Skip to content

Glossaire

Callback TLS

Une fonction listée dans le répertoire TLS d'un fichier PE, que Windows appelle avant le point d'entrée du programme et au début et à la fin de chaque thread.

Le répertoire TLS (thread-local storage) permet à un programme d'initialiser des données propres à chaque thread. Son champ AddressOfCallBacks pointe vers une liste de fonctions terminée par un pointeur nul, que le chargeur appelle au démarrage et à l'arrêt du processus et de chaque thread — avant l'exécution du point d'entrée.

Certains runtimes utilisent les callbacks TLS de façon légitime. Les malwares et les protecteurs s'en servent pour exécuter du code avant qu'un débogueur ne s'arrête sur le point d'entrée, à des fins d'anti-débogage ou de décompression. Leur présence mérite un coup d'œil, mais ne constitue pas un verdict ; voir le guide du format PE.