Skip to content

Glossar

Imphash (Import-Hash)

Ein MD5 über die geordnete Importliste einer PE-Datei, 2014 von Mandiant eingeführt, um Malware-Samples aus demselben Code zu gruppieren.

Der Imphash wird aus der Importtabelle berechnet: Jeder Import wird zu einem kleingeschriebenen dll.function-Paar (DLL-Endung entfernt, per Ordinal importierte Funktionen über bekannte Tabellen benannt oder als ordN geschrieben), die Paare werden in Dateireihenfolge mit Kommas verbunden und das Ergebnis mit MD5 gehasht. Die Referenzimplementierung ist get_imphash() in pefile (Mandiant).

Builds desselben Projekts teilen sich oft einen Imphash; gepackte Dateien und .NET-Assemblies teilen ihren mit vielen fremden Dateien. Siehe Imphash, Rich-Header-Hash und TLSH.