Fuzzy Hashing ssdeep
forensicsDéfinition
Hachage de similarité calculant une empreinte permettant de mesurer la ressemblance entre deux fichiers (0-100%), utilisé pour identifier les variants de malwares partageant du code commun.
Description
Le fuzzy hashing ssdeep (Context Triggered Piecewise Hashing — CTPH) calcule une empreinte permettant de mesurer la similarité entre deux fichiers sur une échelle de 0 à 100%, contrairement aux hashes cryptographiques (MD5/SHA) qui changent complètement pour toute modification. Indispensable pour identifier les variantes de malwares.
Usage forensique
Comparaison d'échantillons malwares : ssdeep -m malware.exe new_sample.exe. Utilisé dans VirusTotal, MalwareBazaar et les plateformes CTI pour le clustering de familles de malwares par similarité de code.
Points clés
- Score > 70/100 indique une forte similarité, probable variante de la même famille
- Complémentaire à TLSH (plus robuste) et imphash (basé sur les imports PE)
- Intégration dans YARA via le module
hash.ssdeep_compare()pour les règles de détection
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis