디스크상의 숨겨진 공간 HPA, DCO
디지털 포렌식/기술
2021. 6. 23. 21:08
1. HPA(Host Protected Area) HPA는 ATA-4 표준에서 추가된 기능이며, 해당 메모리 영역은 HDD에 의해 미리 예약된 영역으로 운영체제(OS) 및 BIOS 통한 접근이 불가능하다. 따라서 일반 사용자에 의해 변경, 수정이 되지 않는 영역이며 하드디스크의 끝에 위치해있고, 하드디스크를 논리적으로 포맷하거나 삭제하더라도 데이터가 보존되는 영역이다. 이 영역은 ATA 명령을 통해 확인 및 설정할 수 있다. 그렇다면 어떤 용도로 사용되는가? 별도의 매체 없이 컴퓨터 운영체제를 설치, 복구하는데 필요한 파일을 저장 노트북 보안 유틸리티를 저장하는 경우 루트킷을 통한 악의적인 용도로 사용 안티 포렌식 행위로써 민감한 데이터를 은닉하기 위해 사용 HPA를 만들고 지우거나 존재 유무를 확인하는..