
Plugin IDA che risolve le chiamate PPL nella funzione PPL sottostante effettiva.
PPLorer è un plugin IDA che risolve le chiamate PPL verso l'effettiva funzione PPL sottostante.
~/.idapro/plugins/pplorer.py a pplorer.py nella copia clonataEdit -> Plugins -> PPLorer -> Analyse IDBTL;DR
CTRL-SHIFT-X oppure nelle posizioni appropriate aprirà una finestra di selezione
Right Click -> Jump to PAC XREFsDal punto di chiamata alla funzione PPL
Dalla funzione PPL ai punti di chiamata

PPL ha un gate a cui arrivano tutte le chiamate dal kernel. Prima di quel gate, ogni singola chiamata inserisce in un registro predefinito (X15) il selettore della funzione PPL che vuole chiamare. Il controllo viene trasferito al dispatch PPL, che verifica che sia stata selezionata una funzione valida e poi va alla tabella delle funzioni PPL e la chiama. Troviamo il dispatch, estraiamo la dimensione della tabella delle funzioni PPL e il suo indirizzo. Quindi rileviamo tutte le chiamate al gate dal lato del kernel e otteniamo il selettore PPL che viene inserito in X15. Per ogni chiamata associamo una funzione dalla tabella PPL e per ogni funzione nella tabella PPL aggiungiamo tutte le chiamate kernel corrispondenti.
Autore: Omer Porzecanski di Cellebrite Labs.
Basato su pacXplorer di Ouri Lipner mentre era in Cellebrite Labs.
Sviluppato e testato per IDA 8 su OS X, iOS 15.X+ per A12+
clicca qui (I talenti remoti sono i benvenuti)