
CVE-2026-30784: RustDesk hbbs Amplificación de Tráfico PoC y Análisis de PCAP
CVE-2026-30784: PoC de amplificación de tráfico de RustDesk hbbs y análisis de PCAP
Hallazgo clave: Forzar la autenticación basada en claves (
-k _) no previene este ataque de amplificación, porque la respuesta de amplificación se activa durante la fase inicial no autenticada de handshake/ping.
La captura de paquetes se almacena en:
data/attack_only.pcap.gz
⚠️ Nota importante sobre la captura de paquetes: > Para evitar que el servidor se siguiera utilizando como amplificador activo en un ataque de botnet distribuido, el servicio
rustdesk-server(hbbs)+(hbbr) se detuvo por completo antes/durante la captura de paquetes.
Debido a que el servicio se deshabilitó para mitigar la amplificación saliente en curso, el archivo PCAP proporcionado (data/attack_only.pcap.gz) contiene solo tráfico entrante. Incluso sin las respuestas del servidor, los vectores entrantes demuestran claramente la intención maliciosa y la huella estructural del ataque:
hbbs estaba caído, no hay tráfico de respuesta amplificada saliente correspondiente en este trace específico. Esta fue una acción deliberada para proteger a víctimas de terceros.szpontnet...).