
Ein x64dbg-Plugin, das XFG-Aufrufsignaturen als Daten markiert.
Microsoft eXtended Flow Guard (XFG) ist eine Control-Flow-Integrität-Technik (CFI), die CFG um Funktionsaufrufsignaturen erweitert. Jede Signatur ist 8 Bytes lang und befindet sich direkt vor der Zielfunktion. Da sich die Signatur im Codeabschnitt befindet, wird x64dbg verwirrt und zeigt sie als zufällige Anweisungen an. Dies führt auch oft dazu, dass x64dbg den Anfang der Funktion nicht korrekt disassemblieren kann.
Das Plugin geht alle XFG-Funktionsaufrufsignaturen durch und markiert sie als 8-Byte-Ganzzahlen, wodurch eine klare Trennung zwischen der Signatur und der Funktion entsteht.

Das Plugin bietet außerdem die Optionen, Kommentare mit den möglichen Ziel-Funktionen indirekter Aufrufe hinzuzufügen und Xrefs zwischen dem indirekten Aufruf und jeder Zielfunktion für eine einfache Navigation anzulegen.
Weitere Details finden Sie im entsprechenden Blog-Beitrag.