This hunt detects adversary activity linked to the ClearFake campaign by identifying matches against a curated set of 42 Indicators of Compromise (IOCs) known to be used in its operations. Proactively hunting for these specific IOCs within Azure Sentinel is critical because ClearFake employs sophisticated evasion techniques that require early detection to prevent lateral movement and data exfiltration before the threat fully establishes persistence.
Malware Family: ClearFake Total IOCs: 42 IOC Types: domain, sha256_hash
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | yykopfc.rumanishoes.com | payload_delivery | 2026-08-05 | 100% |
| domain | rumanishoes.com | payload_delivery | 2026-08-05 | 100% |
| domain | nb8myksg.sandblastingaustin.com | payload_delivery | 2026-08-05 | 100% |
| domain | sandblastingaustin.com | payload_delivery | 2026-08-05 | 100% |
| domain | opwiik.reesetransports.com | payload_delivery | 2026-08-05 | 100% |
| domain | reesetransports.com | payload_delivery | 2026-08-05 | 100% |
| domain | ypcfswc.rossandrossenterprisesinc.com | payload_delivery | 2026-08-05 | 100% |
| domain | rossandrossenterprisesinc.com | payload_delivery | 2026-08-05 | 100% |
| sha256_hash | e89be61054b13216099ac57e5539b357dee125a3f89b6084b49230e1cfb923ec | payload | 2026-08-05 | 90% |
| domain | basartoto.com | botnet_cc | 2026-08-05 | 90% |
| domain | suk.magicalegyptwomen.com | botnet_cc | 2026-08-05 | 90% |
| domain | rxasoj.reconciliationintl.com | payload_delivery | 2026-08-05 | 100% |
| domain | reconciliationintl.com | payload_delivery | 2026-08-05 | 100% |
| domain | pjbozbf.rootconsole.net | payload_delivery | 2026-08-05 | 100% |
| domain | rootconsole.net | payload_delivery | 2026-08-05 | 100% |
| domain | kqwmmz.realmanpath.com | payload_delivery | 2026-08-05 | 100% |
| domain | kggzmtp.romeroautodetails.com | payload_delivery | 2026-08-05 | 100% |
| domain | romeroautodetails.com | payload_delivery | 2026-08-05 | 100% |
| domain | rodspressurewash.com | payload_delivery | 2026-08-05 | 100% |
| domain | 9w2m3u8y.foodpapajobs.com | payload_delivery | 2026-08-05 | 100% |
| domain | bapak178.org | botnet_cc | 2026-08-05 | 90% |
| domain | kyvqgkidufinrkdprb.oakdalerodeogrounds.com | payload_delivery | 2026-08-05 | 100% |
| domain | oakdalerodeogrounds.com | payload_delivery | 2026-08-05 | 100% |
| domain | yyqfta.pureglamlb.com | payload_delivery | 2026-08-05 | 100% |
| domain | ihlnvrv.abcdbro.com | payload_delivery | 2026-08-05 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["yykopfc.rumanishoes.com", "rumanishoes.com", "nb8myksg.sandblastingaustin.com", "sandblastingaustin.com", "opwiik.reesetransports.com", "reesetransports.com", "ypcfswc.rossandrossenterprisesinc.com", "rossandrossenterprisesinc.com", "basartoto.com", "suk.magicalegyptwomen.com", "rxasoj.reconciliationintl.com", "reconciliationintl.com", "pjbozbf.rootconsole.net", "rootconsole.net", "kqwmmz.realmanpath.com", "kggzmtp.romeroautodetails.com", "romeroautodetails.com", "rodspressurewash.com", "9w2m3u8y.foodpapajobs.com", "bapak178.org", "kyvqgkidufinrkdprb.oakdalerodeogrounds.com", "oakdalerodeogrounds.com", "yyqfta.pureglamlb.com", "ihlnvrv.abcdbro.com", "zlxxlr.federationofpbos.org", "xrpskhu.primecarelearningcenter.com", "4g591jl4.havenchurchraleigh.com", "7w112ac5.greaternewzionbc.org", "stfgfw.drubenginecologo.com", "edxkbtc.partyboxlovely.com", "91lrgb4j.eachway-multiplier.com", "tpvyfp.razonewane.com", "yibormy.parma-delikatessen.com", "vnukdf.purefunsurfboards.com", "sgepxhg.qualitycounselingcenter.com", "oumuxj.pshealthcare.net", "uq3zphjn.newnanfoodbank.org", "nlkyqob.josephmichaelnh.com", "cultureballclub.com", "dgjxatg.jimmieleeautosales.com", "balyek.rsfoodproducts.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
// Hunt for files matching known malicious hashes
// Source: ThreatFox - ClearFake
let malicious_hashes = dynamic(["e89be61054b13216099ac57e5539b357dee125a3f89b6084b49230e1cfb923ec"]);
DeviceFileEvents
| where SHA256 in (malicious_hashes) or SHA1 in (malicious_hashes) or MD5 in (malicious_hashes)
| project Timestamp, DeviceName, FileName, FolderPath, SHA256, InitiatingProcessFileName
| order by Timestamp desc
| Sentinel Table | Notes |
|---|---|
DeviceFileEvents | Ensure this data connector is enabled |
DnsEvents | Ensure this data connector is enabled |
Here are 5 specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule, including suggested filters and exclusions tailored for an enterprise environment:
Scenario: Automated Security Tool Scans by EDR Agents
svc-crowdstrike, mdefender) or specific process paths (e.g., C:\Program Files\CrowdStrike\csagent.exe) where the destination IP matches known ClearFake reputation servers.Scenario: Scheduled Backup and Archiving Jobs
VeeamBackupService) running during off-hours (02:00–06:00 local time) and restrict the scope to backup server subnets (e.g., 10.50.10.0/24).Scenario: IT Admin Manual Remediation via PowerShell