
CVE-2026-30784: RustDesk hbbs Amplification de trafic PoC & Analyse PCAP
CVE-2026-30784 : RustDesk hbbs PoC d'amplification de trafic & analyse PCAP
Constatation clé : Le fait d'imposer une authentification par clé (
-k _) n'empêche pas cette attaque par amplification, car la réponse d'amplification est déclenchée lors de la phase initiale de handshake/ping non authentifiée.
La capture de paquets est stockée à :
data/attack_only.pcap.gz
⚠️ Note importante sur la capture de paquets : > Pour éviter que le serveur ne soit davantage utilisé comme amplificateur actif dans une attaque de botnet distribué, le service
rustdesk-server(hbbs)+() a été complètement arrêté avant/pendant la capture de paquets.
hbbrParce que le service a été désactivé pour atténuer l'amplification sortante en cours, le fichier PCAP fourni (data/attack_only.pcap.gz) ne contient que le trafic entrant. Même sans les réponses du serveur, les vecteurs entrants démontrent clairement l'intention malveillante et l'empreinte structurelle de l'attaque :
hbbs était arrêté, il n'y a pas de trafic de réponse amplifié sortant correspondant dans cette trace spécifique. Il s'agissait d'une action délibérée pour protéger les victimes tierces.szpontnet...).