This hunt detects adversary activity involving known ClearFake indicators of compromise to identify potential infections or lateral movement within the environment. Proactively hunting for these specific IOCs in Azure Sentinel is critical because ClearFake represents a sophisticated threat actor whose early detection can prevent widespread data exfiltration and operational disruption.
Malware Family: ClearFake Total IOCs: 72 IOC Types: sha256_hash, domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | sightfressh.com | payload_delivery | 2026-08-12 | 100% |
| domain | njlfltu.sight--fresh.com | payload_delivery | 2026-08-12 | 100% |
| domain | xxltkb.slim-sounds.us | payload_delivery | 2026-08-12 | 100% |
| domain | sight--fresh.com | payload_delivery | 2026-08-12 | 100% |
| domain | slim-sounds.us | payload_delivery | 2026-08-12 | 100% |
| domain | sightfreshusa.com | payload_delivery | 2026-08-12 | 100% |
| domain | r6ud44az.eng-eng-slimsounds.com | payload_delivery | 2026-08-12 | 100% |
| sha256_hash | 554c2e2d6f9cf520e85640600ac90f9a0d3860019f66178ca1f07012f1fc5961 | payload | 2026-08-12 | 90% |
| domain | gqnkpa.slimsounds.org | payload_delivery | 2026-08-12 | 100% |
| domain | xljgwes.sightfres.com | payload_delivery | 2026-08-12 | 100% |
| domain | sightfres.com | payload_delivery | 2026-08-12 | 100% |
| domain | slimsounds.org | payload_delivery | 2026-08-12 | 100% |
| domain | kdnwrc.slimsounds.net | payload_delivery | 2026-08-12 | 100% |
| domain | slimsounds.net | payload_delivery | 2026-08-12 | 100% |
| domain | sightfreshshop.com | payload_delivery | 2026-08-12 | 100% |
| domain | 9ldui2xv.usa--sightfresh.com | payload_delivery | 2026-08-12 | 100% |
| domain | mldasj.slim-sounds.com | payload_delivery | 2026-08-12 | 100% |
| domain | slim-sounds.com | payload_delivery | 2026-08-12 | 100% |
| domain | shop-tinnitrol.us | payload_delivery | 2026-08-12 | 100% |
| domain | qxaail.shop-tinnitrol.com | payload_delivery | 2026-08-12 | 100% |
| domain | uwddobn.shop-sightfresh.us | payload_delivery | 2026-08-12 | 100% |
| domain | shop-tinnitrol.com | payload_delivery | 2026-08-12 | 100% |
| domain | shop-sightfresh.us | payload_delivery | 2026-08-12 | 100% |
| domain | wkblxv.shop-thyrafemmebalance.com | payload_delivery | 2026-08-12 | 100% |
| domain | zdbtyv.shop-thyrafemmebalance.com | payload_delivery | 2026-08-12 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["sightfressh.com", "njlfltu.sight--fresh.com", "xxltkb.slim-sounds.us", "sight--fresh.com", "slim-sounds.us", "sightfreshusa.com", "r6ud44az.eng-eng-slimsounds.com", "gqnkpa.slimsounds.org", "xljgwes.sightfres.com", "sightfres.com", "slimsounds.org", "kdnwrc.slimsounds.net", "slimsounds.net", "sightfreshshop.com", "9ldui2xv.usa--sightfresh.com", "mldasj.slim-sounds.com", "slim-sounds.com", "shop-tinnitrol.us", "qxaail.shop-tinnitrol.com", "uwddobn.shop-sightfresh.us", "shop-tinnitrol.com", "shop-sightfresh.us", "wkblxv.shop-thyrafemmebalance.com", "zdbtyv.shop-thyrafemmebalance.com", "shop-thyrafemmebalance.com", "uqmvta.shop-theslimsplitsmethod.us", "shop-theslimsplitsmethod.us", "povuns.shop-synaptigen.com", "shop-synaptigen.com", "genomiq.shop-nitrilean.com", "ufhsqy.shop-sugarmute.com", "shop-nitrilean.com", "nhglus.shop-sugarmute.com", "nhapcode8k.com", "nhapcode8k.com", "gestisafe.ch", "8rncvwgu.us-en-us-neuroxen.com", "ftcfiu.shop-sugarmute.com", "shop-sugarmute.com", "jllzheu.shop-keyslimdrops.com", "shop-keyslimdrops.com", "i4vo8ukz.get-goldalign.com", "k2kk5k8k.vip", "calregistry.com", "inelloelectric.com", "irl7s8k.vip", "yyplhn.shop-slimsplits.us", "shop-slimsplits.us", "wemivqe.shop-gutdrops.us", "shop-gutdrops.us"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
// Hunt for files matching known malicious hashes
// Source: ThreatFox - ClearFake
let malicious_hashes = dynamic(["554c2e2d6f9cf520e85640600ac90f9a0d3860019f66178ca1f07012f1fc5961"]);
DeviceFileEvents
| where SHA256 in (malicious_hashes) or SHA1 in (malicious_hashes) or MD5 in (malicious_hashes)
| project Timestamp, DeviceName, FileName, FolderPath, SHA256, InitiatingProcessFileName
| order by Timestamp desc
| Sentinel Table | Notes |
|---|---|
DeviceFileEvents | Ensure this data connector is enabled |
DnsEvents | Ensure this data connector is enabled |
Here are specific false positive scenarios and corresponding filters for the ThreatFox: ClearFake IOCs detection rule in an enterprise environment:
Endpoint Protection Policy Updates via Microsoft Defender for Endpoint
Source Host is a known Security Management Server (e.g., MDE-Management-01) AND the Event Type matches “Policy Update” or “Feed Sync.”Automated Threat Intelligence Ingestion via Splunk UBA
Process Name containing “Splunk-Indexer” or “UBA-Ingestor” when the Destination IP belongs to the internal Threat Intelligence Gateway subnet (e.g., 10.20.50.x).Software Deployment via SCCM/Intune for Security Tools