
CVE-2026-30784: RustDesk hbbs Verkehrsverstärkung PoC & PCAP-Analyse
CVE-2026-30784: RustDesk hbbs Verkehrsverstärkung PoC & PCAP-Analyse
Wichtige Erkenntnis: Das Erzwingen einer schlüsselbasierten Authentifizierung (
-k _) verhindert nicht diesen Verstärkungsangriff, da die Verstärkungsantwort während der nicht authentifizierten initialen Handshake/Ping-Phase ausgelöst wird.
Die Paketerfassung ist gespeichert unter:
data/attack_only.pcap.gz
⚠️ Wichtiger Hinweis zur Paketerfassung: > Um zu verhindern, dass der Server weiterhin als aktiver Verstärker in einem verteilten Botnetz-Angriff verwendet wird, wurde der Dienst
rustdesk-server(hbbs)+(hbbr) vor/während der Paketerfassung vollständig gestoppt.
Da der Dienst deaktiviert wurde, um die laufende ausgehende Verstärkung zu mindern, enthält die bereitgestellte PCAP-Datei (data/attack_only.pcap.gz) nur eingehenden Datenverkehr. Selbst ohne die Antworten des Servers zeigen die eingehenden Vektoren eindeutig die böswillige Absicht und den strukturellen Fußabdruck des Angriffs:
hbbs nicht verfügbar war, gibt es in dieser spezifischen Aufzeichnung keinen entsprechenden ausgehenden verstärkten Antwortverkehr. Dies war eine bewusste Maßnahme zum Schutz von Drittbetroffenen.szpontnet... beginnt).