From 261d7ffbf2e6837980989292b3966ddd2042d277 Mon Sep 17 00:00:00 2001 From: Eve Date: Fri, 2 Feb 2024 14:03:55 +0000 Subject: [PATCH] Linux: include all mod mem types in size calculations --- .../framework/symbols/linux/extensions/__init__.py | 13 +++++++++++-- 1 file changed, 11 insertions(+), 2 deletions(-) diff --git a/volatility3/framework/symbols/linux/extensions/__init__.py b/volatility3/framework/symbols/linux/extensions/__init__.py index 9c15acef5..e3ff4bdd5 100644 --- a/volatility3/framework/symbols/linux/extensions/__init__.py +++ b/volatility3/framework/symbols/linux/extensions/__init__.py @@ -56,7 +56,11 @@ class module(generic.GenericIntelProcess): def get_init_size(self): self._get_mod_mem_type() if self.mod_mem_type: - return self.mem[self.mod_mem_type["MOD_INIT_TEXT"]].size + return ( + self.mem[self.mod_mem_type["MOD_INIT_TEXT"]].size + + self.mem[self.mod_mem_type["MOD_INIT_DATA"]].size + + self.mem[self.mod_mem_type["MOD_INIT_RODATA"]].size + ) else: if self.has_member("init_layout"): return self.init_layout.size @@ -69,7 +73,12 @@ class module(generic.GenericIntelProcess): def get_core_size(self): self._get_mod_mem_type() if self.mod_mem_type: - return self.mem[self.mod_mem_type["MOD_TEXT"]].size + return ( + self.mem[self.mod_mem_type["MOD_TEXT"]].size + + self.mem[self.mod_mem_type["MOD_DATA"]].size + + self.mem[self.mod_mem_type["MOD_RODATA"]].size + + self.mem[self.mod_mem_type["MOD_RO_AFTER_INIT"]].size + ) else: if self.has_member("core_layout"): return self.core_layout.size