El área protegida del host ( HPA ) es un área de un disco duro o unidad de estado sólido que normalmente no es visible para un sistema operativo . Se introdujo por primera vez en el estándar ATA-4 CXV (T13) en 2001. [ 1 ]
Cómo funciona

- IDENTIFY DEVICE devuelve el tamaño real del disco duro. READ NATIVE MAX ADDRESS devuelve el tamaño real del disco duro.
- SET MAX ADDRESS reduce el tamaño informado del disco duro. READ NATIVE MAX ADDRESS devuelve el tamaño real del disco duro. Se ha creado un HPA.
- IDENTIFY DEVICE devuelve el tamaño ahora falso del disco duro. READ NATIVE MAX ADDRESS devuelve el tamaño real del disco duro, el HPA existe.
El controlador IDE tiene registros que contienen datos que se pueden consultar mediante comandos ATA . Los datos devueltos proporcionan información sobre la unidad conectada al controlador. Hay tres comandos ATA involucrados en la creación y el uso de un área protegida de host. Los comandos son:
- IDENTIFICAR DISPOSITIVO
- ESTABLECER DIRECCIÓN MÁXIMA
- LEER DIRECCIÓN NATIVA MAX
Los sistemas operativos utilizan el comando IDENTIFY DEVICE para averiguar el espacio direccionable de un disco duro. El comando IDENTIFY DEVICE consulta un registro específico del controlador IDE para determinar el tamaño de la unidad.
Este registro, sin embargo, puede modificarse mediante el comando SET MAX ADDRESS ATA. Si el valor del registro es inferior al tamaño real del disco duro, se crea un área protegida por el sistema operativo. Esta área está protegida porque el sistema operativo solo trabajará con el valor del registro que devuelve el comando IDENTIFY DEVICE y, por lo tanto, normalmente no podrá acceder a las partes del disco que se encuentran dentro del área protegida por el sistema operativo.
El HPA solo es útil si otro software o firmware (por ejemplo, BIOS o UEFI ) puede utilizarlo. El software y el firmware que pueden utilizar el HPA se denominan "compatibles con HPA". El comando ATA que utilizan estas entidades se llama READ NATIVE MAX ADDRESS. Este comando accede a un registro que contiene el tamaño real del disco duro. Para utilizar el área, el programa compatible con HPA modifica el valor del registro leído por IDENTIFY DEVICE al valor del registro leído por READ NATIVE MAX ADDRESS. Una vez completadas sus operaciones, el registro leído por IDENTIFY DEVICE vuelve a su valor original ficticio.
Usar
- HPA puede ser utilizado por varias utilidades de arranque y diagnóstico, normalmente junto con la BIOS . Un ejemplo de esta implementación es Phoenix FirstBIOS , que utiliza Boot Engineering Extension Record ( BEER ) y Protected Area Run Time Interface Extension Services ( PARTIES ). [ 2 ]
- HPA también puede utilizarse para almacenar datos que se consideran ilegales y que, por lo tanto, son de interés para los equipos forenses informáticos del gobierno y la policía . [ 3 ]
- Algunos rootkits se ocultan en el HPA para evitar ser detectados por el software antivirus y anti-rootkit . [ 2 ]
- Algunos exploits de la NSA utilizan el HPA para la persistencia de la aplicación. [ 4 ]
Identificación
La identificación de HPA en un disco duro se puede lograr mediante diversas herramientas y métodos:
- ATATool de Data Synergy
- EnCase de Guidance Software
- Kit de herramientas forenses de Access Data
- hdparm por Mark Lord
- El kit Sleuth (software libre y de código abierto) de Brian Carrier (la identificación de HPA actualmente solo es compatible con Linux).
Véase también
Referencias
- ↑ "Áreas Protegidas para Anfitriones" (PDF) . Utica.edu .
- 1 2 Blunden, Bill (2009). El arsenal de rootkits: escape y evasión en los rincones oscuros del sistema . Plano, Texas : Wordware Pub. pág. 538. ISBN 978-1-59822-061-2OCLC 297145864
- ↑ Nelson, Bill; Phillips, Amelia; Steuart, Christopher (2010). Guía de informática forense e investigaciones (4.ª ed.). Boston: Course Technology, Cengage Learning. pág . 334. ISBN 978-1-435-49883-9.
- ↑ "SWAP: Explotación del día de la NSA - Schneier sobre seguridad" . 6 de febrero de 2014.
Enlaces externos
- El kit del detective
- Revista Internacional de Evidencia Digital
- Wiki Web para usuarios de ThinkPad
- Adjunto AT
- Informática forense
- Procedimientos de seguridad informática
- auditoría de tecnología de la información