
Un plugin x64dbg qui marque les signatures d'appel XFG comme données.
Le Microsoft eXtended Flow Guard (XFG) est une technique d'intégrité du flux de contrôle (CFI) qui étend le CFG avec des signatures d'appels de fonction. Chaque signature fait 8 octets et est située juste avant la fonction cible. Comme la signature se trouve dans la section code, x64dbg est dérouté et l'affiche comme des instructions aléatoires. Cela rend également souvent x64dbg incapable de désassembler correctement le début de la fonction.
Le plugin parcourt toutes les signatures d'appels de fonction XFG et les marque comme des entiers de 8 octets, créant une séparation nette entre la signature et la fonction.

Le plugin offre également des options pour ajouter des commentaires avec les fonctions cibles possibles des appels indirects, et pour ajouter des xrefs entre l'appel indirect et chaque fonction cible afin de faciliter la navigation.
Pour plus de détails, reportez-vous au billet de blog correspondant.