منطقة محمية من قبل المضيف
منطقة الحماية المضيفة ( HPA ) هي منطقة في القرص الصلب أو محرك الأقراص ذي الحالة الصلبة لا تكون مرئية عادةً لنظام التشغيل . وقد تم تقديمها لأول مرة في معيار ATA-4 CXV (T13) في عام 2001. [ 1 ]
كيف يعمل؟

- تُعيد الدالة IDENTIFY DEVICE الحجم الحقيقي للقرص الصلب. وتُعيد الدالة READ NATIVE MAX ADDRESS الحجم الحقيقي للقرص الصلب.
- يُقلل الأمر SET MAX ADDRESS من حجم القرص الصلب المُبلغ عنه. بينما يُعيد الأمر READ NATIVE MAX ADDRESS الحجم الحقيقي للقرص الصلب. تم إنشاء HPA.
- تُعيد الدالة IDENTIFY DEVICE الحجم الوهمي للقرص الصلب. بينما تُعيد الدالة READ NATIVE MAX ADDRESS الحجم الحقيقي للقرص الصلب، حيث أن عنوان IP الخاص بالقرص الصلب موجود.
يحتوي متحكم IDE على سجلات تتضمن بيانات يمكن الاستعلام عنها باستخدام أوامر ATA . توفر البيانات المُسترجعة معلومات حول محرك الأقراص المتصل بالمتحكم. هناك ثلاثة أوامر ATA تُستخدم لإنشاء واستخدام منطقة محمية على المضيف. هذه الأوامر هي:
- تحديد الجهاز
- تحديد الحد الأقصى للعنوان
- اقرأ عنوان ماكس الأصلي
تستخدم أنظمة التشغيل الأمر IDENTIFY DEVICE لمعرفة المساحة القابلة للعنونة في القرص الصلب. يستعلم هذا الأمر عن سجل معين في وحدة تحكم IDE لتحديد حجم القرص.
مع ذلك، يمكن تغيير هذا السجل باستخدام الأمر SET MAX ADDRESS ATA. إذا تم ضبط قيمة السجل على أقل من حجم القرص الصلب الفعلي، فسيتم إنشاء منطقة محمية من قبل المضيف. وتُعتبر هذه المنطقة محمية لأن نظام التشغيل سيتعامل فقط مع القيمة الموجودة في السجل والتي يُرجعها الأمر IDENTIFY DEVICE، وبالتالي لن يتمكن عادةً من الوصول إلى أجزاء القرص التي تقع ضمن هذه المنطقة.
لا تُفيد منطقة الوصول إلى الذاكرة (HPA) إلا إذا كان بإمكان برامج أو برامج ثابتة أخرى (مثل BIOS أو UEFI ) استخدامها. تُسمى البرامج والبرامج الثابتة القادرة على استخدام HPA بـ "البرامج المُدركة لـ HPA". يُسمى أمر ATA الذي تستخدمه هذه الكيانات READ NATIVE MAX ADDRESS. يصل هذا الأمر إلى سجل يحتوي على الحجم الحقيقي للقرص الصلب. لاستخدام هذه المنطقة، يُغير البرنامج المُتحكم المُدرك لـ HPA قيمة السجل الذي يقرأه الأمر IDENTIFY DEVICE إلى القيمة الموجودة في السجل الذي يقرأه الأمر READ NATIVE MAX ADDRESS. عند اكتمال عملياته، يُعاد السجل الذي يقرأه الأمر IDENTIFY DEVICE إلى قيمته الأصلية المُزيفة.
يستخدم
- يمكن استخدام HPA بواسطة العديد من أدوات الإقلاع والتشخيص، عادةً بالتزامن مع BIOS . ومن الأمثلة على هذا التطبيق Phoenix FirstBIOS ، الذي يستخدم سجل امتداد هندسة الإقلاع ( BEER ) وخدمات امتداد واجهة وقت تشغيل المنطقة المحمية ( PARTIES ). [ 2 ]
- يمكن أيضًا استخدام HPA لتخزين البيانات التي تعتبر غير قانونية، وبالتالي فهي ذات أهمية لفرق الطب الشرعي الحاسوبي الحكومية والشرطية . [ 3 ]
- تختبئ بعض برامج التجسس الخفية (rootkits) في نظام إدارة الأجهزة المحمولة (HPA) لتجنب اكتشافها بواسطة برامج مكافحة برامج التجسس الخفية وبرامج مكافحة الفيروسات . [ 2 ]
- تستخدم بعض ثغرات وكالة الأمن القومي الأمريكية (NSA) تقنية HPA لضمان استمرارية التطبيقات. [ 4 ]
تعريف
يمكن تحديد موقع HPA على القرص الصلب باستخدام عدد من الأدوات والأساليب:
- أداة ATATool من Data Synergy
- برنامج EnCase من شركة Guidance Software
- مجموعة أدوات الطب الشرعي من أكسس داتا
- hdparm بواسطة مارك لورد
- مجموعة أدوات التحقيق (برنامج مجاني ومفتوح المصدر) من تأليف برايان كارير (يتم دعم تحديد الهوية باستخدام HPA حاليًا على نظام Linux فقط).
انظر أيضاً
- تراكب تكوين الجهاز (DCO)
- جدول تقسيم GUID (GPT)
- سجل التمهيد الرئيسي (MBR)
مراجع
- ↑ "المناطق المحمية للمضيف" (ملف PDF) . Utica.edu .
- 1 2 بلوندن، بيل (2009). ترسانة الروتكيت: الهروب والتهرب في زوايا النظام المظلمة . بلانو، تكساس : دار نشر ووردوير. ص 538. ISBN 978-1-59822-061-2. OCLC 297145864 .
- ↑ نيلسون، بيل؛ فيليبس ، أميليا؛ ستيوارت، كريستوفر (2010). دليل الطب الشرعي الحاسوبي والتحقيقات (الطبعة الرابعة ). بوسطن: كورس تكنولوجي، سينجج ليرنينج. ص 334. ISBN 978-1-435-49883-9.
- ↑ "SWAP: استغلال وكالة الأمن القومي لهذا اليوم - شناير حول الأمن" . 6 فبراير 2014.
روابط خارجية
- مرفق AT
- الطب الشرعي الرقمي
- إجراءات أمن الحاسوب
- تدقيق تكنولوجيا المعلومات
