
CVE-2026-30784: PoC di Amplificazione del Traffico RustDesk hbbs e Analisi PCAP
CVE-2026-30784: RustDesk hbbs Amplificazione del traffico PoC e analisi PCAP
Risultato chiave: L'imposizione dell'autenticazione basata su chiave (
-k _) non impedisce questo attacco di amplificazione, perché la risposta di amplificazione viene attivata durante la fase iniziale di handshake/ping non autenticata.
La cattura dei pacchetti è archiviata in:
data/attack_only.pcap.gz
⚠️ Nota importante sulla cattura dei pacchetti: > Per evitare che il server venga ulteriormente utilizzato come amplificatore attivo in un attacco botnet distribuito, il servizio
rustdesk-server(hbbs)+(hbbr) è stato completamente arrestato prima/durante la cattura dei pacchetti.
Poiché il servizio è stato disabilitato per mitigare l'amplificazione in uscita in corso, il file PCAP fornito (data/attack_only.pcap.gz) contiene solo traffico in entrata. Anche senza le risposte del server, i vettori in entrata dimostrano chiaramente l'intento malevolo e l'impronta strutturale dell'attacco:
hbbs era spento, in questa specifica traccia non è presente il corrispondente traffico di risposta amplificato in uscita. Si è trattato di una scelta deliberata per proteggere le vittime terze.szpontnet...).