CVE-2026-30784: RustDesk hbbs 流量放大 PoC & PCAP 分析
关键发现: 强制使用密钥认证(
-k _)无法阻止此放大攻击,因为放大响应是在未经身份验证的初始握手/ping阶段触发的。
数据包捕获文件位于:
data/attack_only.pcap.gz
⚠️ 关于数据包捕获的重要说明: > 为防止服务器在分布式僵尸网络攻击中被进一步用作主动放大器,
rustdesk-server(hbbs)+(hbbr)服务在捕获前/捕获期间已完全停止。
由于服务已禁用以缓解正在进行的出站放大,提供的 PCAP 文件(data/attack_only.pcap.gz)仅包含入站流量。即使没有服务器的响应,入站向量也清晰地表明了攻击的恶意意图和结构特征:
hbbs 已关闭,此特定跟踪中没有相应的出站放大响应流量。这是保护第三方受害者的故意行为。szpontnet... 开头)。