
CVE-2026-30784: RustDesk hbbs – PoC усиления трафика и анализ PCAP
CVE-2026-30784: RustDesk hbbs PoC амплификации трафика и анализ PCAP
Ключевой вывод: Принудительное применение аутентификации по ключу (
-k _) не предотвращает эту атаку с усилением, поскольку ответ усиления запускается в ходе неаутентифицированной начальной фазы рукопожатия/пинга.
Захват пакетов хранится по адресу:
data/attack_only.pcap.gz
⚠️ Важное примечание о захвате пакетов: > Чтобы предотвратить дальнейшее использование сервера в качестве активного усилителя в распределённой ботнет-атаке, служба
rustdesk-server(hbbs)+(hbbr) была полностью остановлена до/во время захвата пакетов.
Поскольку служба была отключена для смягчения продолжающейся исходящей амплификации, предоставленный файл PCAP (data/attack_only.pcap.gz) содержит только входящий трафик. Даже без ответов сервера входящие векторы чётко демонстрируют злонамеренное назначение и структурный след атаки:
hbbs был отключён, в этом конкретном следе нет соответствующего исходящего усиленного ответного трафика. Это было сделано намеренно для защиты сторонних жертв.szpontnet...).