Введение

Организация HackThisSite.org, обычно называемая HTS, – это веб-сайт, посвященный хакингу и безопасности, основанный Джереми Хаммондом. После его ухода из организации сайт поддерживается участниками сообщества. Его цель – предоставить пользователям возможность изучать и практиковать базовые и продвинутые навыки "хакинга" посредством серии заданий в безопасной и легальной среде. Организация насчитывает более миллиона пользователей, хотя считается, что число активных участников значительно меньше. Максимальное количество пользователей онлайн одновременно составило 19 950 человек 5 февраля 2018 года. "Расширенные базовые" задания были созданы относительно недавно. Они предназначены для анализа кода, где участники учатся читать код и выявлять уязвимости. Набор из 10 "пасхальных яиц", спрятанных на HTS, был известен как "миссии HTS". Например, одной из таких "миссий" была фальшивая панель администратора. Позже разработчики решили удалить "пасхальные яйца" HTS, поскольку некоторые из них допускали XSS и SQL-уязвимости, а многие участники в результате отправляли ложные сообщения об ошибках.

Стеганографические миссии

На сайте также доступны стеганографические миссии. Цель этих миссий — извлечь скрытое сообщение из предоставленного медиафайла. Всего доступно 17 стеганографических миссий.

Противоречия

Была критика, что самоописание HackThisSite как "полигона для подготовки хакеров" побуждает людей нарушать закон. Многие, связанные с сайтом, утверждают, что, хотя некоторые из преподаваемых навыков могут быть использованы в незаконных целях, HackThisSite не участвует и не поддерживает подобную деятельность. Тем не менее, несколько отдельных участников были арестованы и осуждены за незаконную деятельность (наиболее известен Джереми Хаммонд, основатель HackThisSite).

Инцидент с phpBB/HowDark

В ноябре 2004 года (уже несуществующая) группа HowDark Security Group, связанная с HackThisSite, уведомила phpBB Group, разработчиков программного обеспечения phpBB для форумов, о серьезной уязвимости в их продукте. Информация об уязвимости держалась в секрете, пока она не была доведена до сведения администраторов phpBB, которые, рассмотрев её, предпочли недооценить риски. Недовольные бездействием разработчиков, HowDark опубликовали информацию об ошибке в рассылке bugtraq. Злоумышленники обнаружили и использовали эту уязвимость, что привело к взлому и прекращению работы нескольких форумов и веб-сайтов, работающих на phpBB. Только после этого администраторы обратили внимание на проблему и выпустили исправление. Медленное устранение уязвимости пользователями привело к включению эксплойта в червя Perl/Santy (подробнее в статье), который в течение нескольких часов после своего появления повредил более 40 000 веб-сайтов и форумов.

Инцидент с Воинами Протеста

17 марта 2005 года Джереми Хаммонд, основатель HackThisSite, был арестован в результате расследования ФБР, связанного с предполагаемым взломом консервативной политической группы Protest Warrior. Его квартира была обыскана чикагским отделением ФБР, и все электронное оборудование было изъято. Федеральное правительство заявило, что определенная группа хакеров HackThisSite получила доступ к базе данных пользователей Protest Warrior, добыла информацию о кредитных картах пользователей и вступила в сговор с целью запуска скриптов, которые автоматически переводили деньги множеству некоммерческих организаций. Заговор был раскрыт, когда хакер, предположительно недовольный ходом операции, перешел на сторону следствия и стал информатором.

Внутренние проблемы

Администраторы, разработчики и модераторы на HackThisSite организованы демократичным, но крайне анархичным образом. Эта структура, кажется, работает в большинстве случаев. Однако, при возникновении споров, лояльность часто становится крайне запутанной. Поэтому HackThisSite имеет долгую историю случаев, когда администраторы, разработчики и модераторы переходили на тёмную сторону, серьёзно повреждали или полностью уничтожали сайт. Во время последней крупной атаки несколько злоумышленников получили root-доступ к веб-сайту и выполнили команду "rm rf", удалив весь сайт. Впоследствии HTS был недоступен в течение нескольких месяцев.