<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>m313 Security Blog &#187; hpa</title>
	<atom:link href="http://dmedianero.byethost15.com/blog/tag/hpa/feed/" rel="self" type="application/rss+xml" />
	<link>http://dmedianero.byethost15.com/blog</link>
	<description>Diario de un Slacker</description>
	<lastBuildDate>Fri, 05 Mar 2010 10:11:04 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Host Protected Area (HPA)</title>
		<link>http://dmedianero.byethost15.com/blog/2009/04/host-protected-area-hpa/</link>
		<comments>http://dmedianero.byethost15.com/blog/2009/04/host-protected-area-hpa/#comments</comments>
		<pubDate>Tue, 21 Apr 2009 14:35:02 +0000</pubDate>
		<dc:creator>m313</dc:creator>
				<category><![CDATA[Forensic]]></category>
		<category><![CDATA[dco]]></category>
		<category><![CDATA[forense]]></category>
		<category><![CDATA[hpa]]></category>
		<category><![CDATA[sleuthkit]]></category>

		<guid isPermaLink="false">http://dmedianero.byethost15.com/blog/?p=370</guid>
		<description><![CDATA[El &#8220;Host Protected Area&#8221; (HPA) es un espacio del disco duro que puede ser usado para almacenar datos y que tiene la particularidad de que los datos contenidos en dicha area no pueden ser vistos por el Sistema operativo y se situan en la parte final del mismo.
HPA fue añadida en el estandard ATA-4 y [...]]]></description>
			<content:encoded><![CDATA[<p>El &#8220;Host Protected Area&#8221; (HPA) es un espacio del disco duro que puede ser usado para almacenar datos y que tiene la particularidad de que los datos contenidos en dicha area no pueden ser vistos por el Sistema operativo y se situan en la parte final del mismo.</p>
<p>HPA fue añadida en el estandard ATA-4 y se basa en el uso de comandos ATA. Estos comandos devuelven información sobre el disco duro, veamos unos ejemplos:</p>
<p><strong>READ_NATIVE_MAX_ADDRESS</strong>: devuelve la mayor dirección física.<br />
<strong>IDENTIFY_DEVICE</strong>: devuelve el número de sectores a los que el usuario puede acceder.<br />
<strong>SET_MAX_ADDRESS</strong>: establece la dirección máxima a la que el usuario puede acceder.</p>
<p>En la práctica es muy sencillo detectar cuando un disco duro tiene habilitado HPA, simplemente ver si coinciden la dirección máxima del disco (<em>READ_NATIVE_MAX_ADDRESS</em>) y la dirección máxima de acceso del usuario (<em>IDENTIFY_DEVICE</em>).<br />
Hay que tener que cuenta que los cambios en el HPA son volátiles, se pierden al reiniciar. Es posible deshacer el direccionamiento máximo del usuario para acceder a la HPA y al reiciniar el sistema el valor de <em>IDENTIFY_DEVICE</em> será restablecido.</p>
<p>A continuación vemos el uso del binario <em>disk_stat</em> perteneciente al <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zbGV1dGhraXQub3JnLw==">Sleuthkit </a>con el que podemos detectar si un disco duro tiene habilitada HPA:</p>
<blockquote><p><em>			[root@wendigo HPA]# disk_stat /dev/sda3<br />
			Maximum Disk Sector: 268435454<br />
			Maximum User Sector: 268435449</p>
<p>			** HPA Detected (Sectors 268435450 &#8211; 268435454) **</em></p></blockquote>
<p>En el caso de discos duros Hitachi hay una herramienta que permite controlar y modificar una gran variedad de parámetros, se trata de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5oaXRhY2hpZ3N0LmNvbS9oZGQvc3VwcG9ydC9kb3dubG9hZC5odG0=">Feature Tool</a>.</p>
<p>Para trastear con el parametro <em>SET_MAX_ADDRESS</em> hay un pequeño programa escrito en C, se trata de <a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy53aW4udHVlLm5sL35hZWIvbGludXgvc2V0bWF4LmM=">setmax.c</a>.<br />
Como recomendación si queréis trastear os recomiendo hacerlo sobre un disco duro que no contenga datos muy valiosos <img src='http://dmedianero.byethost15.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p><strong>== Head of the class: Device Configuration Overlay (DCO) ==</strong></p>
<p>&#8220;Device Configuration Overlay&#8221; (DCO) fue añadido en el estandard ATA-6 y incorpora nuevas características que un disco puede o no implementar. Ocupa el espacio en disco inmediatamente posterior al HPA. Algunas de las características que incorpora son los siguientes comandos:</p>
<p><strong>DEVICE_CONFIGURATION_IDENTIFY</strong>: devuelve las características actuales del disco y su tamaño.<br />
<strong>DEVICE_CONFIGURATION_SET</strong>: establece el DCO<br />
<strong>DEVICE_CONFIGURATION_RSET</strong>: elimina el DCO</p>
<p>Hay que tener el cuenta que los cambios en DCO son permanentes, se mantienen tras un reinicio del sistema.<br />
En la práctica para detectar si un disco duro tiene habiliatdo DCO, simplemente hay que comprobar si coinciden la dirección máxima del disco(<em>READ_NATIVE_MAX_ADDRESS</em>) y la dirección máxima del disco utilizando los comandos DCO (<em>DEVICE_CONFIGURATION_IDENTIFY</em>).</p>
<p><strong>== Referencias ==</strong></p>
<p><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5kaWdpdGFsLWV2aWRlbmNlLm9yZy9mc2ZhLw==">File System Forensic Analysis, ISBN 0-32-126817-2</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2VuLndpa2lwZWRpYS5vcmcvd2lraS9Ib3N0X1Byb3RlY3RlZF9BcmVh">http://en.wikipedia.org/wiki/Host_Protected_Area</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5oaXRhY2hpZ3N0LmNvbS9oZGQvc3VwcG9ydC9kb3dubG9hZC5odG0=">http://www.hitachigst.com/hdd/support/download.htm</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy50aGlua3dpa2kub3JnL3dpa2kvSGlkZGVuX1Byb3RlY3RlZF9BcmVh">http://www.thinkwiki.org/wiki/Hidden_Protected_Area</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy5zbGV1dGhraXQub3JnLw==">http://www.sleuthkit.org/</a><br />
<a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL3d3dy53aW4udHVlLm5sL35hZWIvbGludXgvc2V0bWF4LmM=">http://www.win.tue.nl/~aeb/linux/setmax.c</a></p>
<p class="akst_link"><a href="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?url=aHR0cDovL2RtZWRpYW5lcm8uYnlldGhvc3QxNS5jb20vYmxvZy8/cD0zNzAmYW1wO2Frc3RfYWN0aW9uPXNoYXJlLXRoaXM="  title=\"E-mail this, post to del.icio.us, etc.\" id=\"akst_link_370\" class=\"akst_share_link\" rel=\"nofollow\">Compártelo</a>
</p> <img src="http://dmedianero.byethost15.com/blog/wp-content/plugins/feed-statistics.php?view=1&post_id=370" width="1" height="1" style="display: none;" />]]></content:encoded>
			<wfw:commentRss>http://dmedianero.byethost15.com/blog/2009/04/host-protected-area-hpa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
