Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-30784-rustdesk-poc — CVE-2026-30784: RustDesk hbbs Amplification de trafic PoC & Analyse PCAP | Kitploit
Outils/GitHubGitHub/malejdj/cve-2026-30784-rustdesk-poc
Analyse des VulnérabilitésExploitationAnalyse ForensiqueSécurité RéseauTests d'Intrusion
GitHubmalejdj/cve-2026-30784-rustdesk-poc

CVE-2026-30784-rustdesk-poc

CVE-2026-30784: RustDesk hbbs Amplification de trafic PoC & Analyse PCAP

Voir le dépôt
4il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-30784-rustdesk-poc

CVE-2026-30784 : RustDesk hbbs PoC d'amplification de trafic & analyse PCAP

Principales constatations

Constatation clé : Le fait d'imposer une authentification par clé (-k _) n'empêche pas cette attaque par amplification, car la réponse d'amplification est déclenchée lors de la phase initiale de handshake/ping non authentifiée.

Emplacement du fichier PCAP

La capture de paquets est stockée à :

root@kitploit:~
data/attack_only.pcap.gz

Contexte et détails de la capture PCAP

⚠️ Note importante sur la capture de paquets : > Pour éviter que le serveur ne soit davantage utilisé comme amplificateur actif dans une attaque de botnet distribué, le service rustdesk-server (hbbs)+() a été complètement arrêté avant/pendant la capture de paquets.

hbbr

Parce que le service a été désactivé pour atténuer l'amplification sortante en cours, le fichier PCAP fourni (data/attack_only.pcap.gz) ne contient que le trafic entrant. Même sans les réponses du serveur, les vecteurs entrants démontrent clairement l'intention malveillante et l'empreinte structurelle de l'attaque :

  • Inondation entrante uniquement : Puisque hbbs était arrêté, il n'y a pas de trafic de réponse amplifié sortant correspondant dans cette trace spécifique. Il s'agissait d'une action délibérée pour protéger les victimes tierces.
  • Motif distinct et statique : Les paquets UDP entrants touchant le port 21116 présentent un motif de charge utile très uniforme et facilement identifiable (visible sous la forme d'une chaîne de type Base64 distincte commençant par des marqueurs spécifiques tels que szpontnet...).
  • Préservation des preuves : Cette capture sert uniquement de preuve médico-légale de la phase de balayage et d'inondation non authentifiée qui déclenche le comportement d'amplification lorsque le service est actif.
Télécharger l’outil