mirror of
https://github.com/volatilityfoundation/volatility3.git
synced 2026-09-12 20:57:39 +02:00
Yapf reformat all files.
This commit is contained in:
@@ -18,45 +18,26 @@
|
||||
# specific language governing rights and limitations under the License.
|
||||
#
|
||||
|
||||
from volatility.plugins.windows.driverscan import DriverScan
|
||||
|
||||
import volatility.framework.interfaces.plugins as plugins
|
||||
from volatility.framework import constants
|
||||
from volatility.framework import renderers, exceptions
|
||||
from volatility.framework.configuration import requirements
|
||||
from volatility.framework.renderers import format_hints
|
||||
from volatility.plugins.windows.driverscan import DriverScan
|
||||
from volatility.plugins.windows import ssdt
|
||||
from volatility.framework import constants
|
||||
|
||||
MAJOR_FUNCTIONS = [
|
||||
'IRP_MJ_CREATE',
|
||||
'IRP_MJ_CREATE_NAMED_PIPE',
|
||||
'IRP_MJ_CLOSE',
|
||||
'IRP_MJ_READ',
|
||||
'IRP_MJ_WRITE',
|
||||
'IRP_MJ_QUERY_INFORMATION',
|
||||
'IRP_MJ_SET_INFORMATION',
|
||||
'IRP_MJ_QUERY_EA',
|
||||
'IRP_MJ_SET_EA',
|
||||
'IRP_MJ_FLUSH_BUFFERS',
|
||||
'IRP_MJ_QUERY_VOLUME_INFORMATION',
|
||||
'IRP_MJ_SET_VOLUME_INFORMATION',
|
||||
'IRP_MJ_DIRECTORY_CONTROL',
|
||||
'IRP_MJ_FILE_SYSTEM_CONTROL',
|
||||
'IRP_MJ_DEVICE_CONTROL',
|
||||
'IRP_MJ_INTERNAL_DEVICE_CONTROL',
|
||||
'IRP_MJ_SHUTDOWN',
|
||||
'IRP_MJ_LOCK_CONTROL',
|
||||
'IRP_MJ_CLEANUP',
|
||||
'IRP_MJ_CREATE_MAILSLOT',
|
||||
'IRP_MJ_QUERY_SECURITY',
|
||||
'IRP_MJ_SET_SECURITY',
|
||||
'IRP_MJ_POWER',
|
||||
'IRP_MJ_SYSTEM_CONTROL',
|
||||
'IRP_MJ_DEVICE_CHANGE',
|
||||
'IRP_MJ_QUERY_QUOTA',
|
||||
'IRP_MJ_SET_QUOTA',
|
||||
'IRP_MJ_CREATE', 'IRP_MJ_CREATE_NAMED_PIPE', 'IRP_MJ_CLOSE', 'IRP_MJ_READ', 'IRP_MJ_WRITE',
|
||||
'IRP_MJ_QUERY_INFORMATION', 'IRP_MJ_SET_INFORMATION', 'IRP_MJ_QUERY_EA', 'IRP_MJ_SET_EA', 'IRP_MJ_FLUSH_BUFFERS',
|
||||
'IRP_MJ_QUERY_VOLUME_INFORMATION', 'IRP_MJ_SET_VOLUME_INFORMATION', 'IRP_MJ_DIRECTORY_CONTROL',
|
||||
'IRP_MJ_FILE_SYSTEM_CONTROL', 'IRP_MJ_DEVICE_CONTROL', 'IRP_MJ_INTERNAL_DEVICE_CONTROL', 'IRP_MJ_SHUTDOWN',
|
||||
'IRP_MJ_LOCK_CONTROL', 'IRP_MJ_CLEANUP', 'IRP_MJ_CREATE_MAILSLOT', 'IRP_MJ_QUERY_SECURITY', 'IRP_MJ_SET_SECURITY',
|
||||
'IRP_MJ_POWER', 'IRP_MJ_SYSTEM_CONTROL', 'IRP_MJ_DEVICE_CHANGE', 'IRP_MJ_QUERY_QUOTA', 'IRP_MJ_SET_QUOTA',
|
||||
'IRP_MJ_PNP'
|
||||
]
|
||||
|
||||
|
||||
class DriverIrp(plugins.PluginInterface):
|
||||
"""List IRPs for drivers in a particular windows memory image"""
|
||||
|
||||
@@ -70,14 +51,9 @@ class DriverIrp(plugins.PluginInterface):
|
||||
|
||||
def _generator(self):
|
||||
|
||||
collection = ssdt.SSDT.build_module_collection(self.context,
|
||||
self.config['primary'],
|
||||
self.config['nt_symbols'])
|
||||
collection = ssdt.SSDT.build_module_collection(self.context, self.config['primary'], self.config['nt_symbols'])
|
||||
|
||||
|
||||
for driver in DriverScan.scan_drivers(self.context,
|
||||
self.config['primary'],
|
||||
self.config['nt_symbols']):
|
||||
for driver in DriverScan.scan_drivers(self.context, self.config['primary'], self.config['nt_symbols']):
|
||||
|
||||
try:
|
||||
driver_name = driver.get_driver_name()
|
||||
@@ -92,26 +68,19 @@ class DriverIrp(plugins.PluginInterface):
|
||||
|
||||
for symbol in symbol_generator:
|
||||
symbols_found = True
|
||||
yield (0, (format_hints.Hex(driver.vol.offset),
|
||||
driver_name,
|
||||
MAJOR_FUNCTIONS[i],
|
||||
format_hints.Hex(address),
|
||||
module_name,
|
||||
symbol.split(constants.BANG)[1]))
|
||||
yield (0, (format_hints.Hex(driver.vol.offset), driver_name, MAJOR_FUNCTIONS[i],
|
||||
format_hints.Hex(address), module_name, symbol.split(constants.BANG)[1]))
|
||||
|
||||
if not symbols_found:
|
||||
yield (0, (format_hints.Hex(driver.vol.offset),
|
||||
driver_name,
|
||||
MAJOR_FUNCTIONS[i],
|
||||
format_hints.Hex(address),
|
||||
module_name,
|
||||
renderers.NotAvailableValue()))
|
||||
yield (0, (format_hints.Hex(driver.vol.offset), driver_name, MAJOR_FUNCTIONS[i],
|
||||
format_hints.Hex(address), module_name, renderers.NotAvailableValue()))
|
||||
|
||||
def run(self):
|
||||
return renderers.TreeGrid([("Offset", format_hints.Hex),
|
||||
("Driver Name", str),
|
||||
("IRP", str),
|
||||
("Address", format_hints.Hex),
|
||||
("Module", str),
|
||||
("Symbol", str),],
|
||||
self._generator())
|
||||
return renderers.TreeGrid([
|
||||
("Offset", format_hints.Hex),
|
||||
("Driver Name", str),
|
||||
("IRP", str),
|
||||
("Address", format_hints.Hex),
|
||||
("Module", str),
|
||||
("Symbol", str),
|
||||
], self._generator())
|
||||
|
||||
Reference in New Issue
Block a user