Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-30784-rustdesk-poc — CVE-2026-30784: RustDesk hbbs – PoC усиления трафика и анализ PCAP | Kitploit
Инструменты/GitHubGitHub/malejdj/cve-2026-30784-rustdesk-poc
Анализ уязвимостейЭксплуатацияФорензикаСетевая безопасностьТестирование на Проникновение
GitHubmalejdj/cve-2026-30784-rustdesk-poc

CVE-2026-30784-rustdesk-poc

CVE-2026-30784: RustDesk hbbs – PoC усиления трафика и анализ PCAP

Репозиторий
1 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-30784-rustdesk-poc

CVE-2026-30784: RustDesk hbbs PoC амплификации трафика и анализ PCAP

Основные выводы

Ключевой вывод: Принудительное применение аутентификации по ключу (-k _) не предотвращает эту атаку с усилением, поскольку ответ усиления запускается в ходе неаутентифицированной начальной фазы рукопожатия/пинга.

Расположение файла PCAP

Захват пакетов хранится по адресу:

root@kitploit:~
data/attack_only.pcap.gz

Контекст и детали захвата PCAP

⚠️ Важное примечание о захвате пакетов: > Чтобы предотвратить дальнейшее использование сервера в качестве активного усилителя в распределённой ботнет-атаке, служба rustdesk-server (hbbs)+(hbbr) была полностью остановлена до/во время захвата пакетов.

Поскольку служба была отключена для смягчения продолжающейся исходящей амплификации, предоставленный файл PCAP (data/attack_only.pcap.gz) содержит только входящий трафик. Даже без ответов сервера входящие векторы чётко демонстрируют злонамеренное назначение и структурный след атаки:

  • Только входящий флуд: Так как hbbs был отключён, в этом конкретном следе нет соответствующего исходящего усиленного ответного трафика. Это было сделано намеренно для защиты сторонних жертв.
  • Чёткий и статичный шаблон: Входящие UDP-пакеты, поступающие на порт 21116, демонстрируют очень однородный и легко идентифицируемый шаблон полезной нагрузки (видимый как отличительная строка в формате Base64, начинающаяся с определённых маркеров, например szpontnet...).
  • Сохранение доказательств: Этот захват служит исключительно судебно-медицинским доказательством фазы неаутентифицированного сканирования и флуда, которая запускает поведение усиления, когда служба активна.
Скачать инструмент