<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Demo_bruteforce_rdp_labor</id>
	<title>Demo bruteforce rdp labor - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Demo_bruteforce_rdp_labor"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Demo_bruteforce_rdp_labor&amp;action=history"/>
	<updated>2026-06-29T02:36:09Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Demo_bruteforce_rdp_labor&amp;diff=66057&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „= Demo Bruteforce RDP Labor =  Ziel der Übung: Demonstration eines Passwort-Bruteforce-Angriffs auf den Windows-RDP-Dienst.  Ziel ist das Verständnis von Aut…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Demo_bruteforce_rdp_labor&amp;diff=66057&amp;oldid=prev"/>
		<updated>2025-12-06T11:26:55Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „= Demo Bruteforce RDP Labor =  Ziel der Übung: Demonstration eines Passwort-Bruteforce-Angriffs auf den Windows-RDP-Dienst.  Ziel ist das Verständnis von Aut…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;= Demo Bruteforce RDP Labor =&lt;br /&gt;
&lt;br /&gt;
Ziel der Übung:&lt;br /&gt;
Demonstration eines Passwort-Bruteforce-Angriffs auf den Windows-RDP-Dienst. &lt;br /&gt;
Ziel ist das Verständnis von Authentifizierungsversuchen, Fehlermeldungen, Logging und der Bedeutung von Passwortsicherheit.&lt;br /&gt;
&lt;br /&gt;
= Umgebung =&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Komponente&lt;br /&gt;
! Wert&lt;br /&gt;
|-&lt;br /&gt;
| Angreifer&lt;br /&gt;
| Kali Linux&lt;br /&gt;
|-&lt;br /&gt;
| Zielsystem&lt;br /&gt;
| Windows 10 oder Windows 11&lt;br /&gt;
|-&lt;br /&gt;
| Dienst&lt;br /&gt;
| RDP (Port 3389)&lt;br /&gt;
|-&lt;br /&gt;
| Benutzer&lt;br /&gt;
| testuser&lt;br /&gt;
|-&lt;br /&gt;
| Ziel-IP&lt;br /&gt;
| 10.0.10.104&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
= Vorbereitung Windows =&lt;br /&gt;
&lt;br /&gt;
* Remotedesktop aktivieren: Einstellungen → System → Remotedesktop → Remotedesktop aktivieren&lt;br /&gt;
* Benutzer testuser als RDP-Benutzer berechtigen&lt;br /&gt;
* Windows-Firewall-Regel „Remotedesktop“ aktiv lassen&lt;br /&gt;
* Ereignisanzeige öffnen:&lt;br /&gt;
  Windows-Protokolle → Sicherheit&lt;br /&gt;
* Keine Sperrrichtlinien aktivieren, damit der Angriff sichtbar bleibt&lt;br /&gt;
&lt;br /&gt;
= Vorbereitung Kali =&lt;br /&gt;
&lt;br /&gt;
* Passwortliste bereitstellen, z. B. passliste.txt&lt;br /&gt;
* Hydra ist bereits vorinstalliert&lt;br /&gt;
&lt;br /&gt;
Test ob RDP erreichbar ist:&lt;br /&gt;
* nmap -p 3389 10.0.10.104&lt;br /&gt;
&lt;br /&gt;
= Bruteforce Angriff mit Hydra =&lt;br /&gt;
&lt;br /&gt;
Hydra-Aufruf:&lt;br /&gt;
* hydra -l testuser -P passliste.txt rdp://10.0.10.104&lt;br /&gt;
&lt;br /&gt;
Erwartetes Verhalten:&lt;br /&gt;
* Hydra versucht systematisch jede Passwortkombination&lt;br /&gt;
* Windows registriert jeden Fehler im Sicherheitslog (Ereignis-ID 4625)&lt;br /&gt;
* Bei Erfolg zeigt Hydra:&lt;br /&gt;
  [3389][rdp] host: 10.0.10.104   login: testuser   password: &amp;lt;gefundenes Passwort&amp;gt;&lt;br /&gt;
&lt;br /&gt;
= Bruteforce Alternative: Ncrack =&lt;br /&gt;
&lt;br /&gt;
* ncrack -vv --user testuser -P passliste.txt rdp://10.0.10.104&lt;br /&gt;
&lt;br /&gt;
Ncrack zeigt pro Versuch Timing und Rückmeldungen des RDP-Protokolls.&lt;br /&gt;
&lt;br /&gt;
= Beobachtungen auf Windows =&lt;br /&gt;
&lt;br /&gt;
Relevante Ereignisse in der Ereignisanzeige:&lt;br /&gt;
* 4625 → Fehlgeschlagene Anmeldung&lt;br /&gt;
* 4624 → Erfolgreiche Anmeldung&lt;br /&gt;
* 4776 → NTLM-Authentifizierung fehlgeschlagen oder erfolgreich&lt;br /&gt;
&lt;br /&gt;
Typische Muster:&lt;br /&gt;
* schneller Anstieg von 4625-Einträgen&lt;br /&gt;
* immer gleiche Ziel-IP&lt;br /&gt;
* Fehlermeldung: „Ungültiger Benutzername oder Kennwort“&lt;br /&gt;
&lt;br /&gt;
= Nachweis, dass der Angriff funktioniert hat =&lt;br /&gt;
&lt;br /&gt;
* Hydra gibt ein gefundenes Passwort zurück&lt;br /&gt;
* Windows-Ereignisanzeige zeigt Ereignis 4624 (logon success)&lt;br /&gt;
* RDP-Login ist danach möglich:&lt;br /&gt;
  mstsc → testuser → gefundenes Passwort&lt;br /&gt;
&lt;br /&gt;
= Auswertung =&lt;br /&gt;
&lt;br /&gt;
* RDP ist ohne Schutzmechanismen extrem anfällig für Bruteforce-Angriffe&lt;br /&gt;
* Passwortlisten funktionieren besonders schnell bei schwachen Passwörtern&lt;br /&gt;
* Ereignisanzeige dokumentiert alle Versuche klar nachvollziehbar&lt;br /&gt;
* Account-Lockout ist ein zentraler Schutzmechanismus&lt;br /&gt;
* Starke Passwörter und MFA verhindern solche Angriffe effektiv&lt;br /&gt;
* RDP darf niemals ungeschützt im Internet betrieben werden&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>