Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-30784-rustdesk-poc — CVE-2026-30784: PoC di Amplificazione del Traffico RustDesk hbbs e Analisi PCAP | Kitploit
Strumenti/GitHubGitHub/malejdj/cve-2026-30784-rustdesk-poc
Analisi delle VulnerabilitàExploitInformatica ForenseSicurezza di RetePenetration Testing
GitHubmalejdj/cve-2026-30784-rustdesk-poc

CVE-2026-30784-rustdesk-poc

CVE-2026-30784: PoC di Amplificazione del Traffico RustDesk hbbs e Analisi PCAP

Vedi Repository
1 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-30784-rustdesk-poc

CVE-2026-30784: RustDesk hbbs Amplificazione del traffico PoC e analisi PCAP

Risultati chiave

Risultato chiave: L'imposizione dell'autenticazione basata su chiave (-k _) non impedisce questo attacco di amplificazione, perché la risposta di amplificazione viene attivata durante la fase iniziale di handshake/ping non autenticata.

Posizione del file PCAP

La cattura dei pacchetti è archiviata in:

root@kitploit:~
data/attack_only.pcap.gz

Contesto e dettagli della cattura PCAP

⚠️ Nota importante sulla cattura dei pacchetti: > Per evitare che il server venga ulteriormente utilizzato come amplificatore attivo in un attacco botnet distribuito, il servizio rustdesk-server (hbbs)+(hbbr) è stato completamente arrestato prima/durante la cattura dei pacchetti.

Poiché il servizio è stato disabilitato per mitigare l'amplificazione in uscita in corso, il file PCAP fornito (data/attack_only.pcap.gz) contiene solo traffico in entrata. Anche senza le risposte del server, i vettori in entrata dimostrano chiaramente l'intento malevolo e l'impronta strutturale dell'attacco:

  • Solo flooding in entrata: Poiché hbbs era spento, in questa specifica traccia non è presente il corrispondente traffico di risposta amplificato in uscita. Si è trattato di una scelta deliberata per proteggere le vittime terze.
  • Pattern distinto e statico: I pacchetti UDP in entrata che colpiscono la porta 21116 mostrano un pattern del payload altamente uniforme e facilmente identificabile (visibile come una distinta stringa simile a Base64 che inizia con marcatori specifici come szpontnet...).
  • Conservazione delle prove: Questa cattura funge esclusivamente da prova forense della fase di scansione e flooding non autenticata che innesca il comportamento di amplificazione quando il servizio è attivo.
Scarica lo strumento