
Plugin de IDA que resuelve llamadas PPL a la función PPL subyacente real.
PPLorer es un plugin de IDA que resuelve llamadas PPL hacia la función PPL subyacente real.
~/.idapro/plugins/pplorer.py a pplorer.py en el repositorio clonadoEdit -> Plugins -> PPLorer -> Analyse IDBTL;DR
CTRL-SHIFT-X o Clic derecho -> Jump to PAC XREFs en ubicaciones adecuadas abrirá una ventana de selección
Del sitio de llamada a la función PPL
De la función PPL a los sitios de llamada

PPL tiene una puerta por la que pasan todas las llamadas del kernel. Antes de esa puerta, cada llamada individual coloca en un registro predeterminado (X15) el selector de la función PPL que quiere invocar. El control se transfiere al despachador PPL, que comprueba que se haya seleccionado una función válida y luego va a la tabla de funciones PPL y la llama. Encontramos el despachador, extraemos el tamaño de la tabla de funciones PPL y su dirección. Luego detectamos todas las llamadas a la puerta desde el lado del kernel y obtenemos el selector PPL que se coloca en X15. Para cada llamada, comparamos una función de la tabla PPL y para cada función de la tabla PPL añadimos todas las llamadas del kernel coincidentes.
Escrito por Omer Porzecanski de Cellebrite Labs.
Basado en pacXplorer de Ouri Lipner durante su etapa en Cellebrite Labs.
Desarrollado y probado para IDA 8 en OS X, iOS 15.X+ para A12+
haz clic aquí (los talentos remotos son bienvenidos)