Если сделано искусственно, тогда смотреть, что в логах, искать скрипты. В wireshark, скорее ничего не будет. Еще вариант например сравнить ветки реестра новой и старой ос отвечающие за rdp. Попробовать залогиниться под учеткой другого пользователя и смотреть пропадет сеть или нет, может таймаут установлен