas antiguos):
$ rdesktop -5 -u usuario IPrdesktop tiene soporte limitado para los mecanismos de autenticacion modernos (NLA/CredSSP). Si el servidor los requiere, usar xfreerdp.
xfreerdp
Es la opcion mas completa y mantenida activamente. Soporta NLA, CredSSP, pass-the-hash y la mayoria de extensiones RDP modernas.
$ sudo apt-get install freerdp2-x11Conexion basica:
$ xfreerdp /v:IP /u:usuario /p:contrasenaCon resolucion fija:
$ xfreerdp /v:IP /u:usuario /p:contrasena /size:1920x1080Con resolucion dinamica (se adapta al redimensionar la ventana):
$ xfreerdp /v:IP /u:usuario /p:contrasena /dynamic-resolutionEscenarios y errores frecuentes
Error de certificado
Cuando el servidor RDP usa un certificado auto-firmado o no de confianza, la conexion falla con un aviso. Se puede ignorar el certificado con:
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignoreEn versiones anteriores de xfreerdp la flag era distinta:
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert-ignoreAutenticacion local vs dominio
Si la maquina esta unida a un dominio pero se quiere autenticar con una cuenta local en lugar de una cuenta de dominio, hay que indicarlo con .\ antes del usuario:
$ xfreerdp /v:IP /u:.\usuario /p:contrasena /cert:ignoreAlternativamente especificando el workgroup:
$ xfreerdp /v:IP /d:WORKGROUP /u:usuario /p:contrasena /cert:ignorePara autenticacion de dominio:
$ xfreerdp /v:IP /d:DOMINIO /u:usuario /p:contrasena /cert:ignoreNLA / CredSSP deshabilitado o no soportado
NLA (Network Level Authentication) es el mecanismo de autenticacion por defecto en sistemas modernos. Si el servidor no lo soporta o esta mal configurado, la conexion puede fallar. Se puede forzar un nivel de seguridad especifico:
# Forzar seguridad RDP clasica (sin NLA)
$ xfreerdp /v:IP /u:usuario /p:contrasena /sec:rdp /cert:ignore
# Forzar TLS sin NLA
$ xfreerdp /v:IP /u:usuario /p:contrasena /sec:tls /cert:ignore
# Forzar NLA explicitamente
$ xfreerdp /v:IP /u:usuario /p:contrasena /sec:nlaTLS con nivel de seguridad bajo
En sistemas muy antiguos o con configuraciones TLS restrictivas puede aparecer un error de negociacion TLS. Bajando el nivel de seguridad se resuelve:
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /tls-seclevel:0Pass-the-Hash
xfreerdp soporta autenticacion mediante hash NTLM directamente, sin necesidad de conocer la contrasena en claro. Requiere que NLA este habilitado en el servidor y que la cuenta no tenga restricciones de inicio de sesion interactivo.
$ xfreerdp /v:IP /u:usuario /pth:HASH_NTLM /cert:ignoreOpciones utiles adicionales
Compartir un directorio local en la sesion RDP:
El directorio del atacante aparece en la sesion como una unidad de red bajo \\tsclient\.
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /drive:compartido,/home/user/toolsHabilitar el portapapeles compartido:
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /clipboardRedirigir impresoras o puertos serie:
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /printer /serialMultimonitor:
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /multimonComando completo combinando las opciones mas habituales:
$ xfreerdp /v:IP /u:usuario /p:contrasena /cert:ignore /dynamic-resolution /clipboard /drive:tools,/home/user/tools