
CVE-2026-30784: RustDesk hbbs トラフィック増幅 PoC & PCAP解析
CVE-2026-30784: RustDesk hbbs トラフィック増幅 PoC & PCAP 解析
主要な発見: キーベースの認証(
-k _)を適用しても、この増幅攻撃を防ぐことはできません。増幅応答は、認証されていない初期ハンドシェイク/pingフェーズ中にトリガーされるためです。
パケットキャプチャは次の場所に保存されています:
data/attack_only.pcap.gz
⚠️ パケットキャプチャに関する重要な注意: > サーバーが分散型ボットネット攻撃においてアクティブな増幅器としてさらに利用されるのを防ぐため、
rustdesk-server(hbbs)+(hbbr)サービスはパケットキャプチャの前/最中に完全に停止されました。
サービスは進行中のアウトバウンド増幅を軽減するために無効化されていたため、提供されたPCAPファイル(data/attack_only.pcap.gz)には受信トラフィックのみが含まれています。サーバーの応答がなくても、受信ベクトルは攻撃の悪意ある意図と構造的な痕跡を明確に示しています:
hbbsが停止していたため、この特定のトレースには対応するアウトバウンドの増幅応答トラフィックはありません。これは第三者被害者を保護するための意図的な措置でした。szpontnet...などの特定のマーカーで始まる特徴的なBase64に類似した文字列として確認できます)。