<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Host_Protected_Area</id>
	<title>Host Protected Area - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Host_Protected_Area"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Host_Protected_Area&amp;action=history"/>
	<updated>2026-05-24T19:11:02Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Host_Protected_Area&amp;diff=680254&amp;oldid=prev</id>
		<title>imported&gt;Aka: typografische Anführungszeichen</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Host_Protected_Area&amp;diff=680254&amp;oldid=prev"/>
		<updated>2024-09-01T09:55:33Z</updated>

		<summary type="html">&lt;p&gt;typografische Anführungszeichen&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&amp;#039;&amp;#039;&amp;#039;Host Protected Area (HPA)&amp;#039;&amp;#039;&amp;#039;, auch bekannt als &amp;#039;&amp;#039;&amp;#039;Hidden Protected Area&amp;#039;&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;ATA-geschützter Bereich&amp;#039;&amp;#039;, ist ein reservierter Bereich für die Speicherung von Daten außerhalb des normalen [[Dateisystem]]s. Dieser Bereich wird vor dem Dateisystem und dem [[Betriebssystem]] – und somit auch vor Formatierungs- und Partitionierungsprogrammen – versteckt und ist für diese nicht erreichbar.&lt;br /&gt;
&lt;br /&gt;
== Verwendungszwecke ==&lt;br /&gt;
Verwendungszwecke für HPA sind vor allem die Systemwiederherstellung und die Sicherung von Konfigurationsdaten. So kann beispielsweise der Original-Inhalt einer Systeminstallation in einem geschützten Bereich auf der Festplatte abgelegt und bei einer Wiederherstellung in den regulären Bereich der Festplatte zurückkopiert werden.&lt;br /&gt;
&lt;br /&gt;
HPA ist ein optionales Festplatten-Merkmal, das im [[ATA/ATAPI-4 (seit 1997, ANSI NCITS 317-1998)|ATA-4-Standard]] definiert ist und von den meisten modernen Festplatten unterstützt wird.&lt;br /&gt;
&lt;br /&gt;
Mittels HPA kann eine HPA-fähige Festplatte so manipuliert werden, dass sie kleiner erscheint als sie tatsächlich ist. HPA ermöglicht es, einen oberen Bereich der Festplatte zu verstecken.&lt;br /&gt;
&lt;br /&gt;
== HPA-relevante ATA-Befehle ==&lt;br /&gt;
;a) &amp;#039;&amp;#039;IDENTIFY_DEVICE&amp;#039;&amp;#039;&lt;br /&gt;
Der ATA-Befehl &amp;#039;&amp;#039;IDENTIFY_DEVICE&amp;#039;&amp;#039;, der üblicherweise bei der Hardwareerkennung des Betriebssystems aufgerufen wird, gibt die Kapazität einer Festplatte zurück.&lt;br /&gt;
;b) &amp;#039;&amp;#039;SET_MAX_ADDRESS&amp;#039;&amp;#039;&lt;br /&gt;
Der ATA-Befehl &amp;#039;&amp;#039;SET_MAX_ADDRESS&amp;#039;&amp;#039; wird verwendet, um die Festplatte kleiner erscheinen zu lassen, als sie tatsächlich ist.&lt;br /&gt;
Der Befehl kann sowohl im flüchtigen (volatile) als auch im nicht-flüchtigen (non-volatile) Modus ausgeführt werden.&lt;br /&gt;
Im nicht-flüchtigen (non-volatile) Modus bleibt die neue Maximalgröße dauerhaft – also auch nach einem Ausschalten der Festplatte – erhalten, während im flüchtigen (volatile) Modus die Größe nur vorübergehend, d.&amp;amp;nbsp;h. bis zum nächsten Reset, verändert wird.&lt;br /&gt;
Über den ATA-Befehl &amp;#039;&amp;#039;SET_MAX_ADDRESS&amp;#039;&amp;#039; wird der Festplatte also mitgeteilt, welche Kapazität sie beim Befehl &amp;#039;&amp;#039;IDENTIFY_DEVICE&amp;#039;&amp;#039; melden soll.&lt;br /&gt;
;c) &amp;#039;&amp;#039;READ_NATIVE_MAX_ADDRESS&amp;#039;&amp;#039;&lt;br /&gt;
Der ATA-Befehl &amp;#039;&amp;#039;READ_NATIVE_MAX_ADDRESS&amp;#039;&amp;#039; zeigt immer die maximale obere Sektoradresse an, indem er die höchste Adresse gemäß der Werkseinstellung – also die tatsächliche Größe – ausliest.&lt;br /&gt;
&lt;br /&gt;
Durch den Vergleich der Ausgaben der Befehle &amp;#039;&amp;#039;IDENTIFY_DEVICE&amp;#039;&amp;#039; und &amp;#039;&amp;#039;READ_NATIVE_MAX_ADDRESS&amp;#039;&amp;#039; lässt sich ermitteln, ob HPA vorhanden bzw. aktiviert ist. Wenn die beiden Befehle unterschiedliche Größen anzeigen, dann ist die Festplatte irgendwann zuvor mit dem Befehl SET_MAX_ADDRESS „verkleinert“ worden.&lt;br /&gt;
&lt;br /&gt;
Durch erneute Ausführung des Befehls &amp;#039;&amp;#039;SET_MAX_ADDRESS&amp;#039;&amp;#039; kann die Festplattengröße wieder auf die Werkseinstellung zurückgesetzt werden. Dann kann wieder auf die gesamte Festplatte zugegriffen werden, d.&amp;amp;nbsp;h. die Festplatte hat wieder ihre volle Kapazität.&lt;br /&gt;
&lt;br /&gt;
== Computer-Forensik ==&lt;br /&gt;
Für Strafverfolgungsbehörden, Ermittler und Forensik-Experten ist die Erkennung und Auswertung von Host Protected Areas (HPA) sehr interessant.&lt;br /&gt;
&lt;br /&gt;
Zum einen können vom Beschuldigten mittels HPA bewusst Bereiche der Festplatte ausgeblendet und Daten versteckt worden sein. Zum anderen können sich in den „versteckten“ Bereichen der Festplatte verwertbare Spuren und Beweise finden lassen, wenn dem Beschuldigten HPA nicht bekannt gewesen ist oder er HPA aus technischen Gründen nicht modifizieren kann.&lt;br /&gt;
&lt;br /&gt;
== Manipulieren und Löschen von Datenträgern ==&lt;br /&gt;
Auch für den Anwender kann die HPA von großer Bedeutung sein, besonders wenn er die Daten auf der Festplatte durch vollständiges Überschreiben komplett löschen möchte.&lt;br /&gt;
&lt;br /&gt;
Aktuelle Linux-Kernel setzen grundsätzlich eine beim Booten detektierte HPA temporär zurück (deaktivieren diese), sodass der Kernel (und damit der Administrator) auf alle Sektoren bis zur nativen Maximaladresse zugreifen kann. Beispielsweise:&lt;br /&gt;
 ...&lt;br /&gt;
 hda: Host Protected Area detected.&lt;br /&gt;
         current capacity is 109170031 sectors (55895 MB)&lt;br /&gt;
         native  capacity is 117210240 sectors (60011 MB)&lt;br /&gt;
 hda: Host Protected Area disabled.&lt;br /&gt;
 hda: 117210240 sectors (60011 MB) w/7877KB Cache, CHS=65535/16/63, UDMA(100)&lt;br /&gt;
 ...&lt;br /&gt;
&lt;br /&gt;
Wenn der Kernel die HPA zurücksetzt, können Tools wie der Unix-Befehl dd, der gerne zum Löschen von Datenträgern mittels kompletten Überschreiben der Festplatte mit Nullen oder zufälligen Zahlen verwendet wird, die HPA auch überschreiben. Bei Verwendung eines älteren Kernels, wie zum Beispiel bei der bekannten Live-CD [[DBAN]] (Version 1.0.4), wird die HPA nicht gelöscht&amp;lt;ref&amp;gt;{{Internetquelle |url=http://www.dban.org/node/35 |titel=Does DBAN wipe the Host Protected Area (&amp;quot;HPA&amp;quot;)? |werk=Darik&amp;#039;s Boot And Nuke: Dokumentation |datum=2008-07-18 |zugriff=2011-10-28 |sprache=en}}&amp;lt;/ref&amp;gt;, sondern nur der sichtbare Teil der Festplatte.&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* Device Configuration Overlay ([[Device Configuration Overlay|DCO]])&lt;br /&gt;
* ATA Security Feature Set ([[ATA Security Mode Feature Set]])&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* HDAT2 (mächtiges Konfigurationstool für DOS, siehe Anleitungen) http://www.hdat2.com/&lt;br /&gt;
* Post-mortem-Analyse von Filesystemen unter Linux {{Webarchiv | url=http://www.heise.de/ix/artikel/2006/03/038/ | wayback=20060216194858 | text=Oliver Tennert: In letzter Minute}}&lt;br /&gt;
* Computer Forensics and the ATA Interface http://www.foi.se/upload/rapporter/foi-computer-forensics.pdf&lt;br /&gt;
* Detecting Host Protected Areas (HPA) in Linux http://www.sleuthkit.org/informer/sleuthkit-informer-17.html#hpa&lt;br /&gt;
* Removing Host Protected Areas (HPA) in Linux (disk_sreset Tool) http://www.sleuthkit.org/informer/sleuthkit-informer-20.txt&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Dateiverwaltung]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Aka</name></author>
	</entry>
</feed>