From 4d0a07194aa4103a6492679b0d531d0571bb581b Mon Sep 17 00:00:00 2001 From: Mike Auty Date: Tue, 1 Dec 2020 01:14:12 +0000 Subject: [PATCH] PDBUtility: Update to use only pefile --- .../framework/symbols/windows/pdbutil.py | 45 ++++++++++--------- 1 file changed, 23 insertions(+), 22 deletions(-) diff --git a/volatility/framework/symbols/windows/pdbutil.py b/volatility/framework/symbols/windows/pdbutil.py index 8462f4216..9f0b9e185 100644 --- a/volatility/framework/symbols/windows/pdbutil.py +++ b/volatility/framework/symbols/windows/pdbutil.py @@ -3,7 +3,6 @@ # import binascii -import io import json import logging import lzma @@ -17,7 +16,6 @@ from volatility.framework import constants, interfaces from volatility.framework.configuration.requirements import SymbolTableRequirement from volatility.framework.symbols import intermed from volatility.framework.symbols.windows import pdbconv -from volatility.framework.symbols.windows.extensions import pe vollog = logging.getLogger(__name__) @@ -126,36 +124,39 @@ class PDBUtility: if mz_sig != b"MZ": return None - pe_table_name = intermed.IntermediateSymbolTable.create(context, - 'pdbutility', - "windows", - "pe", - class_types = pe.class_types) + nt_header_start = ord(layer.read(offset + 0x3C, 1)) + optional_header_size = struct.unpack('