
Plugin IDA qui résout les appels PPL vers la fonction PPL sous-jacente réelle.
PPLorer est un plugin IDA qui résout les appels PPL vers la fonction PPL sous-jacente réelle.
~/.idapro/plugins/pplorer.py pointant vers pplorer.py dans le dépôt clonéEdit -> Plugins -> PPLorer -> Analyse IDBEn bref
CTRL-SHIFT-X ou à des endroits appropriés ouvrira une fenêtre de sélection
Right Click -> Jump to PAC XREFsDu site d'appel à la fonction PPL
De la fonction PPL aux sites d'appel

PPL possède une porte (gate) par laquelle passent tous les appels provenant du noyau. Avant cette porte, chaque appel place le sélecteur de la fonction PPL qu'il souhaite appeler dans un registre prédéterminé (X15). Le contrôle est ensuite transféré au dispatch PPL, qui vérifie qu'une fonction valide a été sélectionnée, puis se rend dans la table des fonctions PPL et l'appelle. Nous trouvons le dispatch, extrayons la taille de la table des fonctions PPL ainsi que son adresse. Ensuite, nous détectons tous les appels à la porte côté noyau et obtenons le sélecteur PPL placé dans X15. Pour chaque appel, nous faisons correspondre une fonction de la table PPL, et pour chaque fonction de la table PPL, nous ajoutons tous les appels noyau correspondants.
Écrit par Omer Porzecanski de Cellebrite Labs.
Basé sur pacXplorer par Ouri Lipner, alors chez Cellebrite Labs.
Développé et testé pour IDA 8 sur OS X, iOS 15.X+ pour A12+
cliquez ici (Les talents distants sont les bienvenus)