디바이스 컨피규레이션오버레이
Device configuration overlay디바이스 구성 오버레이(DCO)는 오늘날 많은 하드 디스크 드라이브(HDD)의 숨겨진 영역입니다.통상, 정보가 DCO 또는 호스트 보호 영역(HPA)에 보존되어 있는 경우는, BIOS(또는 UEFI), OS, 또는 유저가 액세스 할 수 없습니다.단, 특정 도구를 사용하여 HPA 또는 DCO를 변경할 수 있습니다.시스템은 IDENTY_"DEVICE" 명령을 사용하여 특정 하드 드라이브의 지원되는 기능을 판별하지만 DCO는 지원되는 기능이 존재하지 않거나 드라이브가 실제 크기보다 작음을 이 명령에 보고할 수 있습니다.디스크의 실제 크기와 기능을 판별하려면 DEVICE_"CONFIGION_"IDENTIFY" 명령을 사용합니다.이 명령어의 출력을 IDENTY_"DEVICE" 출력과 비교하여 특정 하드 드라이브에 DCO가 존재하는지 여부를 확인할 수 있습니다.대부분의 주요 도구는 DEVICE_"CONFIGION_"RESET" 명령을 사용하여 하드 드라이브를 완전히 이미지화하기 위해 DCO를 삭제합니다.따라서 전원을 [1]껐다 켜면 일시적으로 제거할 수 있는 HPA(호스트 보호 영역)와 달리 디스크가 영구적으로 변경됩니다.
사용하다
ATA-6 표준에서 처음 도입된 장치 구성 오버레이(DCO)는 "시스템 공급업체가 잠재적으로 크기가 다른 여러 제조업체로부터 HDD를 구입한 다음 모든 HDD가 동일한 수의 섹터를 갖도록 구성할 수 있습니다.예를 들어 DCO를 사용하여 80기가바이트 HDD를 (OS)와 BIOS 모두에 대해 60기가바이트 HDD로 보이게 할 수 있습니다.이러한 숨겨진 영역에 데이터를 배치할 수 있는 가능성을 고려할 때, 이 영역은 컴퓨터 법의학 조사원이 우려하는 영역입니다.법의학 수사관의 또 다른 문제는 HPA 및/또는 DCO가 포함된 HDD의 이미지 작성입니다.일부 벤더는 자사 툴이 HPA를 적절하게 검출하고 이미징할 수 있다고 주장하지만 DCO 처리에 대해서는 침묵하거나 툴의 능력 [2]밖임을 나타냅니다.
DCO 소프트웨어 도구
탐지 도구
MS-DOS용 무료 소프트웨어 프로그램인 HDAT2.Host Protected Area(HPA; 호스트 보호 영역) 작성/삭제(SET MAX 명령 사용) 및 DCO 숨김 영역 작성/삭제(DCO MODIFY 명령 사용)에 사용할 수 있습니다.또, DCO 로 다른 기능도 실행할 수 있습니다.
Data Synergy의 프리웨어 ATATool 유틸리티를 사용하여 Windows 환경에서 DCO를 검출할 수 있습니다.최신 버전에서는 DCO를 작성, 삭제 또는 [3]동결할 수 있습니다.
Victoria 5.xx 프리웨어 HDD/SSD 테스트, 수리 및 벤치마크 유틸리티를 통해 Windows 환경에서 DCO와 작업할 수 있습니다.DCO를 사용하기 위한 옵션에는 구조체 가져오기, 편집 및 변경사항 적용 등 다양한 옵션이 있습니다.
소프트웨어 이미징 도구
Guidance Software의 EnCase에는 Linux 기반의 도구인 LinEn이 포함되어 있습니다.LinEn 6.01은 2008년 10월에 국립법무연구소(NIJ)에 의해 검증되었습니다.이 툴에서는 호스트 보호 영역(HPA)과 DCO 중 어느 쪽도 삭제되지 않습니다.그러나 Linux 테스트 환경에서는 테스트 드라이브의 HPA가 자동으로 삭제되어 HPA에 의해 숨겨진 섹터가 도구에 의해 이미지화됩니다.이 툴은 DCO에 [4]의해 숨겨진 섹터를 취득하지 않았습니다."
AccessData의 FTK 이미저 2.5.3.14는 2008년 6월에 NIJ(National Institute of Justice)에 의해 검증되었습니다.연구 결과는 "Host Protected Area 또는 Device Configuration Overlay에 숨겨진 섹터가 있는 드라이브를 물리적으로 획득하는 경우 이 도구는 HPA 또는 DCO를 제거하지 않습니다.이 툴은 [5]HPA에 의해 숨겨진 섹터를 취득하지 않았습니다."
하드웨어 이미징 도구
DCO의 검출과 삭제를 성공시키기 위한 다양한 하드웨어 이미징 툴이 발견되었습니다.NIJ는 디지털 포렌식 툴을 정기적으로 테스트하고 있으며, 이러한 출판물은 www.ojp.gov에서 확인할 수 있습니다(Link는 다른 위키피디아에서 확인할 필요가 있습니다. 2021-11-30에서 잠긴 비 JavaScript Firefox를 사용하는 이 특정 유럽 리더에게 이 링크는 도움이 되지 않습니다. "접근 거부됨. 이 페이지에 액세스 할 권한이 없습니다.) 또는 NIST(https://www.nist.gov/itl/ssd/software-quality-group/computer-forensics-tool-testing-program-cftt에서 액세스 할 수 없습니다.
「 」를 참조해 주세요.
레퍼런스
- ^ Brian Carrier (2005). File System Forensic Analysis. Addison Wesley. p. 38.
- ^ Mark K. Rogers; Mayank R. Gupta; Michael D. Hoeschele (September 2006). "Hidden Disk Areas: HPA and DCO" (PDF).
- ^ Data Synergy UK (July 2015). "ATATool - Data Synergy Windows HPA/DCO Utility".
- ^ National Institute of Justice (October 2008). "NIJ Test Results for Digital Data Acquisition Tool: EnCase LinEn 6.01" (PDF). p. 5.
- ^ National Institute of Justice (June 2008). "NIJ Test Results for Digital Data Acquisition Tool: FTK Imager 2.5.3.14" (PDF). p. 6.