HackThisSite.org ( HTS ) es un sitio web de seguridad y hacking fundado por Jeremy Hammond . El sitio es mantenido por miembros de la comunidad después de que él abandonara la organización. [ 1 ] Su objetivo es brindar a los usuarios una forma de aprender y practicar habilidades básicas y avanzadas de "hacking" a través de una serie de desafíos en un entorno seguro y legal. La organización tiene una base de usuarios de más de un millón, [ 2 ] aunque se cree que el número de miembros activos es mucho menor. El mayor número de usuarios conectados simultáneamente fue de 19.950 el 5 de febrero de 2018 a las 2:46 a. m. CT . [ 2 ]
HackThisSite cuenta con un pequeño equipo informal de desarrolladores y moderadores que mantienen su sitio web, servidor IRC y proyectos relacionados. Publica una revista digital que distribuye en diversas convenciones de hackers y a través de su portal Hackbloc. Las versiones impresas de la revista son publicadas por Microcosm y Quimbys. También incluye una breve sección de noticias/blog gestionada por desarrolladores .
IRC y foros
HackThisSite es conocido por su red IRC , donde muchos usuarios conversan sobre una gran variedad de temas, desde actualidad hasta cuestiones técnicas relacionadas con la programación y los sistemas operativos Unix . Principalmente, la red IRC de HackThisSite sirve como punto de encuentro para personas con intereses afines que desean hablar de cualquier tema. Aunque existen muchos canales en la red IRC, el canal principal, #hackthissite, tiene una bandera +R que exige a los usuarios registrar su apodo ( nombre de usuario ) antes de poder unirse. Este requisito ayuda a reducir la presencia de botnets en el canal principal, ya que tendrían que registrar cada apodo.
Tras la separación de su antiguo sitio hermano CriticalSecurity.Net , HackThisSite conservó un conjunto principal de foros . Los foros de Hackbloc también contaban con la participación de muchos usuarios de HackThisSite, pero fueron eliminados. Antes de la separación, los foros de CriticalSecurity.net concentraban la mayor parte de las discusiones sobre HTS, específicamente relacionadas con la ayuda para los desafíos del sitio y preguntas básicas sobre hacking. Los foros de Hackbloc estaban más enfocados en discusiones sobre hacktivismo y servían como espacio para compartir noticias y planificar proyectos futuros. Muchos critican los foros por estar demasiado orientados a principiantes en comparación con IRC, probablemente porque muchos usuarios nuevos los visitan para pedir ayuda con los desafíos. HackThisSite está tomando medidas para atraer a usuarios más cualificados a sus foros. Los miembros contribuyen con textos originales a la sección de artículos del sitio. Esta sección se divide en diferentes partes sobre diversos temas. Algunas de estas partes incluyen Ética, Tutoriales de Desafíos HTS y Activismo Político. Los temas tratados en estos artículos varían considerablemente en complejidad. Los temas abarcan desde guías paso a paso para las misiones proporcionadas por HackThisSite, hasta artículos sobre técnicas avanzadas en una gran variedad de lenguajes de programación.
Desafíos de la misión
HackThisSite también ofrece una serie de "misiones" diseñadas para simular ataques informáticos reales. Estas misiones abarcan desde diez básicas, donde se intenta explotar errores de programación del servidor relativamente sencillos, hasta complejas misiones de programación y descifrado de aplicaciones . El sistema de puntos otorga puntuaciones a los usuarios según su progreso. En general, la dificultad de las misiones aumenta progresivamente a medida que el usuario avanza en cada categoría.
Desafíos básicos y realistas
Los desafíos de hacking web incluyen once desafíos web básicos. Cada desafío consta de una página de autenticación con un campo para introducir la contraseña, además de otros archivos que deben ser explotados o atacados para obtener la contraseña correcta. La autenticación exitosa en la página principal del desafío permitirá al usuario avanzar al siguiente desafío. Estos desafíos suelen considerarse sencillos y sirven como introducción al hacking. Hay dieciséis misiones realistas que intentan simular situaciones reales de hacking, de dificultad moderada a alta. Cada misión consiste en un sitio web completo con múltiples páginas y scripts. Los usuarios deben explotar con éxito una o más páginas del sitio web para obtener acceso a los datos necesarios o realizar cambios.
Misiones de programación
También existe una sección de Desafíos de Programación. Esta sección consta actualmente de doce desafíos que requieren que el usuario escriba un programa que realice una función específica en un tiempo determinado tras su activación. Estos desafíos abarcan desde tareas sencillas, como analizar el contenido, hasta la ingeniería inversa de un algoritmo de cifrado. Ayudan a los usuarios a desarrollar y practicar habilidades de programación sobre la marcha.
Misiones de aplicación
El objetivo de los desafíos de aplicaciones suele ser extraer una clave de una aplicación, lo que normalmente implica algún tipo de ingeniería inversa. Otros desafíos implican la manipulación de programas.
Nuevas misiones
Más recientemente, HTS lanzó desafíos de lógica, que moo, el bot oficial de HTS, proclamó que "no estaban pensados para ser superados como el resto de los desafíos de HTS". En cambio, los desafíos de lógica estaban diseñados para ser superados por el participante por sí solo. En abril de 2009, fueron desactivados y todos los puntos obtenidos en los desafíos de lógica fueron eliminados. Entre las razones se encontraba la preocupación de que las respuestas pudieran haberse encontrado fácilmente en otros sitios de internet. [ 3 ]
Asimismo, las misiones "básicas extendidas" son de reciente creación. Están diseñadas como misiones de revisión de código, donde los participantes aprenden a leer código y a buscar fallos.
Un conjunto de 10 secretos ocultos en HTS se conocían como las "misiones de HTS". Por ejemplo, una de estas "misiones" era el panel de administración falso. Posteriormente, los desarrolladores decidieron eliminar estos secretos de HTS, ya que algunos permitían vulnerabilidades XSS y SQL , y muchos usuarios enviaron informes de errores falsos como consecuencia.
misiones de esteganografía
También hay misiones de esteganografía disponibles en el sitio web. El objetivo de estas misiones es extraer el mensaje oculto del archivo multimedia proporcionado. Hay 17 misiones de esteganografía disponibles. [ 4 ]
Controversia
Se ha criticado que la autodescripción de HackThisSite como un "campo de entrenamiento para hackers" incite a la gente a infringir la ley. Muchas personas relacionadas con el sitio afirman que, si bien algunas de las habilidades que se enseñan pueden utilizarse para actividades ilegales, HackThisSite no participa ni apoya dichas actividades. A pesar de esto, varios miembros han sido arrestados y condenados por actividades ilegales (en particular Jeremy Hammond , fundador de HackThisSite). [ 5 ]
Incidente de phpBB/HowDark
En noviembre de 2004, el grupo de seguridad HowDark (ahora desaparecido), con sede en HackThisSite, notificó al grupo phpBB , creadores del software de tablón de anuncios phpBB, sobre una grave vulnerabilidad [ 6 ] [ 7 ] [ 8 ] en el producto. La vulnerabilidad se mantuvo en secreto mientras se informaba a los administradores de phpBB, quienes, tras revisarla, restaron importancia a sus riesgos. [ 9 ] Disconforme con la inacción del grupo, HowDark publicó el error en la lista de correo bugtraq . Usuarios malintencionados encontraron y explotaron la vulnerabilidad, lo que provocó la caída de varios tablones de anuncios y sitios web basados en phpBB. Solo entonces los administradores se percataron [ 10 ] y publicaron una solución. [ 11 ] [ 12 ] [ 13 ] La lentitud de los usuarios finales para parchear la vulnerabilidad llevó a una implementación del exploit en el gusano Perl/Santy (lea el artículo completo ) que desfiguró más de 40 000 sitios web y tablones de anuncios a las pocas horas de su lanzamiento.
Incidente del guerrero de protesta
El 17 de marzo de 2005, Jeremy Hammond , fundador de HackThisSite, fue arrestado tras una investigación del FBI sobre un presunto ataque informático al grupo activista político conservador Protest Warrior . El FBI de Chicago allanó su apartamento y confiscó todo su equipo electrónico. El gobierno federal alegó que un grupo selecto de hackers de HackThisSite obtuvo acceso a la base de datos de usuarios de Protest Warrior, consiguió información de tarjetas de crédito de los usuarios y conspiró para ejecutar scripts que transferirían automáticamente dinero a varias organizaciones sin fines de lucro. El complot fue descubierto cuando un hacker, supuestamente descontento con el desarrollo de las actividades, se convirtió en informante. [ 14 ] [ 15 ]
Problemas internos
Los administradores, desarrolladores y moderadores de HackThisSite están organizados de forma democrática pero altamente anárquica. Esta estructura parece funcionar la mayor parte del tiempo. Sin embargo, cuando surgen disputas, las lealtades tienden a volverse muy confusas. Por lo tanto, HackThisSite tiene un largo historial de administradores, desarrolladores y moderadores que se pasan al lado oscuro o dañan gravemente o cierran completamente el sitio. [ 16 ] [ 17 ] En el último ataque importante que ocurrió, varios disidentes de black hat obtuvieron acceso de nivel raíz al sitio web y procedieron a " rm -rf " todo el sitio. Posteriormente, HTS estuvo caído durante meses como resultado.
Véase también
Referencias
- ↑ Luman, Stuart. Chicago Magazine, julio de 2007. "El hacktivista"
- 1 2 Usuarios de HackThisSite en línea
- ↑ "Hackthissite.org" . Archivado del original el 22 de julio de 2009. Consultado el 6 de mayo de 2009 .
- ↑ HackThisSite Misiones Stego
- ↑ El fundador de HackThisSite fue enviado a cumplir condena.
- ↑ "Inyección SQL en phpBT (bug.php) agregar proyecto" . Enfoque de seguridad (archivo bugtraq) . Recuperado el 28/11/2006 .
- ↑ "phpBB Code EXEC (v2.0.10)" . Security Focus (bugtraq archive) . Consultado el 28-11-2006 .
- ↑ "Inyección SQL en phpBT (bug.php)" . Security Focus (archivo de bugtraq) . Consultado el 28/11/2006 .
- ↑ "howdark.com "exploits"" . Grupo phpBB . Consultado el 28-11-2006 .
- ↑ Aviso de SecurityFocus
- ↑ PhpBB Fic
- ↑ "howdark.com exploits - seguimiento" . Grupo phpBB . Consultado el 28 de noviembre de 2006 .
- ↑ "phpBB 2.0.11 lanzado - Actualización crítica" . Grupo phpBB . Consultado el 28/11/2006 .
- ↑ El activista informático Jeremy Hammond fue allanado por el FBI de Chicago y amenazado con cargos falsos por delitos graves. Archivado el 12 de octubre de 2009 en Wayback Machine.
- ↑ El Hacktivista
- ↑ "Actualización de foros 2.1.3 - Toma 2, rehecha" . CriticalSecurity.NET . Consultado el 27 de noviembre de 2006 .
- ↑ "Reversión, restauración de base de datos" . CriticalSecurity.NET . Consultado el 27/11/2006 .
Enlaces externos
- Sitio web oficial
- CriticalSecurity.Net en Wayback Machine (archivado el 29/10/2007)
- Sitios web de informática
- Piratería informática (seguridad informática)