Saltar al contenido
Aback Tools Logo

Analizador de Callbacks TLS

Analiza y examina los callbacks TLS (Thread Local Storage) de archivos PE. Los callbacks TLS se ejecutan antes del punto de entrada del programa y suelen usarlos empaquetadores, protectores y malware con fines anti-depuración, anti-VM y de inicialización. Sube un archivo .exe, .dll o .sys o pega datos hexadecimales para un análisis instantáneo. Todo el procesamiento es local y privado.

TLS Callback Analyzer
Analyze TLS (Thread Local Storage) callbacks in PE files. TLS callbacks execute before the program entry point, making them a common technique used by packers, protectors, and malware to initialize code before analysis begins. Upload a PE file or paste hex data for instant analysis.
0 hex chars
Upload a PE file or paste hex to get started

Upload a PE file (.exe, .dll, .sys) or paste hex data to analyze TLS callbacks. The analyzer parses PE headers, extracts the TLS directory, and displays callback addresses.

Upload a PE binary or paste hex to start analysis

¿Por qué usar nuestro analizador de callbacks TLS?

  • Análisis de la cabecera PE y del directorio TLS: el analizador de callbacks TLS examina toda la estructura del archivo PE, incluidas la cabecera DOS, la cabecera COFF, la cabecera opcional y todas las cabeceras de sección. Extrae específicamente la entrada del directorio TLS (índice 4 del directorio de datos) para encontrar y decodificar las direcciones de callback TLS que se ejecutan antes del punto de entrada del programa.
  • Análisis profundo de las direcciones de callback: cada dirección de callback TLS se extrae del array de callbacks y se muestra con sus bytes en bruto, su dirección virtual relativa (RVA) y la sección que la contiene. El analizador identifica en qué sección reside cada callback (.text, .tls, etc.) y destaca los mapeos inusuales que pueden indicar actividad de un empaquetador.
  • Vista completa de la estructura PE: consulta la estructura completa del archivo PE, incluida la arquitectura de la máquina, la dirección del punto de entrada, la base de imagen, el número de secciones, las características de las secciones (CODE, INIT_DATA, EXECUTE, READ, WRITE) y una vista previa hexadecimal en bruto de los primeros 512 bytes. Esta visión completa ayuda a los analistas a entender la disposición del binario.
  • 100 % privado, sin subida de datos: todo el análisis de callbacks TLS ocurre localmente en tu navegador con JavaScript. Tus archivos PE y datos hexadecimales nunca salen de tu dispositivo. Sin cuenta, sin seguimiento y sin almacenamiento de datos. El analizador admite tanto la carga de archivos como el pegado de hexadecimales para una flexibilidad total.

Casos de uso habituales del analizador de callbacks TLS

  • Detección de empaquetadores y protectores: los analistas de seguridad usan el análisis de callbacks TLS para detectar ejecutables empaquetados o protegidos. Los empaquetadores suelen instalar callbacks TLS para descifrar o desempaquetar el código original antes de que se ejecute el punto de entrada. Encontrar callbacks TLS en un binario es un fuerte indicio de empaquetado o protección.
  • Análisis de la inicialización del malware: el malware usa con frecuencia callbacks TLS para ejecutar código de inicialización, ocultar procesos, comprobar la presencia de depuradores o realizar detección del entorno antes de que se ejecute la lógica principal. Detectar y analizar estos callbacks revela la fase de configuración del malware y sus técnicas anti-análisis.
  • Detección anti-depuración y anti-VM: los callbacks TLS se usan habitualmente para implementar comprobaciones anti-depuración y anti-VM. Como los callbacks se ejecutan antes del punto de entrada, los depuradores que se conectan en el punto de entrada se pierden esta inicialización. Nuestro analizador ayuda a identificar binarios que pueden estar usando esta técnica.
  • Preparación para la ingeniería inversa: antes de aplicar ingeniería inversa a un binario, los analistas deben comprobar si hay callbacks TLS para entender el flujo de ejecución completo. Pasar por alto los callbacks TLS puede llevar a un análisis incorrecto, ya que pueden configurar el descifrado, modificar las tablas de importación o alterar el código analizado.
  • Análisis de protección de software: los protectores comerciales (Themida, VMProtect, Enigma, Obsidium) usan callbacks TLS como parte de su cadena de protección. Identificar los callbacks TLS ayuda a determinar qué protector se usó y a entender las capas de protección aplicadas al binario.
  • Formación sobre el formato de archivo PE: los estudiantes que aprenden el formato PE pueden usar el analizador de callbacks TLS para explorar la estructura real de un PE. La herramienta visualiza toda la cadena de cabeceras, desde la firma DOS, pasando por los directorios de datos de la cabecera opcional, hasta las tablas de secciones, lo que hace tangible e interactivo el formato PE.

¿Qué son los callbacks TLS?

Los callbacks TLS (Thread Local Storage) son punteros a funciones almacenados en el directorio TLS de un archivo PE que el sistema operativo ejecuta antes del punto de entrada del programa ( main o WinMain ). Originalmente se diseñaron para inicializar las variables de almacenamiento local de cada hilo, pero los autores de empaquetadores, protectores y malware los han reutilizado para ejecutar código de inicialización antes de que el depurador o el analista pueda interceptarlo. Cada callback es un puntero a función almacenado en un array terminado en nulo dentro de la estructura del directorio TLS.

Cómo funciona el analizador de callbacks TLS

  1. Sube o pega un archivo PE: arrastra y suelta un archivo .exe, .dll o .sys, o pega los datos binarios como cadena hexadecimal. El analizador lee los bytes en bruto y valida la cabecera MZ y la firma PE.
  2. Analiza las cabeceras PE: el analizador extrae la cabecera DOS, la cabecera COFF, la cabecera opcional (PE32 o PE32+), los 16 directorios de datos y la tabla de secciones. Localiza específicamente la entrada del directorio TLS (índice 4 del directorio de datos) y resuelve su RVA a un desplazamiento de archivo.
  3. Extrae las direcciones de callback: desde el directorio TLS, el analizador lee el puntero del array de callbacks, lo sigue hasta los datos del archivo y lee cada puntero a función de 4 bytes (PE32) u 8 bytes (PE32+), hasta llegar a un terminador nulo. Cada dirección se muestra con su RVA, sus bytes en bruto y la sección que la contiene, todo en tu navegador sin subir nada a ningún servidor.

Técnicas comunes de los callbacks TLS

  • Inicialización de empaquetadores: empaquetadores como UPX, ASPack y MPRESS usan callbacks TLS para descifrar o descomprimir el código original antes de que se ejecute el punto de entrada, lo que hace que el desempaquetado en tiempo de ejecución sea transparente para el proceso.
  • Comprobaciones anti-depuración: los callbacks TLS pueden comprobar la presencia de depuradores usando NtQueryInformationProcess , IsDebuggerPresent o ataques de temporización antes de que se ejecute el código principal, lo que los hace eficaces contra depuradores que se conectan en el punto de entrada.
  • Detección del entorno: el malware y los protectores usan callbacks TLS para detectar máquinas virtuales, sandboxes o entornos de análisis comprobando propiedades de hardware, nombres de procesos o artefactos del sistema antes de que cualquier herramienta de análisis pueda interceptar las comprobaciones.
  • Modificación de la tabla de importaciones: algunos protectores usan callbacks TLS para resolver o modificar dinámicamente las direcciones de importación, ocultando las dependencias reales del binario a las herramientas de análisis estático que solo analizan la tabla de importaciones.

Privacidad, seguridad y notas de uso

El analizador de callbacks TLS procesa todos los datos por completo en tu navegador con JavaScript. Ningún archivo PE ni dato hexadecimal se sube jamás a ningún servidor, se guarda en ninguna base de datos ni se comparte con terceros. No hay límite de tamaño de archivo más allá de la memoria disponible de tu navegador. El archivo PE de ejemplo incluido es un binario sintético mínimo con callbacks TLS artificiales con fines educativos; no es un ejecutable real y no puede ejecutarse. Analiza siempre binarios desconocidos en un entorno aislado y con las precauciones adecuadas.

Preguntas frecuentes

Los callbacks TLS (Thread Local Storage) son punteros a funciones en la cabecera del archivo PE que se ejecutan automáticamente antes del punto de entrada del programa. Importan porque se ejecutan antes de que los depuradores y las herramientas de análisis se conecten habitualmente, lo que los convierte en una técnica clave anti-análisis usada por empaquetadores, protectores y malware.

El punto de entrada es el primer código que se ejecuta al iniciar un programa. Los callbacks TLS se ejecutan antes del punto de entrada: el sistema operativo llama a cada callback antes de transferir el control. Esto significa que los callbacks TLS pueden configurar el descifrado, comprobar si hay depuradores o modificar el estado del programa antes de que empiece el código principal.

Los callbacks TLS los usan protectores comerciales como Themida, VMProtect, Enigma Protector y Obsidium. Empaquetadores de código abierto como UPX y ASPack también los emplean. Familias de malware como TrickBot y Dridex usan callbacks TLS para su inicialización anti-análisis.

Sí, el analizador admite por completo los formatos PE32 (32 bits) y PE32+ (64 bits). Detecta automáticamente la magia de la cabecera opcional y ajusta el análisis en consecuencia, incluida la lectura de punteros de 8 bytes para PE32+ en lugar de punteros de 4 bytes.

Que los callbacks TLS apunten a secciones no estándar, como la propia .tls o .data, puede indicar actividad de un empaquetador. El analizador identifica automáticamente la sección que contiene cada callback y muestra sus características para destacar mapeos inusuales.

El analizador examina la estructura PE para encontrar la entrada del directorio TLS en el índice 4 del directorio de datos, resuelve la RVA a un desplazamiento de archivo usando la tabla de secciones y lee cada puntero a función del array de callbacks hasta llegar a un terminador nulo.

Sí, por completo. Todo el análisis del PE y de los callbacks TLS ocurre localmente en tu navegador. Tus archivos o datos hexadecimales nunca salen de tu dispositivo ni se envían a ningún servidor. No se requiere cuenta y no se guarda ningún dato.

El analizador admite dos modos de entrada: carga de archivos (.exe, .dll, .sys, .ocx, .scr, .cpl, .efi, .pe, .bin) y entrada de texto hexadecimal. También puedes cargar un binario PE de ejemplo para explorar los resultados de la herramienta antes de analizar tus propios archivos.

El botón Cargar PE de ejemplo genera un binario PE32 sintético mínimo con un directorio TLS y dos direcciones de callback artificiales. Este ejemplo se crea por completo en tu navegador y no es un ejecutable real: no puede ejecutarse y no contiene código ejecutable.

Sí, 100 % gratis, sin registro, sin cuenta y sin límites de uso. Todas las funciones, incluida la carga de archivos PE, la entrada hexadecimal, el análisis completo del directorio TLS, la extracción de callbacks, el visor de secciones y la vista previa hexadecimal, están disponibles sin restricciones.