Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

TLSH Hash

forensics

Définition

TLSH, pour Trend Micro Locality-Sensitive Hash, est un algorithme de hachage de similarité (fuzzy hashing) publié par Trend Micro, conçu pour mesurer le degré de ressemblance entre deux fichiers plutôt que produire une simple empreinte binaire tout-ou-rien comme SHA-256. L'algorithme découpe le contenu du fichier en fenêtres glissantes, en extrait des statistiques structurelles (fréquence de trigrammes de bytes) qu'il compile dans un vecteur de hachage de longueur fixe, puis compare deux hachages TLSH par une distance numérique : plus la distance est faible, plus les fichiers sont structurellement proches, ce qui permet d'identifier des variants d'un même malware légèrement modifiés (packing différent, ajout de code mort, recompilation) sans nécessiter de signature exacte. TLSH se positionne comme une alternative plus robuste à ssdeep, l'algorithme de fuzzy hashing historique basé sur le Context Triggered Piecewise Hashing : il tolère mieux les modifications localisées importantes et le bruit statistique, notamment sur des fichiers volumineux, là où ssdeep perd rapidement en fiabilité. Utilisé conjointement par les plateformes de threat intelligence (VirusTotal, MISP) et les moteurs de classification de malware, TLSH permet de regrouper automatiquement des échantillons appartenant à une même campagne ou famille malveillante, accélérant le triage lors d'analyses de grands volumes d'échantillons.

Description

TLSH (Trend Micro Locality Sensitive Hash) est un algorithme de hachage de similarité plus robuste que ssdeep pour l'identification de variantes de malwares. Il calcule une empreinte hexadécimale de 70 caractères représentant la distribution statistique du contenu du fichier, avec une meilleure résistance aux modifications et au bruit.

Usage forensique

Comparaison de samples malwares : tlsh -f sample.exe -l reference.exe retourne un score de distance (0 = identique, < 30 = très similaire). Intégré dans VirusTotal et les plateformes CTI pour le clustering de familles de malwares.

Points clés

  • Taille minimale de fichier : 50 octets — les très petits fichiers ne peuvent pas être hashés en TLSH
  • Distance < 30 = variante probable de la même famille de malware (threshold recommandé)
  • Implémentations disponibles : Python (pip install tlsh), C++, Java pour l'intégration dans les pipelines

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis