This hunt detects adversary activity linked to the ClearFake campaign by cross-referencing Azure Sentinel logs against a curated set of 101 specific Indicators of Compromise (IOCs). Proactively hunting for these IOCs is critical because it enables the SOC team to identify early-stage infections and lateral movement attempts before they escalate into significant data breaches.
Malware Family: ClearFake Total IOCs: 101 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | qxowqwa.theriveroaks1603.com | payload_delivery | 2026-08-06 | 100% |
| domain | theriveroaks1603.com | payload_delivery | 2026-08-06 | 100% |
| domain | n7u8r9di.romeroautodetails.com | payload_delivery | 2026-08-06 | 100% |
| domain | oqavsq.sunvalleysurf.com | payload_delivery | 2026-08-06 | 100% |
| domain | sunvalleysurf.com | payload_delivery | 2026-08-06 | 100% |
| domain | rgiisgy.thelovebugsband.com | payload_delivery | 2026-08-06 | 100% |
| domain | thelovebugsband.com | payload_delivery | 2026-08-06 | 100% |
| domain | cheeseloversmenu.com | payload_delivery | 2026-08-06 | 90% |
| domain | cherokeeenterprise.net | payload_delivery | 2026-08-06 | 90% |
| domain | clqidi.sunluckchineserestaurant.com | payload_delivery | 2026-08-06 | 100% |
| domain | sunluckchineserestaurant.com | payload_delivery | 2026-08-06 | 100% |
| domain | xrafxsq.thefenceguysinc.com | payload_delivery | 2026-08-06 | 100% |
| domain | thefenceguysinc.com | payload_delivery | 2026-08-06 | 100% |
| domain | c6ta3e1a.remenacevintage.com | payload_delivery | 2026-08-06 | 100% |
| domain | rtvzcs.sultan88.live | payload_delivery | 2026-08-06 | 100% |
| domain | sultan88.live | payload_delivery | 2026-08-06 | 100% |
| domain | ngzhdgm.thecharcuteriebeach.com | payload_delivery | 2026-08-06 | 100% |
| domain | 022kgyq9.eachway-multiplier.com | payload_delivery | 2026-08-06 | 100% |
| domain | thecharcuteriebeach.com | payload_delivery | 2026-08-06 | 100% |
| domain | isqacg.streamsurge.site | payload_delivery | 2026-08-06 | 100% |
| domain | streamsurge.site | payload_delivery | 2026-08-06 | 100% |
| domain | sribcag.starfishdancestudio.com | payload_delivery | 2026-08-06 | 100% |
| domain | starfishdancestudio.com | payload_delivery | 2026-08-06 | 100% |
| domain | zyzdto.storia-riferimenti.org | payload_delivery | 2026-08-06 | 100% |
| domain | wcsfgwq.springsconstruction.net | payload_delivery | 2026-08-06 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["qxowqwa.theriveroaks1603.com", "theriveroaks1603.com", "n7u8r9di.romeroautodetails.com", "oqavsq.sunvalleysurf.com", "sunvalleysurf.com", "rgiisgy.thelovebugsband.com", "thelovebugsband.com", "cheeseloversmenu.com", "cherokeeenterprise.net", "clqidi.sunluckchineserestaurant.com", "sunluckchineserestaurant.com", "xrafxsq.thefenceguysinc.com", "thefenceguysinc.com", "c6ta3e1a.remenacevintage.com", "rtvzcs.sultan88.live", "sultan88.live", "ngzhdgm.thecharcuteriebeach.com", "022kgyq9.eachway-multiplier.com", "thecharcuteriebeach.com", "isqacg.streamsurge.site", "streamsurge.site", "sribcag.starfishdancestudio.com", "starfishdancestudio.com", "zyzdto.storia-riferimenti.org", "wcsfgwq.springsconstruction.net", "storia-riferimenti.org", "springsconstruction.net", "hxbvznvv.naolemedia.com", "sz3f5zti.reconciliationintl.com", "qsfmut.storageinridgecrest.com", "storageinridgecrest.com", "kpwogzd.spotlightstudioofdance.com", "spotlightstudioofdance.com", "oiewpbg.spirosnet.com", "dexvfy.sivasumutemlak.com", "xxhgrvi.specialtypopupevents.com", "specialtypopupevents.com", "berg-lifesciences.com", "schaffhauserbuchwoche.ch", "lagerraum-mieten-luzern.ch", "bangtanlab.net", "athycal.com", "avp-int.com", "askgeoffrey.ai", "balaentpr.com", "azvalleycontractors.com", "barakahhousing.com.bd", "autopowerssre.com", "voyagesetc.fr", "beryll-immobilien.ch"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are 4 specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule, including suggested filters and exclusions tailored for an enterprise environment:
Scenario: Automated Security Tool Updates
ProcessName matches C-ESys.exe, MsMpEng.exe, or CrowdStrikeService.exe AND UserName is a local service account (e.g., NT SERVICE\*) or the built-in system account (SYSTEM).Scenario: Scheduled Threat Intelligence Ingestion Jobs
02:00 and 04:00 (local time) on specific hosts tagged as “SIEM-Collector” or “Threat-Intel-Server”. Additionally, exclude traffic originating from the IP range of the Security Operations Center (SOC).Scenario: Admin Manual Verification Tasks