Zum Inhalt springen
Aback Tools Logo

TLS-Callback-Analyse

Analysieren und untersuchen Sie TLS-Callbacks (Thread Local Storage) in PE-Dateien. TLS-Callbacks werden vor dem Programmeinstiegspunkt ausgeführt und werden häufig von Packern, Protektoren und Malware für Anti-Debugging, Anti-VM und Initialisierung genutzt. Laden Sie eine .exe-, .dll- oder .sys-Datei hoch oder fügen Sie Hex-Daten ein, um sofort zu analysieren. Die gesamte Verarbeitung erfolgt lokal und privat.

TLS Callback Analyzer
Analyze TLS (Thread Local Storage) callbacks in PE files. TLS callbacks execute before the program entry point, making them a common technique used by packers, protectors, and malware to initialize code before analysis begins. Upload a PE file or paste hex data for instant analysis.
0 hex chars
Upload a PE file or paste hex to get started

Upload a PE file (.exe, .dll, .sys) or paste hex data to analyze TLS callbacks. The analyzer parses PE headers, extracts the TLS directory, and displays callback addresses.

Upload a PE binary or paste hex to start analysis

Warum unseren TLS-Callback-Analysator verwenden?

  • Analyse von PE-Header und TLS-Verzeichnis: Der TLS-Callback-Analysator untersucht die vollständige PE-Dateistruktur, einschließlich DOS-Header, COFF-Header, optionalem Header und aller Bereichsheader. Er extrahiert gezielt den TLS-Verzeichniseintrag (Datendirectory-Index 4), um TLS-Callback-Adressen zu finden und zu dekodieren, die vor dem Programmeinstiegspunkt ausgeführt werden.
  • Tiefgehende Analyse der Callback-Adressen: Jede TLS-Callback-Adresse wird aus dem Callback-Array extrahiert und mit ihren Rohbytes, ihrer relativen virtuellen Adresse (RVA) und dem enthaltenden Bereich angezeigt. Der Analysator ermittelt, in welchem Bereich jeder Callback liegt (.text, .tls usw.), und hebt ungewöhnliche Zuordnungen hervor, die auf Packer-Aktivität hindeuten können.
  • Umfassende Ansicht der PE-Struktur: Sehen Sie die vollständige PE-Dateistruktur mit Maschinenarchitektur, Einstiegspunktadresse, Image-Basis, Anzahl der Bereiche, Bereichsmerkmalen (CODE, INIT_DATA, EXECUTE, READ, WRITE) und einer rohen Hex-Vorschau der ersten 512 Bytes. Dieses Gesamtbild hilft Analysten, das Layout der Binärdatei zu verstehen.
  • 100 % privat - kein Daten-Upload: Die gesamte TLS-Callback-Analyse erfolgt lokal in Ihrem Browser mit JavaScript. Ihre PE-Dateien und Hex-Daten verlassen niemals Ihr Gerät. Kein Konto erforderlich, kein Tracking, keine Datenspeicherung. Der Analysator unterstützt sowohl Dateiupload als auch Hex-Einfügen für volle Flexibilität.

Häufige Einsatzbereiche des TLS-Callback-Analysators

  • Erkennung von Packern und Protektoren: Sicherheitsanalysten nutzen die TLS-Callback-Analyse, um gepackte oder geschützte Executables zu erkennen. Packer installieren häufig TLS-Callbacks, um den Originalcode vor der Ausführung des Einstiegspunkts zu entschlüsseln oder zu entpacken. TLS-Callbacks in einer Binärdatei sind ein starker Hinweis auf Packing oder Schutz.
  • Analyse der Malware-Initialisierung: Malware nutzt häufig TLS-Callbacks, um Initialisierungscode auszuführen, Prozesse zu verstecken, auf Debugger zu prüfen oder Umgebungserkennung durchzuführen, bevor die eigentliche Logik läuft. Das Erkennen und Analysieren dieser Callbacks offenbart die Setup-Phase der Malware und ihre Anti-Analyse-Techniken.
  • Erkennung von Anti-Debugging und Anti-VM: TLS-Callbacks werden häufig für Anti-Debugging- und Anti-VM-Prüfungen eingesetzt. Da Callbacks vor dem Einstiegspunkt laufen, verpassen Debugger, die sich am Einstiegspunkt anhängen, diese Initialisierung. Unser Analysator hilft, Binärdateien zu identifizieren, die diese Technik möglicherweise verwenden.
  • Vorbereitung auf Reverse Engineering: Vor dem Reverse Engineering einer Binärdatei sollten Analysten auf TLS-Callbacks prüfen, um den vollständigen Ausführungsablauf zu verstehen. Werden TLS-Callbacks übersehen, kann die Analyse falsch ausfallen, da sie Entschlüsselung einrichten, Importtabellen ändern oder den analysierten Code verändern können.
  • Analyse des Software-Schutzes: Kommerzielle Protektoren (Themida, VMProtect, Enigma, Obsidium) verwenden TLS-Callbacks als Teil ihrer Schutz­kette. Die Identifizierung von TLS-Callbacks hilft festzustellen, welcher Protektor verwendet wurde, und die auf eine Binärdatei angewandten Schutzebenen zu verstehen.
  • Schulung zum PE-Dateiformat: Wer das PE-Dateiformat lernt, kann mit dem TLS-Callback-Analysator eine echte PE-Struktur erkunden. Das Tool visualisiert die gesamte Header-Kette von der DOS-Signatur über die Datendirectories des optionalen Headers bis zu den Bereichstabellen und macht das PE-Format greifbar und interaktiv.

Was sind TLS-Callbacks?

TLS-Callbacks (Thread Local Storage) sind Funktionszeiger, die im TLS-Verzeichnis einer PE-Datei gespeichert sind und vom Betriebssystem vor dem Einstiegspunkt des Programms ( main oder WinMain ) ausgeführt werden. Ursprünglich dazu gedacht, Thread-lokale Speichervariablen für jeden Thread zu initialisieren, wurden TLS-Callbacks von Packer-, Protektor- und Malware-Autoren zweckentfremdet, um Initialisierungscode auszuführen, bevor der Debugger oder Analyst eingreifen kann. Jeder Callback ist ein Funktionszeiger in einem nullterminierten Array innerhalb der TLS-Verzeichnisstruktur.

So funktioniert der TLS-Callback-Analysator

  1. PE-Datei hochladen oder einfügen: Ziehen Sie eine .exe-, .dll- oder .sys-Datei per Drag & Drop hinein oder fügen Sie die Binärdaten als Hex-String ein. Der Analysator liest die Rohbytes und validiert den MZ-Header und die PE-Signatur.
  2. PE-Header analysieren: Der Analysator extrahiert den DOS-Header, den COFF-Header, den optionalen Header (PE32 oder PE32+), alle 16 Datendirectories und die Bereichstabelle. Er lokalisiert gezielt den TLS-Verzeichniseintrag (Datendirectory-Index 4) und löst dessen RVA in einen Datei-Offset auf.
  3. Callback-Adressen extrahieren: Aus dem TLS-Verzeichnis liest der Analysator den Zeiger auf das Callback-Array, folgt ihm zu den Dateidaten und liest jeden 4-Byte- (PE32) oder 8-Byte-Funktionszeiger (PE32+), bis ein Null-Terminator erreicht ist. Jede Adresse wird mit ihrer RVA, ihren Rohbytes und dem enthaltenden Bereich angezeigt - alles in Ihrem Browser, ohne Upload auf einen Server.

Häufige TLS-Callback-Techniken

  • Packer-Initialisierung: Packer wie UPX, ASPack und MPRESS verwenden TLS-Callbacks, um den ursprünglichen ausführbaren Code vor der Ausführung des Einstiegspunkts zu entschlüsseln oder zu dekomprimieren, wodurch das Entpacken zur Laufzeit für den Prozess transparent wird.
  • Anti-Debugging-Prüfungen: TLS-Callbacks können die Anwesenheit von Debuggern mit NtQueryInformationProcess , IsDebuggerPresent oder Timing-Angriffen prüfen, bevor der Hauptcode überhaupt läuft - das macht sie wirksam gegen Debugger, die sich am Einstiegspunkt anhängen.
  • Umgebungserkennung: Malware und Protektoren nutzen TLS-Callbacks, um virtuelle Maschinen, Sandboxes oder Analyseumgebungen zu erkennen, indem sie Hardwareeigenschaften, Prozessnamen oder Systemartefakte prüfen, bevor ein Analysetool die Prüfungen abfangen kann.
  • Modifikation der Importtabelle: Manche Protektoren verwenden TLS-Callbacks, um Importadressen dynamisch aufzulösen oder zu ändern und so die tatsächlichen Abhängigkeiten der Binärdatei vor statischen Analysetools zu verbergen, die nur die Importtabelle untersuchen.

Datenschutz, Sicherheit und Nutzungshinweise

Der TLS-Callback-Analysator verarbeitet alle Daten vollständig in Ihrem Browser mit JavaScript. Es werden niemals PE-Dateien oder Hex-Daten auf einen Server hochgeladen, in einer Datenbank gespeichert oder an Dritte weitergegeben. Es gibt keine Größenbeschränkung über den verfügbaren Speicher Ihres Browsers hinaus. Die enthaltene Beispiel-PE-Datei ist ein minimales synthetisches Binary mit künstlichen TLS-Callbacks zu Schulungszwecken - es ist keine echte ausführbare Datei und kann nicht ausgeführt werden. Analysieren Sie unbekannte Binärdateien stets in einer isolierten Umgebung und mit geeigneten Vorsichtsmaßnahmen.

Häufig gestellte Fragen

TLS-Callbacks (Thread Local Storage) sind Funktionszeiger im PE-Dateiheader, die automatisch vor dem Programmeinstiegspunkt ausgeführt werden. Sie sind wichtig, weil sie ausgeführt werden, bevor sich Debugger und Analysetools üblicherweise anhängen - dadurch sind sie eine zentrale Anti-Analyse-Technik von Packern, Protektoren und Malware.

Der Einstiegspunkt ist der erste Code, der beim Start eines Programms ausgeführt wird. TLS-Callbacks laufen vor dem Einstiegspunkt - das Betriebssystem ruft jeden Callback auf, bevor es die Kontrolle übergibt. So können TLS-Callbacks Entschlüsselung einrichten, auf Debugger prüfen oder den Programmzustand ändern, bevor der Hauptcode beginnt.

TLS-Callbacks werden von kommerziellen Protektoren wie Themida, VMProtect, Enigma Protector und Obsidium verwendet. Auch Open-Source-Packer wie UPX und ASPack nutzen sie. Malware-Familien wie TrickBot und Dridex verwenden TLS-Callbacks für die Anti-Analyse-Initialisierung.

Ja, der Analysator unterstützt die Formate PE32 (32 Bit) und PE32+ (64 Bit) vollständig. Er erkennt die Magic des optionalen Headers automatisch und passt die Analyse entsprechend an, einschließlich des Lesens von 8-Byte-Zeigern bei PE32+ statt 4-Byte-Zeigern.

TLS-Callbacks, die auf Nicht-Standard-Bereiche wie .tls selbst oder .data zeigen, können auf Packer-Aktivität hindeuten. Der Analysator ermittelt automatisch den enthaltenden Bereich für jeden Callback und zeigt die Bereichsmerkmale an, um ungewöhnliche Zuordnungen hervorzuheben.

Der Analysator untersucht die PE-Struktur, um den TLS-Verzeichniseintrag bei Datendirectory-Index 4 zu finden, löst die RVA mithilfe der Bereichstabelle in einen Datei-Offset auf und liest jeden Funktionszeiger im Callback-Array, bis ein Null-Terminator erreicht ist.

Ja, vollständig. Die gesamte PE-Analyse und TLS-Callback-Analyse erfolgt lokal in Ihrem Browser. Ihre Dateien oder Hex-Daten verlassen niemals Ihr Gerät und werden nie an einen Server gesendet. Es ist kein Konto erforderlich und es werden keine Daten gespeichert.

Der Analysator unterstützt zwei Eingabemodi: Dateiupload (.exe, .dll, .sys, .ocx, .scr, .cpl, .efi, .pe, .bin) und Hex-Texteingabe. Sie können außerdem ein Beispiel-PE-Binary laden, um die Ausgabe des Tools zu erkunden, bevor Sie Ihre eigenen Dateien analysieren.

Die Schaltfläche Beispiel-PE laden erzeugt ein minimales synthetisches PE32-Binary mit einem TLS-Verzeichnis und zwei künstlichen Callback-Adressen. Dieses Beispiel wird vollständig in Ihrem Browser erstellt und ist keine echte ausführbare Datei - es kann nicht ausgeführt werden und enthält keinen ausführbaren Code.

Ja, 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungslimits. Alle Funktionen, einschließlich PE-Datei-Upload, Hex-Eingabe, vollständiger TLS-Verzeichnisanalyse, Callback-Extraktion, Bereichsanzeige und Hex-Vorschau, sind ohne Einschränkungen verfügbar.