TLSH Hash
forensicsDéfinition
TLSH, pour Trend Micro Locality-Sensitive Hash, est un algorithme de hachage de similarité (fuzzy hashing) publié par Trend Micro, conçu pour mesurer le degré de ressemblance entre deux fichiers plutôt que produire une simple empreinte binaire tout-ou-rien comme SHA-256. L'algorithme découpe le contenu du fichier en fenêtres glissantes, en extrait des statistiques structurelles (fréquence de trigrammes de bytes) qu'il compile dans un vecteur de hachage de longueur fixe, puis compare deux hachages TLSH par une distance numérique : plus la distance est faible, plus les fichiers sont structurellement proches, ce qui permet d'identifier des variants d'un même malware légèrement modifiés (packing différent, ajout de code mort, recompilation) sans nécessiter de signature exacte. TLSH se positionne comme une alternative plus robuste à ssdeep, l'algorithme de fuzzy hashing historique basé sur le Context Triggered Piecewise Hashing : il tolère mieux les modifications localisées importantes et le bruit statistique, notamment sur des fichiers volumineux, là où ssdeep perd rapidement en fiabilité. Utilisé conjointement par les plateformes de threat intelligence (VirusTotal, MISP) et les moteurs de classification de malware, TLSH permet de regrouper automatiquement des échantillons appartenant à une même campagne ou famille malveillante, accélérant le triage lors d'analyses de grands volumes d'échantillons.
Description
TLSH (Trend Micro Locality Sensitive Hash) est un algorithme de hachage de similarité plus robuste que ssdeep pour l'identification de variantes de malwares. Il calcule une empreinte hexadécimale de 70 caractères représentant la distribution statistique du contenu du fichier, avec une meilleure résistance aux modifications et au bruit.
Usage forensique
Comparaison de samples malwares : tlsh -f sample.exe -l reference.exe retourne un score de distance (0 = identique, < 30 = très similaire). Intégré dans VirusTotal et les plateformes CTI pour le clustering de familles de malwares.
Points clés
- Taille minimale de fichier : 50 octets — les très petits fichiers ne peuvent pas être hashés en TLSH
- Distance < 30 = variante probable de la même famille de malware (threshold recommandé)
- Implémentations disponibles : Python (
pip install tlsh), C++, Java pour l'intégration dans les pipelines
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h