Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-30784-rustdesk-poc — CVE-2026-30784: RustDesk hbbs Amplificación de Tráfico PoC y Análisis de PCAP | Kitploit
Herramientas/GitHubGitHub/malejdj/cve-2026-30784-rustdesk-poc
Análisis de VulnerabilidadesExplotaciónAnálisis ForenseSeguridad de RedesPruebas de Penetración
GitHubmalejdj/cve-2026-30784-rustdesk-poc

CVE-2026-30784-rustdesk-poc

CVE-2026-30784: RustDesk hbbs Amplificación de Tráfico PoC y Análisis de PCAP

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 1 mesAún no revisado

CVE-2026-30784-rustdesk-poc

CVE-2026-30784: PoC de amplificación de tráfico de RustDesk hbbs y análisis de PCAP

Hallazgos clave

Hallazgo clave: Forzar la autenticación basada en claves (-k _) no previene este ataque de amplificación, porque la respuesta de amplificación se activa durante la fase inicial no autenticada de handshake/ping.

Ubicación del archivo PCAP

La captura de paquetes se almacena en:

root@kitploit:~
data/attack_only.pcap.gz

Contexto y detalles de la captura PCAP

⚠️ Nota importante sobre la captura de paquetes: > Para evitar que el servidor se siguiera utilizando como amplificador activo en un ataque de botnet distribuido, el servicio rustdesk-server (hbbs)+(hbbr) se detuvo por completo antes/durante la captura de paquetes.

Debido a que el servicio se deshabilitó para mitigar la amplificación saliente en curso, el archivo PCAP proporcionado (data/attack_only.pcap.gz) contiene solo tráfico entrante. Incluso sin las respuestas del servidor, los vectores entrantes demuestran claramente la intención maliciosa y la huella estructural del ataque:

  • Solo inundación entrante: Dado que hbbs estaba caído, no hay tráfico de respuesta amplificada saliente correspondiente en este trace específico. Esta fue una acción deliberada para proteger a víctimas de terceros.
  • Patrón distinto y estático: Los paquetes UDP entrantes que llegan al puerto 21116 exhiben un patrón de carga útil altamente uniforme y fácilmente identificable (visible como una cadena distinta similar a Base64 que comienza con marcadores específicos como szpontnet...).
  • Preservación de evidencia: Esta captura sirve puramente como evidencia forense de la fase de escaneo e inundación no autenticada que desencadena el comportamiento de amplificación cuando el servicio está activo.
Descargar herramienta