This hunt detects adversary activity linked to the ClearFake campaign by monitoring for matches against a curated set of 35 specific Indicators of Compromise (IOCs). Proactively hunting for these signals in Azure Sentinel is critical because ClearFake represents a high-severity threat that often utilizes subtle indicators requiring active discovery beyond standard automated alerting.
Malware Family: ClearFake Total IOCs: 35 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | rntmck.lamournails.net | payload_delivery | 2026-08-03 | 100% |
| domain | lamournails.net | payload_delivery | 2026-08-03 | 100% |
| domain | qjnimld.ledridingco.com | payload_delivery | 2026-08-03 | 100% |
| domain | t3lf58rt.federationofpbos.org | payload_delivery | 2026-08-03 | 100% |
| domain | iwh49pk4.healthfoodzone.com | payload_delivery | 2026-08-03 | 100% |
| domain | ybzfmripjfdrwxxsqw.gamestwists.com | payload_delivery | 2026-08-03 | 100% |
| domain | jrux1a1x.rsfoodproducts.com | payload_delivery | 2026-08-03 | 100% |
| domain | covenantnewmd.com | payload_delivery | 2026-08-03 | 100% |
| domain | tlwyot.laketappsboatcompany.com | payload_delivery | 2026-08-03 | 100% |
| domain | afpheqe.ledridingco.com | payload_delivery | 2026-08-03 | 100% |
| domain | ledridingco.com | payload_delivery | 2026-08-03 | 100% |
| domain | hssewk.laketappsboatcompany.com | payload_delivery | 2026-08-03 | 100% |
| domain | laketappsboatcompany.com | payload_delivery | 2026-08-03 | 100% |
| domain | pvxvsil.lawnmowinglawrenceville.com | payload_delivery | 2026-08-03 | 100% |
| domain | lawnmowinglawrenceville.com | payload_delivery | 2026-08-03 | 100% |
| domain | pzbwmi.lakerealestatetn.com | payload_delivery | 2026-08-03 | 100% |
| domain | lakerealestatetn.com | payload_delivery | 2026-08-03 | 100% |
| domain | yo24r1j5.healthfoodzone.com | payload_delivery | 2026-08-03 | 100% |
| domain | ptfkbea.lawnequipmentfix.com | payload_delivery | 2026-08-03 | 100% |
| domain | lawnequipmentfix.com | payload_delivery | 2026-08-03 | 100% |
| domain | megecb.kzoomenofpurpose.com | payload_delivery | 2026-08-03 | 100% |
| domain | hmlekui.lavishednailssalon.com | payload_delivery | 2026-08-03 | 100% |
| domain | lavishednailssalon.com | payload_delivery | 2026-08-03 | 100% |
| domain | ptmmar.kfsteels.com | payload_delivery | 2026-08-03 | 100% |
| domain | ygttuct.laurelwoodacademyfarm.com | payload_delivery | 2026-08-03 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["rntmck.lamournails.net", "lamournails.net", "qjnimld.ledridingco.com", "t3lf58rt.federationofpbos.org", "iwh49pk4.healthfoodzone.com", "ybzfmripjfdrwxxsqw.gamestwists.com", "jrux1a1x.rsfoodproducts.com", "covenantnewmd.com", "tlwyot.laketappsboatcompany.com", "afpheqe.ledridingco.com", "ledridingco.com", "hssewk.laketappsboatcompany.com", "laketappsboatcompany.com", "pvxvsil.lawnmowinglawrenceville.com", "lawnmowinglawrenceville.com", "pzbwmi.lakerealestatetn.com", "lakerealestatetn.com", "yo24r1j5.healthfoodzone.com", "ptfkbea.lawnequipmentfix.com", "lawnequipmentfix.com", "megecb.kzoomenofpurpose.com", "hmlekui.lavishednailssalon.com", "lavishednailssalon.com", "ptmmar.kfsteels.com", "ygttuct.laurelwoodacademyfarm.com", "laurelwoodacademyfarm.com", "gzbqsp.kaarenorge.com", "hrzrcyvx.jdk-services.net", "qhtxwte.fitprotracker-campaign.com", "tpnklt.k-optic.com", "o04h18rp.rsfoodproducts.com", "jsq8jcv8.federationofpbos.org", "nrbjyac.crownconnectpk.com", "tdsgug.hanovereyephotography.com", "raerazl.abcdbro.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are 4 specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule, including suggested filters and exclusions tailored for an enterprise environment:
Scenario: Security Team Manual IOC Ingestion via Threat Intelligence Platform
10.20.5.10 for Splunk) or where the source process is identified as the ingestion service itself (e.g., splunkd.exe, falcon-sensor.exe). Additionally, exclude events tagged with a custom attribute like EventCategory: "ThreatIntelUpdate".Scenario: Scheduled Endpoint Protection Policy Deployment
02:00–04:00 UTC) where the source process is a known deployment agent (e.g., ccmexec.exe, IntuneManagementExtension.exe). Alternatively, apply a filter to suppress alerts if