This hunt detects adversary activity by correlating network and endpoint logs against 87 specific indicators of compromise (IOCs) linked to the ClearFake malware campaign. Proactively hunting for these IOCs in Azure Sentinel is critical because ClearFake employs sophisticated evasion techniques that often bypass standard signature-based defenses, requiring manual validation to confirm early-stage infections before lateral movement occurs.
Malware Family: ClearFake Total IOCs: 87 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | edkrtky.eng-usa-echoxen.com | payload_delivery | 2026-08-08 | 100% |
| domain | eng-usa-echoxen.com | payload_delivery | 2026-08-08 | 100% |
| domain | khmqyz.eng-sightfresh-us.com | payload_delivery | 2026-08-08 | 100% |
| domain | eng-sightfresh-us.com | payload_delivery | 2026-08-08 | 100% |
| domain | zj7mfpt3.visionfordsales.com | payload_delivery | 2026-08-08 | 100% |
| domain | hkipyer.eng-usa-digestistart.com | payload_delivery | 2026-08-08 | 100% |
| domain | eng-usa-digestistart.com | payload_delivery | 2026-08-08 | 100% |
| domain | uysldb.eng--sightfresh.com | payload_delivery | 2026-08-08 | 100% |
| domain | eng--sightfresh.com | payload_delivery | 2026-08-08 | 100% |
| domain | engsightfresh.com | payload_delivery | 2026-08-08 | 100% |
| domain | eng-prozenith-us.com | payload_delivery | 2026-08-08 | 100% |
| domain | nvgszqq.eng-usa-bpzone.com | payload_delivery | 2026-08-08 | 100% |
| domain | eng-usa-bpzone.com | payload_delivery | 2026-08-08 | 100% |
| domain | wipe-global.com | payload_delivery | 2026-08-08 | 90% |
| domain | qhtesx.eng--prostavaive.com | payload_delivery | 2026-08-08 | 100% |
| domain | eng--prostavaive.com | payload_delivery | 2026-08-08 | 100% |
| domain | engprostavaive.com | payload_delivery | 2026-08-08 | 100% |
| domain | 0ksjitt3.hanovereyephotography.com | payload_delivery | 2026-08-08 | 100% |
| domain | xoxnfbr.eng--tinnitrol.com | payload_delivery | 2026-08-08 | 100% |
| domain | eng--tinnitrol.com | payload_delivery | 2026-08-08 | 100% |
| domain | engtinnitrol.com | payload_delivery | 2026-08-08 | 100% |
| domain | asnhna.en-gold-align.com | payload_delivery | 2026-08-08 | 100% |
| domain | en-gold-align.com | payload_delivery | 2026-08-08 | 100% |
| domain | 3ongg3jv.victoryshoescorp.com | payload_delivery | 2026-08-08 | 100% |
| domain | 9sb5ntsb.supremepaintingandrestoration.com | payload_delivery | 2026-08-08 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["edkrtky.eng-usa-echoxen.com", "eng-usa-echoxen.com", "khmqyz.eng-sightfresh-us.com", "eng-sightfresh-us.com", "zj7mfpt3.visionfordsales.com", "hkipyer.eng-usa-digestistart.com", "eng-usa-digestistart.com", "uysldb.eng--sightfresh.com", "eng--sightfresh.com", "engsightfresh.com", "eng-prozenith-us.com", "nvgszqq.eng-usa-bpzone.com", "eng-usa-bpzone.com", "wipe-global.com", "qhtesx.eng--prostavaive.com", "eng--prostavaive.com", "engprostavaive.com", "0ksjitt3.hanovereyephotography.com", "xoxnfbr.eng--tinnitrol.com", "eng--tinnitrol.com", "engtinnitrol.com", "asnhna.en-gold-align.com", "en-gold-align.com", "3ongg3jv.victoryshoescorp.com", "9sb5ntsb.supremepaintingandrestoration.com", "seabrightnj.net", "paeabsi.eng--thyrafemmebalance.com", "eng--thyrafemmebalance.com", "engthyrafemmebalance.com", "xhlxtx.eng-nitrilean.com", "zirzuuw.eng-sugarmute.us", "eng-sugarmute.us", "njdwpg.eng--nitrilean.com", "engnitrilean.com", "eng-en-spartamax.com", "burn-flow.com", "eng-burn-flow.com", "enus-burnflow.com", "us-usa-burnflow.com", "burnflowmarket.com", "en-usa-prostadefend.com", "usa-tupitea.com", "duskwarden.com", "en-usa-metabodrops.us", "web-tupitea.com", "1point18.ch", "bezsyyl.eng-slimsounds.com", "xjzupm.eng-neuroxen.com", "ztnr4f37.overtheitgirl.com", "axinjur.eng--slimsounds.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Scenario: Security Information and Event Management (SIEM) Ingestion
svc-siem-ingest) or specific IP ranges dedicated to the Security Operations Center (SOC) infrastructure where the feed synchronization job runs.Scenario: Endpoint Detection and Response (EDR) Policy Updates
FalconSensor.exe, MsMpEng.exe) when they are communicating with the central management server or performing scheduled policy refreshes during maintenance windows.Scenario: Automated Threat Intelligence Platform Integration