Penganalisis Callback TLS
Urai dan analisis callback TLS (Thread Local Storage) pada file PE. Callback TLS dijalankan sebelum titik masuk program dan sering digunakan pemaket, pelindung, serta malware untuk anti-debugging, anti-VM, dan inisialisasi. Unggah file .exe, .dll, atau .sys atau tempel data heksadesimal untuk analisis instan. Semua pemrosesan bersifat lokal dan privat.
Upload a PE file (.exe, .dll, .sys) or paste hex data to analyze TLS callbacks. The analyzer parses PE headers, extracts the TLS directory, and displays callback addresses.
Mengapa Menggunakan Penganalisis Callback TLS Kami?
- Penguraian Header PE dan Direktori TLS: penganalisis callback TLS mengurai seluruh struktur file PE termasuk header DOS, header COFF, header opsional, dan semua header bagian. Alat ini secara khusus mengekstrak entri direktori TLS (indeks 4 direktori data) untuk menemukan dan mendekode alamat callback TLS yang dijalankan sebelum titik masuk program.
- Analisis Mendalam Alamat Callback: setiap alamat callback TLS diekstrak dari larik callback dan ditampilkan dengan byte mentahnya, alamat virtual relatif (RVA), dan bagian yang memuatnya. Penganalisis mengidentifikasi bagian tempat setiap callback berada (.text, .tls, dll.) dan menyorot pemetaan tidak biasa yang dapat menunjukkan aktivitas pemaket.
- Tampilan Struktur PE Menyeluruh: lihat struktur lengkap file PE termasuk arsitektur mesin, alamat titik masuk, basis image, jumlah bagian, karakteristik bagian (CODE, INIT_DATA, EXECUTE, READ, WRITE), dan pratinjau heksadesimal mentah dari 512 byte pertama. Gambaran lengkap ini membantu analis memahami tata letak biner.
- 100% Privat - Tanpa Unggah Data: semua analisis callback TLS terjadi secara lokal di browser Anda menggunakan JavaScript. File PE dan data heksadesimal Anda tidak pernah meninggalkan perangkat. Tanpa akun, tanpa pelacakan, tanpa data yang disimpan. Penganalisis mendukung mode unggah file dan tempel heksadesimal untuk fleksibilitas penuh.
Kasus Penggunaan Umum Penganalisis Callback TLS
- Deteksi Pemaket dan Pelindung: analis keamanan menggunakan analisis callback TLS untuk mendeteksi executable yang dipaketkan atau dilindungi. Pemaket biasanya memasang callback TLS untuk mendekripsi atau membongkar kode asli sebelum titik masuk dijalankan. Menemukan callback TLS pada biner adalah indikator kuat adanya pemaketan atau perlindungan.
- Analisis Inisialisasi Malware: malware sering menggunakan callback TLS untuk menjalankan kode inisialisasi, menyembunyikan proses, memeriksa keberadaan debugger, atau melakukan deteksi lingkungan sebelum logika utama dijalankan. Mendeteksi dan menganalisis callback ini mengungkap fase persiapan malware dan teknik antianalisisnya.
- Deteksi Anti-Debugging dan Anti-VM: callback TLS umum digunakan untuk menerapkan pemeriksaan anti-debugging dan anti-VM. Karena callback dijalankan sebelum titik masuk, debugger yang terpasang di titik masuk akan melewatkan inisialisasi ini. Penganalisis kami membantu mengidentifikasi biner yang mungkin memakai teknik tersebut.
- Persiapan Rekayasa Balik: sebelum merekayasa balik biner, analis harus memeriksa keberadaan callback TLS untuk memahami alur eksekusi secara menyeluruh. Melewatkan callback TLS dapat menyebabkan analisis yang salah, karena callback dapat menyiapkan dekripsi, mengubah tabel impor, atau mengubah kode yang dianalisis.
- Analisis Perlindungan Perangkat Lunak: pelindung komersial (Themida, VMProtect, Enigma, Obsidium) menggunakan callback TLS sebagai bagian dari rantai perlindungannya. Mengidentifikasi callback TLS membantu menentukan pelindung yang digunakan dan memahami lapisan perlindungan yang diterapkan pada biner.
- Edukasi Format File PE: siswa yang mempelajari format file PE dapat menggunakan penganalisis callback TLS untuk menjelajahi struktur PE nyata. Alat ini memvisualisasikan seluruh rantai header, dari tanda tangan DOS melalui direktori data header opsional hingga tabel bagian, sehingga format PE menjadi nyata dan interaktif.
Apa Itu Callback TLS?
Callback TLS (Thread Local Storage) adalah penunjuk fungsi yang disimpan di direktori TLS sebuah file PE yang dijalankan sistem operasi sebelum titik masuk program ( main atau WinMain ). Awalnya dirancang untuk menginisialisasi variabel penyimpanan lokal thread bagi setiap thread, callback TLS kemudian dimanfaatkan ulang oleh penulis pemaket, pelindung, dan malware untuk menjalankan kode inisialisasi sebelum debugger atau analis dapat mencegatnya. Setiap callback adalah penunjuk fungsi yang disimpan dalam larik berakhiran nol di dalam struktur direktori TLS.
Bagaimana Penganalisis Callback TLS Bekerja
- Unggah atau tempel file PE: seret dan jatuhkan file .exe, .dll, atau .sys, atau tempel data binernya sebagai string heksadesimal. Penganalisis membaca byte mentah dan memvalidasi header MZ serta tanda tangan PE.
- Urai header PE: penganalisis mengekstrak header DOS, header COFF, header opsional (PE32 atau PE32+), semua 16 direktori data, dan tabel bagian. Alat ini secara khusus menemukan entri direktori TLS (indeks 4 direktori data) dan menyelesaikan RVA-nya ke offset file.
- Ekstrak alamat callback: dari direktori TLS, penganalisis membaca penunjuk larik callback, mengikutinya ke data file, dan membaca setiap penunjuk fungsi 4 byte (PE32) atau 8 byte (PE32+), hingga mencapai terminator nol. Setiap alamat ditampilkan dengan RVA, byte mentah, dan bagian yang memuatnya - semuanya di browser Anda tanpa unggahan ke server.
Teknik Callback TLS yang Umum
- Inisialisasi Pemaket: pemaket seperti UPX, ASPack, dan MPRESS menggunakan callback TLS untuk mendekripsi atau mendekompresi kode executable asli sebelum titik masuk dijalankan, sehingga pembongkaran saat runtime menjadi transparan bagi proses.
- Pemeriksaan Anti-Debugging: callback TLS dapat memeriksa keberadaan debugger menggunakan NtQueryInformationProcess , IsDebuggerPresent , atau serangan berbasis waktu bahkan sebelum kode utama dijalankan, sehingga efektif melawan debugger yang terpasang di titik masuk.
- Deteksi Lingkungan: malware dan pelindung menggunakan callback TLS untuk mendeteksi mesin virtual, sandbox, atau lingkungan analisis dengan memeriksa properti perangkat keras, nama proses, atau artefak sistem sebelum alat analisis mana pun dapat mencegat pemeriksaan tersebut.
- Modifikasi Tabel Impor: sebagian pelindung menggunakan callback TLS untuk menyelesaikan atau memodifikasi alamat impor secara dinamis, menyembunyikan dependensi sebenarnya biner dari alat analisis statis yang hanya memindai tabel impor.
Catatan Privasi, Keamanan & Penggunaan
Penganalisis callback TLS memproses semua data sepenuhnya di browser Anda menggunakan JavaScript. Tidak ada file PE atau data heksadesimal yang pernah diunggah ke server mana pun, disimpan di basis data mana pun, atau dibagikan kepada pihak ketiga. Tidak ada batas ukuran file selain memori browser Anda yang tersedia. File PE contoh yang disertakan adalah biner sintetis minimal dengan callback TLS buatan untuk tujuan edukasi - bukan executable nyata dan tidak dapat dijalankan. Selalu analisis biner yang tidak dikenal di lingkungan terisolasi dengan tindakan pencegahan yang tepat.
Pertanyaan yang Sering Diajukan
Callback TLS (Thread Local Storage) adalah penunjuk fungsi di header file PE yang dijalankan secara otomatis sebelum titik masuk program. Penting karena dijalankan sebelum debugger dan alat analisis biasanya terpasang, sehingga menjadi teknik antianalisis utama yang digunakan pemaket, pelindung, dan malware.
Titik masuk adalah kode pertama yang dijalankan saat program dimulai. Callback TLS dijalankan sebelum titik masuk - sistem operasi memanggil setiap callback sebelum mengalihkan kendali. Artinya callback TLS dapat menyiapkan dekripsi, memeriksa keberadaan debugger, atau mengubah keadaan program sebelum kode utama dimulai.
Callback TLS digunakan oleh pelindung komersial termasuk Themida, VMProtect, Enigma Protector, dan Obsidium. Pemaket sumber terbuka seperti UPX dan ASPack juga menggunakannya. Keluarga malware termasuk TrickBot dan Dridex menggunakan callback TLS untuk inisialisasi antianalisis.
Ya, penganalisis sepenuhnya mendukung format PE32 (32-bit) dan PE32+ (64-bit). Alat ini otomatis mendeteksi magic header opsional dan menyesuaikan penguraiannya, termasuk membaca penunjuk 8 byte untuk PE32+ alih-alih penunjuk 4 byte.
Callback TLS yang menunjuk ke bagian non-standar seperti .tls itu sendiri atau .data dapat menunjukkan aktivitas pemaket. Penganalisis otomatis mengidentifikasi bagian yang berisi setiap callback dan menampilkan karakteristik bagian untuk menyorot pemetaan yang tidak biasa.
Penganalisis mengurai struktur PE untuk menemukan entri direktori TLS pada indeks 4 direktori data, menyelesaikan RVA ke offset file menggunakan tabel bagian, lalu membaca setiap penunjuk fungsi dalam larik callback hingga mencapai terminator nol.
Ya, sepenuhnya. Semua penguraian PE dan analisis callback TLS terjadi secara lokal di browser Anda. File atau data heksadesimal Anda tidak pernah meninggalkan perangkat dan tidak pernah dikirim ke server mana pun. Tidak diperlukan akun dan tidak ada data yang disimpan.
Penganalisis mendukung dua mode input: unggah file (.exe, .dll, .sys, .ocx, .scr, .cpl, .efi, .pe, .bin) dan input teks heksadesimal. Anda juga dapat memuat biner PE contoh untuk menjelajahi keluaran alat sebelum menganalisis file Anda sendiri.
Tombol Muat PE Contoh menghasilkan biner PE32 sintetis minimal dengan direktori TLS dan dua alamat callback buatan. Contoh ini dibuat sepenuhnya di browser Anda dan bukan executable nyata - tidak dapat dijalankan dan tidak berisi kode yang dapat dieksekusi.
Ya, 100% gratis tanpa pendaftaran, tanpa akun, dan tanpa batas penggunaan. Semua fitur termasuk unggah file PE, input heksadesimal, analisis direktori TLS lengkap, ekstraksi callback, penampil bagian, dan pratinjau heksadesimal tersedia tanpa batasan.