Skip to content

Glossaire

Imphash (empreinte des imports)

Un MD5 de la liste ordonnée des imports d'un fichier PE, introduit par Mandiant en 2014 pour regrouper les échantillons issus du même code.

L'imphash se calcule à partir de la table des imports : chaque import devient une paire dll.fonction en minuscules (extension de la DLL retirée, fonctions importées par ordinal nommées d'après des tables connues ou écrites ordN), les paires sont jointes par des virgules dans l'ordre du fichier, et le résultat est haché en MD5. L'implémentation de référence est get_imphash() dans pefile (Mandiant).

Les builds d'un même projet partagent souvent un imphash ; les fichiers packés et les assemblies .NET partagent le leur avec de nombreux fichiers sans rapport. Voir imphash, empreinte du Rich header et TLSH.