
CVE-2026-30784: RustDesk hbbs 트래픽 증폭 PoC 및 PCAP 분석
CVE-2026-30784: RustDesk hbbs 트래픽 증폭 PoC 및 PCAP 분석
핵심 발견: 키 기반 인증(
-k _)을 적용해도 이 증폭 공격을 막을 수 없습니다. 증폭 응답이 인증되지 않은 초기 핸드셰이크/핑 단계에서 트리거되기 때문입니다.
패킷 캡처는 다음 위치에 저장되어 있습니다:
data/attack_only.pcap.gz
⚠️ 패킷 캡처에 관한 중요 참고사항: 분산 봇넷 공격에서 서버가 활성 증폭기로 추가 악용되는 것을 방지하기 위해
rustdesk-server(hbbs)+(hbbr) 서비스는 패킷 캡처 전/중에 완전히 중지되었습니다.
서비스가 진행 중인 아웃바운드 증폭을 완화하기 위해 비활성화되었기 때문에, 제공된 PCAP 파일(data/attack_only.pcap.gz)에는 수신 트래픽만 포함되어 있습니다. 서버 응답이 없음에도 불구하고, 수신 벡터는 공격의 악의적인 의도와 구조적 특징을 명확히 보여줍니다:
hbbs가 다운되었으므로, 이 특정 트레이스에는 해당하는 아웃바운드 증폭 응답 트래픽이 없습니다. 이는 제3자 피해자를 보호하기 위한 의도적인 조치였습니다.szpontnet...와 같은 특정 마커로 시작하는 뚜렷한 Base64 유사 문자열로 표시됨).