This hunt detects adversary activity by correlating Azure Sentinel logs against a curated set of 26 Indicators of Compromise (IOCs) specific to the ClearFake malware campaign. Proactive hunting for these IOCs is essential to identify early-stage infections and potential lateral movement, enabling rapid containment before the threat escalates within the enterprise environment.
Malware Family: ClearFake Total IOCs: 26 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | nynashanti.ch | payload_delivery | 2026-08-10 | 90% |
| domain | skrfpet.en-us-ignitraa.com | payload_delivery | 2026-08-10 | 100% |
| domain | en-us-ignitraa.com | payload_delivery | 2026-08-10 | 100% |
| domain | cahnzr.prosta--vive.us | payload_delivery | 2026-08-10 | 100% |
| domain | zfeodhb.en-us-goldaligns.com | payload_delivery | 2026-08-10 | 100% |
| domain | en-us-goldaligns.com | payload_delivery | 2026-08-10 | 100% |
| domain | authorljmatin.com | payload_delivery | 2026-08-10 | 90% |
| domain | uhfazu.tiroalpaloes.co | payload_delivery | 2026-08-10 | 100% |
| domain | volrko.pro | botnet_cc | 2026-08-10 | 100% |
| domain | ucooyac.enus-goldalign.com | payload_delivery | 2026-08-10 | 100% |
| domain | stimmt.ch | payload_delivery | 2026-08-10 | 90% |
| domain | igxpbym.enus-goldalign.com | payload_delivery | 2026-08-10 | 100% |
| domain | en-en-synaptign.com | payload_delivery | 2026-08-10 | 100% |
| domain | dqfqjllc.elcornerderaulmorote.com | payload_delivery | 2026-08-10 | 100% |
| domain | enskbzl.enus-goldalign.com | payload_delivery | 2026-08-10 | 100% |
| domain | enus-goldalign.com | payload_delivery | 2026-08-10 | 100% |
| domain | sqq7n7q0.eng-en-slimsounds.com | payload_delivery | 2026-08-10 | 100% |
| domain | xpeidl.spirosnet.com | payload_delivery | 2026-08-10 | 100% |
| domain | rypqfjc.greenestreetchurch.com | payload_delivery | 2026-08-10 | 100% |
| domain | 7ve71wpr.eng-neuroxen.com | payload_delivery | 2026-08-10 | 100% |
| domain | hhhazm.shop-gutdrops.com | payload_delivery | 2026-08-10 | 100% |
| domain | kjwhklm.greenestreetchurch.com | payload_delivery | 2026-08-10 | 100% |
| domain | 4i3lqas7.en-us-en-prostawive.com | payload_delivery | 2026-08-10 | 100% |
| domain | lahtbx.shop-digestistart.com | payload_delivery | 2026-08-10 | 100% |
| domain | noiojjl.greaternewzionbc.org | payload_delivery | 2026-08-10 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["nynashanti.ch", "skrfpet.en-us-ignitraa.com", "en-us-ignitraa.com", "cahnzr.prosta--vive.us", "zfeodhb.en-us-goldaligns.com", "en-us-goldaligns.com", "authorljmatin.com", "uhfazu.tiroalpaloes.co", "volrko.pro", "ucooyac.enus-goldalign.com", "stimmt.ch", "igxpbym.enus-goldalign.com", "en-en-synaptign.com", "dqfqjllc.elcornerderaulmorote.com", "enskbzl.enus-goldalign.com", "enus-goldalign.com", "sqq7n7q0.eng-en-slimsounds.com", "xpeidl.spirosnet.com", "rypqfjc.greenestreetchurch.com", "7ve71wpr.eng-neuroxen.com", "hhhazm.shop-gutdrops.com", "kjwhklm.greenestreetchurch.com", "4i3lqas7.en-us-en-prostawive.com", "lahtbx.shop-digestistart.com", "noiojjl.greaternewzionbc.org", "mzpdgxi.graphicstabletreviews.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are specific false positive scenarios and corresponding filters/exclusions for the ThreatFox: ClearFake IOCs detection rule in an enterprise environment:
Scenario: Automated Vulnerability Scanning by Qualys or Tenable
Source IP belonging to the vulnerability management subnet (e.g., 10.50.20.0/24) and filter out events where the Process Name matches known scanner agents like qualyspc.exe, tenable_agent.exe, or nessus_scan.exe.Scenario: Scheduled Endpoint Protection Updates via CrowdStrike Falcon
falconcservice.exe) communicates with update servers that may share IP ranges or certificate hashes overlapping with the ClearFake IOCs.Parent Process Name is falconcservice.exe and the Event Type is “Network Connection” occurring during maintenance windows (e.g., 02:00 – 04:00 UTC). Additionally, whitelist the specific update server FQDNs used by CrowdStrike.Scenario: Microsoft Defender for Endpoint Cloud Connectivity