อ่าน 2 นาที
โอเวอร์เลย์การกำหนดค่าอุปกรณ์
พื้นที่กำหนดค่าอุปกรณ์ ( DCO ) เป็นพื้นที่ที่ซ่อนอยู่บน ฮาร์ดดิสก์ไดรฟ์ (HDD) ในปัจจุบันจำนวนมาก โดยปกติแล้ว เมื่อข้อมูลถูกจัดเก็บไว้ใน DCO หรือ พื้นที่ป้องกันโฮสต์ (HPA)...
โอเวอร์เลย์การกำหนดค่าอุปกรณ์
พื้นที่กำหนดค่าอุปกรณ์ ( DCO ) เป็นพื้นที่ที่ซ่อนอยู่บนฮาร์ดดิสก์ไดรฟ์ (HDD) ในปัจจุบันจำนวนมาก โดยปกติแล้ว เมื่อข้อมูลถูกจัดเก็บไว้ใน DCO หรือพื้นที่ป้องกันโฮสต์ (HPA) ข้อมูลนั้นจะไม่สามารถเข้าถึงได้โดยBIOS (หรือUEFI ) ระบบปฏิบัติการหรือผู้ใช้ อย่างไรก็ตาม สามารถใช้เครื่องมือบางอย่างเพื่อแก้ไข HPA หรือ DCO ได้ ระบบจะใช้คำสั่ง IDENTIFY_DEVICE เพื่อตรวจสอบคุณสมบัติที่รองรับของฮาร์ดไดรฟ์ที่กำหนด แต่ DCO อาจรายงานไปยังคำสั่งนี้ว่าคุณสมบัติที่รองรับนั้นไม่มีอยู่จริง หรือไดรฟ์มีขนาดเล็กกว่าที่เป็นจริง เพื่อตรวจสอบขนาดและคุณสมบัติที่แท้จริงของดิสก์ จะใช้คำสั่ง DEVICE_CONFIGURATION_IDENTIFY และสามารถเปรียบเทียบผลลัพธ์ของคำสั่งนี้กับผลลัพธ์ของ IDENTIFY_DEVICE เพื่อดูว่ามี DCO อยู่ในฮาร์ดไดรฟ์ที่กำหนดหรือไม่ เครื่องมือหลักส่วนใหญ่จะลบ DCO ออกเพื่อสร้างอิมเมจฮาร์ดไดรฟ์อย่างสมบูรณ์โดยใช้คำสั่ง DEVICE_CONFIGURATION_RESET สิ่งนี้จะเปลี่ยนแปลงดิสก์อย่างถาวร ซึ่งแตกต่างจากพื้นที่ป้องกันโฮสต์ (HPA) ซึ่งสามารถลบออกชั่วคราวเพื่อรีสตาร์ทเครื่องได้[ 1 ]
การใช้งาน
Device Configuration Overlay (DCO) ซึ่งเปิดตัวครั้งแรกในมาตรฐาน ATA-6 นั้น "อนุญาตให้ผู้จำหน่ายระบบซื้อ HDD จากผู้ผลิตที่แตกต่างกันซึ่งอาจมีขนาดต่างกัน จากนั้นกำหนดค่า HDD ทั้งหมดให้มีจำนวนเซกเตอร์เท่ากัน ตัวอย่างเช่น การใช้ DCO เพื่อทำให้ HDD ขนาด 80 กิกะไบต์ปรากฏเป็น HDD ขนาด 60 กิกะไบต์ทั้งในระบบปฏิบัติการ (OS) และ BIOS เนื่องจากมีศักยภาพในการจัดเก็บข้อมูลในพื้นที่ที่ซ่อนอยู่เหล่านี้ นี่จึงเป็นประเด็นที่น่ากังวลสำหรับ นักนิติวิทยาศาสตร์ คอมพิวเตอร์ปัญหาเพิ่มเติมสำหรับนักนิติวิทยาศาสตร์คือการสร้างอิมเมจของ HDD ที่มี HPA และ/หรือ DCO อยู่ ในขณะที่ผู้จำหน่ายบางรายอ้างว่าเครื่องมือของพวกเขาสามารถตรวจจับและสร้างอิมเมจ HPA ได้อย่างถูกต้อง แต่พวกเขากลับไม่พูดถึงการจัดการ DCO หรือระบุว่าสิ่งนี้อยู่นอกเหนือความสามารถของเครื่องมือของพวกเขา" [ 2 ]
เครื่องมือซอฟต์แวร์ DCO
เครื่องมือตรวจจับ
HDAT2เป็น โปรแกรม ซอฟต์แวร์ฟรีสำหรับMS-DOSสามารถใช้สร้าง/ลบ Host Protected Area (HPA) (โดยใช้คำสั่ง SET MAX) และสร้าง/ลบพื้นที่ซ่อนเร้นของ DCO (โดยใช้คำสั่ง DCO MODIFY) นอกจากนี้ยังสามารถทำงานอื่นๆ บน DCO ได้อีกด้วย
ยูทิลิตี้ ATAToolฟรีแวร์ของ Data Synergy สามารถใช้ตรวจจับ DCO จาก สภาพแวดล้อม Windowsได้ เวอร์ชันล่าสุดอนุญาตให้สร้าง ลบ หรือระงับ DCO ได้[ 3 ]
เครื่องมือสร้างภาพซอฟต์แวร์
ซอฟต์แวร์ EnCaseของGuidanceมาพร้อมกับเครื่องมือบนระบบ Linux ที่ใช้สร้างภาพฮาร์ดไดรฟ์ชื่อ LinEn LinEn 6.01 ได้รับการตรวจสอบโดยสถาบันยุติธรรมแห่งชาติ (NIJ) ในเดือนตุลาคม พ.ศ. 2551 และพบว่า "เครื่องมือนี้ไม่ได้ลบทั้ง Host Protected Areas (HPAs) หรือ DCOs อย่างไรก็ตาม สภาพแวดล้อมการทดสอบ Linuxได้ลบ HPA บนไดรฟ์ทดสอบโดยอัตโนมัติ ทำให้เครื่องมือสามารถสร้างภาพเซกเตอร์ที่ซ่อนอยู่โดย HPA ได้ เครื่องมือนี้ไม่ได้ดึงเซกเตอร์ที่ซ่อนอยู่โดย DCO" [ 4 ]
AccessData's FTK Imager 2.5.3.14 ได้รับการตรวจสอบโดยสถาบันยุติธรรมแห่งชาติ (NIJ) ในเดือนมิถุนายน พ.ศ. 2551 ผลการตรวจสอบระบุว่า "หากมีการเก็บข้อมูลทางกายภาพของไดรฟ์ที่มีเซกเตอร์ที่ซ่อนอยู่ใน Host Protected Area หรือ Device Configuration Overlay เครื่องมือนี้จะไม่ลบ HPA หรือ DCO ออก เครื่องมือนี้ไม่ได้เก็บข้อมูลเซกเตอร์ที่ซ่อนอยู่โดย HPA" [ 5 ]
เครื่องมือสร้างภาพฮาร์ดแวร์
มีการค้นพบเครื่องมือสร้างภาพฮาร์ดแวร์หลากหลายชนิดที่สามารถตรวจจับและกำจัด DCO ได้สำเร็จ NIJ ทดสอบเครื่องมือด้านนิติวิทยาศาสตร์ดิจิทัลเป็นประจำ และเอกสารเผยแพร่เหล่านี้สามารถดูได้ที่ www.ojp.govหรือจาก NIST ที่ https://www.nist.gov/itl/ssd/software-quality-group/computer-forensics-tool-testing-program-cftt
การสร้าง DCO
ในระบบปฏิบัติการ Windows ผู้ใช้สามารถใช้เครื่องมืออย่างATAToolเพื่อสร้าง DCO ได้
ผู้ใช้สามารถตั้งค่า DCO เป็น 100GB บนฮาร์ดไดรฟ์ 1 ได้:
ATATOOL /SETDCO:100GB \\.\PhysicalDrive1
ผู้ใช้สามารถลบ DCO ขนาด 100GB บนฮาร์ดไดรฟ์ 1 ได้:
ATATOOL /RESTOREDCO:100GB \\.\PhysicalDrive1
คำสั่งเหล่านี้อาจทำให้ข้อมูลสูญหายหรือแย่กว่านั้นหากมีการเรียกใช้คำสั่งที่มีข้อมูลอยู่[ 6 ]
ดูเพิ่มเติม
- พื้นที่คุ้มครองโฮสต์ (HPA)
- มาสเตอร์บูตเรคคอร์ด (MBR)
- ตารางพาร์ติชัน GUID (GPT)
สรุปเนื้อหา
ข้อมูลสำคัญจากบทความ
ข้อมูลสำคัญเกี่ยวกับ โอเวอร์เลย์การกำหนดค่าอุปกรณ์
พื้นที่กำหนดค่าอุปกรณ์ ( DCO ) เป็นพื้นที่ที่ซ่อนอยู่บน ฮาร์ดดิสก์ไดรฟ์ (HDD) ในปัจจุบันจำนวนมาก โดยปกติแล้ว เมื่อข้อมูลถูกจัดเก็บไว้ใน DCO หรือ พื้นที่ป้องกันโฮสต์ (HPA)...
การใช้งาน
Device Configuration Overlay (DCO) ซึ่งเปิดตัวครั้งแรกในมาตรฐาน ATA-6 นั้น "อนุญาตให้ผู้จำหน่ายระบบซื้อ HDD จากผู้ผลิตที่แตกต่างกันซึ่งอาจมีขนาดต่างกัน จากนั้นกำหนดค่า HDD ทั้งหมดให้มีจำนวนเซกเตอร์เท่ากัน ตัวอย่างเช่น การใช้ DCO เพื่อทำให้ HDD ขนาด 80...
เครื่องมือตรวจจับ
HDAT2เป็น โปรแกรม ซอฟต์แวร์ฟรี สำหรับ MS-DOS สามารถใช้สร้าง/ลบ Host Protected Area (HPA) (โดยใช้คำสั่ง SET MAX) และสร้าง/ลบพื้นที่ซ่อนเร้นของ DCO (โดยใช้คำสั่ง DCO MODIFY) นอกจากนี้ยังสามารถทำงานอื่นๆ บน DCO ได้อีกด้วย
เครื่องมือสร้างภาพซอฟต์แวร์
ซอฟต์แวร์ EnCase ของ Guidance มาพร้อมกับเครื่องมือบนระบบ Linux ที่ใช้สร้างภาพฮาร์ดไดรฟ์ชื่อ LinEn LinEn 6.01 ได้รับการตรวจสอบโดย สถาบันยุติธรรมแห่งชาติ (NIJ) ในเดือนตุลาคม พ.ศ.