تراكب تكوين الجهاز

طبقة تهيئة الجهاز ( DCO ) هي منطقة مخفية في العديد من محركات الأقراص الصلبة الحديثة . عادةً، عندما تُخزَّن المعلومات في طبقة تهيئة الجهاز أو منطقة الحماية المضيفة (HPA)، لا يمكن الوصول إليها من قِبل نظام الإدخال والإخراج الأساسي (BIOS ) أو واجهة UEFI أو نظام التشغيل أو المستخدم. مع ذلك، يمكن استخدام بعض الأدوات لتعديل منطقة الحماية المضيفة أو طبقة تهيئة الجهاز. يستخدم النظام الأمرIDENTIFY_DEVICE لتحديد الميزات المدعومة لمحرك أقراص صلبة معين، ولكنقد تُشير طبقة تهيئة الجهاز إلى هذا الأمر بأن الميزات المدعومة غير موجودة أو أن حجم محرك الأقراص أصغر من حجمه الفعلي. لتحديد الحجم الفعلي وميزات القرص، يُستخدم الأمر DEVICE_CONFIGURATION_IDENTIFY ، ويمكن مقارنة مخرجات هذا الأمر بمخرجات الأمر IDENTIFY_DEVICE لمعرفة ما إذا كانت طبقة تهيئة الجهاز موجودة على محرك أقراص صلبة معين. تقوم معظم الأدوات الرئيسية بإزالة طبقة تهيئة الجهاز لإنشاء صورة كاملة لمحرك الأقراص الصلبة، باستخدام الأمرDEVICE_CONFIGURATION_RESET . يؤدي هذا إلى تغيير القرص بشكل دائم، على عكس منطقة الحماية المضيفة (HPA)، التي يمكن إزالتها مؤقتًا لإعادة تشغيل الطاقة. [ 1 ]

الاستخدامات

تتيح تقنية تراكب تهيئة الجهاز (DCO)، التي طُرحت لأول مرة في معيار ATA-6، لموردي الأنظمة شراء محركات أقراص صلبة من مصنّعين مختلفين، قد تختلف أحجامها، ثم تهيئة جميع محركات الأقراص الصلبة لتضم نفس عدد القطاعات. على سبيل المثال، يمكن استخدام DCO لجعل محرك أقراص صلبة بسعة 80 جيجابايت يظهر كمحرك بسعة 60 جيجابايت لكل من نظام التشغيل ونظام الإدخال والإخراج الأساسي (BIOS). ونظرًا لإمكانية وضع البيانات في هذه المناطق المخفية، يُعدّ هذا الأمر مصدر قلق لمحققي الأدلة الجنائية الرقمية . ومن المشكلات الإضافية التي تواجههم، تصوير محرك الأقراص الصلبة الذي يحتوي على HPA و/أو DCO. وبينما يدّعي بعض الموردين أن أدواتهم قادرة على اكتشاف HPA وتصويره بشكل صحيح، إلا أنهم إما يتجاهلون التعامل مع DCO أو يشيرون إلى أن ذلك يتجاوز قدرات أدواتهم. [ 2 ]

أدوات برمجيات DCO

أدوات الكشف

برنامج HDAT2 هو برنامج مجاني لنظام MS-DOS . يُستخدم لإنشاء/إزالة منطقة محمية للمضيف (HPA) (باستخدام الأمر SET MAX) وإنشاء/إزالة منطقة مخفية في DCO (باستخدام الأمر DCO MODIFY). كما يُمكنه القيام بوظائف أخرى على DCO.

يمكن استخدام أداة ATATool المجانية من Data Synergy للكشف عن DCO من بيئة ويندوز . تسمح الإصدارات الحديثة بإنشاء DCO أو إزالته أو تجميده. [ 3 ]

أدوات تصوير البرمجيات

يأتي برنامج EnCase من شركة Guidance Software مزودًا بأداة LinEn، وهي أداة تعمل بنظام Linux لإنشاء صور الأقراص الصلبة. وقد تم التحقق من صحة LinEn 6.01 من قبل المعهد الوطني للعدالة (NIJ) في أكتوبر 2008، ووجدوا أن "الأداة لا تزيل مناطق الحماية المضيفة (HPAs) أو مناطق التحكم في البيانات (DCOs). ومع ذلك، قامت بيئة اختبار Linux بإزالة منطقة الحماية المضيفة (HPA) تلقائيًا من قرص الاختبار، مما سمح للأداة بإنشاء صور للقطاعات المخفية بواسطة منطقة الحماية المضيفة. ولم تتمكن الأداة من الحصول على صور للقطاعات المخفية بواسطة منطقة التحكم في البيانات." [ 4 ]

تم التحقق من صحة برنامج FTK Imager 2.5.3.14 من AccessData بواسطة المعهد الوطني للعدالة (NIJ) في يونيو 2008. وأشارت نتائجهم إلى أنه "في حال إجراء عملية استحواذ فعلي على محرك أقراص يحتوي على قطاعات مخفية إما في منطقة محمية للمضيف أو في طبقة تهيئة الجهاز، فإن الأداة لا تزيل أيًا من المنطقتين. ولم تقم الأداة باستحواذ القطاعات المخفية بواسطة منطقة محمية للمضيف." [ 5 ]

أدوات تصوير الأجهزة

تم اكتشاف العديد من أدوات تصوير الأجهزة التي تنجح في الكشف عن عمليات الاحتيال الرقمي وإزالتها. يجري المعهد الوطني للعدالة (NIJ) اختبارات دورية لأدوات الطب الشرعي الرقمي، ويمكن الاطلاع على هذه المنشورات على الموقع الإلكتروني www.ojp.gov أو من المعهد الوطني للمعايير والتكنولوجيا (NIST) على الرابط التالي: https://www.nist.gov/itl/ssd/software-quality-group/computer-forensics-tool-testing-program-cftt

إنشاء DCO

في نظام التشغيل ويندوز، يمكن للمستخدم استخدام أداة مثل ATATool لإنشاء DCO.

يمكن للمستخدم ضبط حجم DCO على 100 جيجابايت على القرص الصلب 1:

ATATOOL /SETDCO:100GB \\.\PhysicalDrive1

يمكن للمستخدم إزالة ملف DCO بحجم 100 جيجابايت من القرص الصلب 1:

ATATOOL /RESTOREDCO:100GB \\.\PhysicalDrive1

قد تتسبب هذه الأوامر في فقدان البيانات أو ما هو أسوأ إذا تم تنفيذ هذا الأمر الذي يحتوي على بيانات. [ 6 ]

انظر أيضاً

مراجع

  1. برايان كارير (2005). التحليل الجنائي لأنظمة الملفات . أديسون ويسلي. ص  38. ISBN 0321268172.
  2. مارك ك. روجرز؛ مايانك ر. غوبتا؛ مايكل د. هوشيل (سبتمبر 2006). "مناطق القرص المخفية: HPA وDCO" (ملف PDF) .
  3. داتا سينرجي المملكة المتحدة (يوليو 2015). "ATATool - أداة داتا سينرجي ويندوز HPA/DCO" .
  4. المعهد الوطني للعدالة (أكتوبر 2008). "نتائج اختبار المعهد الوطني للعدالة لأداة جمع البيانات الرقمية: EnCase LinEn 6.01" (ملف PDF) . ص 5. 
  5. المعهد الوطني للعدالة (يونيو 2008). "نتائج اختبار المعهد الوطني للعدالة لأداة جمع البيانات الرقمية: FTK Imager 2.5.3.14" (ملف PDF) . ص 6. 
  6. "برنامج إدارة طاقة الكمبيوتر PowerMAN من شركة Data Synergy" . تم الاطلاع عليه بتاريخ 3 فبراير 2017 .