ホスト保護領域(HPA )は、通常オペレーティングシステムから見えないハードドライブまたはソリッドステートドライブの領域です。2001年にATA-4標準CXV(T13)で初めて導入されました。[1]
仕組み

- IDENTIFY DEVICE はハード ドライブの実際のサイズを返します。READ NATIVE MAX ADDRESS はハード ドライブの実際のサイズを返します。
- SET MAX ADDRESS は、ハード ドライブの報告されたサイズを減らします。READ NATIVE MAX ADDRESS は、ハード ドライブの実際のサイズを返します。HPA が作成されました。
- IDENTIFY DEVICE は、ハード ドライブの偽のサイズを返します。READ NATIVE MAX ADDRESS は、HPA が存在するハード ドライブの実際のサイズを返します。
IDE コントローラには、ATAコマンドを使用して照会できるデータを含むレジスタがあります。返されるデータは、コントローラに接続されているドライブに関する情報を提供します。ホスト保護領域の作成と使用には、3 つの ATA コマンドが関係します。コマンドは次のとおりです。
- デバイスの識別
- 最大アドレスの設定
- ネイティブ最大アドレスの読み取り
オペレーティング システムは、IDENTIFY DEVICE コマンドを使用して、ハード ドライブのアドレス指定可能な領域を調べます。IDENTIFY DEVICE コマンドは、IDE コントローラ上の特定のレジスタを照会して、ドライブのサイズを確定します。
ただし、このレジスタは SET MAX ADDRESS ATA コマンドを使用して変更できます。レジスタの値が実際のハード ドライブ サイズよりも小さく設定されている場合、実質的にホスト保護領域が作成されます。OS は IDENTIFY DEVICE コマンドによって返されるレジスタの値のみを使用して動作するため、通常は HPA 内にあるドライブの部分をアドレス指定できないため、保護されます。
HPA は、他のソフトウェアまたはファームウェア ( BIOSやUEFIなど) が使用できる場合にのみ役立ちます。HPA を使用できるソフトウェアとファームウェアは、「HPA 対応」と呼ばれます。これらのエンティティが使用する ATA コマンドは、READ NATIVE MAX ADDRESS と呼ばれます。このコマンドは、ハード ドライブの実際のサイズを含むレジスタにアクセスします。この領域を使用するために、制御 HPA 対応プログラムは、IDENTIFY DEVICE によって読み取られたレジスタの値を、READ NATIVE MAX ADDRESS によって読み取られたレジスタの値に変更します。操作が完了すると、IDENTIFY DEVICE によって読み取られたレジスタは元の偽の値に戻ります。
使用
- HPA がハードディスク ファームウェアに初めて実装された当時、一部の BIOS は大容量のハードディスクで起動するのが困難でした。そこで、初期の HPA を (ハードディスク上のジャンパーで) 設定してシリンダ数を 4095 または 4096 に制限し、古い BIOS を起動することができました。その後、ブートローダーが HPA をリセットして、オペレーティング システムがハードディスクのストレージ領域全体を認識できるようにしました。
- HPA は、通常BIOSと組み合わせて、さまざまなブートおよび診断ユーティリティで使用できます。この実装の例としては、 Boot Engineering Extension Record ( BEER ) とProtected Area Run Time Interface Extension Services ( PARTIES ) を使用するPhoenix FirstBIOSがあります。[2]もう 1 つの例は、疑似パーティションを /dev/hda0 または /dev/sdb0 と名付けて BEER にブートローダをインストールできる Gujin インストーラです。この場合、ウォーム ブート (Control-Alt-Delete から) では HPA を読み取ることができないため、コールド ブート (電源切断から) のみ成功します。
- コンピュータ製造元は、インストールおよび回復の目的で、プリロードされた OS を格納するためにこの領域を使用する場合があります (DVD または CD メディアを提供する代わりに)。
- Dellノートブックは、HPA にDell MediaDirectユーティリティを隠します。IBM ThinkPadおよびLGノートブックは、HPA にシステム復元ソフトウェアを隠します。
- HPA は、盗難回復および監視サービスのさまざまなベンダーでも使用されています。たとえば、ラップトップ セキュリティ会社CompuTrace は、マシンがネットワーク上で起動されるたびにサーバーにレポートするソフトウェアをロードするために HPA を使用しています。HPA が便利なのは、盗まれたラップトップのハード ドライブがフォーマットされても HPA はそのまま残るからです。
- HPAは違法とみなされるデータを保存するのにも使用されるため、政府や警察のコンピューターフォレンジックチームの関心を引くものとなる。[3]
- 一部のベンダー固有の外付けドライブ エンクロージャ (例: 2006 年からSeagateが所有する Maxtor ) は、HPA を使用して、エンクロージャにインストールされた不明な交換用ハード ドライブの容量を制限することが知られています。これが発生すると、ドライブのサイズが制限されているように見える場合があります (例: 128 GB)。これは、BIOS またはダイナミック ドライブ オーバーレイ(DDO) の問題のように見えます。この場合、READ NATIVE MAX ADDRESS および SET MAX ADDRESS を使用するソフトウェア ユーティリティ (以下を参照) を使用して、ドライブの報告されたサイズをネイティブ サイズに戻し、影響を受けるドライブで外付けエンクロージャを再度使用しないようにする必要があります。
- 一部のルートキットは、ルートキット対策ソフトウェアやウイルス対策ソフトウェアによる検出を避けるためにHPAに隠れています。[2]
- 一部のNSAのエクスプロイトでは、アプリケーションの永続化のためにHPA [4]が使用されています。
識別と操作
ハード ドライブ上の HPA の識別は、さまざまなツールと方法で実行できます。
- Data Synergy のATATool
- ガイダンス ソフトウェアのEnCase
- Access Data によるフォレンジック ツールキット
- hdparm作成者: Mark Lord
- Brian Carrier によるSleuth Kit (無料のオープン ソフトウェア) (HPA 識別は現在 Linux でのみサポートされています。)
HPA 機能はDCOコマンドによって非表示にすることができ (ドキュメントでは HPA が使用されていない場合にのみ表示されます)、(ハード ディスクの次回の電源オフまで)「凍結」したり、パスワードで保護したりすることもできます。[引用が必要]
参照
- デバイス構成オーバーレイ(DCO)
- GUID パーティション テーブル(GPT)
- マスターブートレコード(MBR)
参考文献
- ^ 「ホスト保護地域」(PDF )。Utica.edu 。
- ^ ab ビル・ブランデン(2009)。ルートキットの武器庫: システムの暗い隅からの脱出と回避。テキサス州プラノ: Wordware Pub. p. 538。ISBN 978-1-59822-061-2. OCLC 297145864.
- ^ ネルソン、ビル、フィリップス、クリストファー・スチュアート(2010年)。『コンピュータフォレンジックと調査ガイド(第4版)』ボストン:コーステクノロジー、センゲージラーニング。334ページ。ISBN 978-1-435-49883-9。
- ^ 「SWAP: NSA の今日のエクスプロイト - シュナイアーのセキュリティについて」。
外部リンク
- 探偵キット
- 国際デジタル証拠ジャーナル
- ダブリン市立大学セキュリティ&フォレンジック wiki
- ThinkPad ユーザー向け Wiki Web
