This hunt detects adversary activity involving specific indicators of compromise (IOCs) linked to the ClearFake malware campaign, which is known for its sophisticated fileless execution and persistence mechanisms. The SOC team should proactively search for these IOCs within Azure Sentinel to identify early-stage infections and mitigate potential lateral movement before the threat establishes a foothold in critical assets.
Malware Family: ClearFake Total IOCs: 39 IOC Types: url, domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | tknlli.enus-spartamax.com | payload_delivery | 2026-07-26 | 100% |
| url | hxxp://nerdsonsite.pro | botnet_cc | 2026-07-26 | 50% |
| domain | enus-spartamax.com | payload_delivery | 2026-07-26 | 100% |
| domain | csznif.enus-prostadefend.com | payload_delivery | 2026-07-26 | 100% |
| domain | enus-prostadefend.com | payload_delivery | 2026-07-26 | 100% |
| domain | lb.propertyfind.cc | botnet_cc | 2026-07-26 | 90% |
| domain | movxvv.enus-pegasus.com | payload_delivery | 2026-07-26 | 100% |
| domain | enus-pegasus.com | payload_delivery | 2026-07-26 | 100% |
| domain | m3f6b86b.memap.me | payload_delivery | 2026-07-26 | 100% |
| domain | 5x9bzxh8[.]6oclocktrain.com | payload_delivery | 2026-07-26 | 100% |
| domain | bszscf.en-us-pegasus.com | payload_delivery | 2026-07-26 | 100% |
| domain | en-us-pegasus.com | payload_delivery | 2026-07-26 | 100% |
| domain | nvwhch.yummiquickway.com | payload_delivery | 2026-07-26 | 100% |
| domain | ealzou.ushealthlaboratories.com | payload_delivery | 2026-07-26 | 100% |
| domain | zzjrse.usen-pegasus.com | payload_delivery | 2026-07-26 | 100% |
| domain | usen-pegasus.com | payload_delivery | 2026-07-26 | 100% |
| domain | fjedaz.us-en-pegasus.com | payload_delivery | 2026-07-26 | 100% |
| domain | us-en-pegasus.com | payload_delivery | 2026-07-26 | 100% |
| domain | qttqcz.lexsecurityco.com | payload_delivery | 2026-07-26 | 100% |
| domain | m5sqhbpy.qlaneturnstiles.com | payload_delivery | 2026-07-26 | 100% |
| domain | plhax4b2.lergothelabel.com | payload_delivery | 2026-07-26 | 100% |
| domain | cilygv.missionlanereview.com | payload_delivery | 2026-07-26 | 100% |
| domain | jksdav.mireyasflowersshop.com | payload_delivery | 2026-07-26 | 100% |
| domain | mireyasflowersshop.com | payload_delivery | 2026-07-26 | 100% |
| domain | ylprof.metrodesignconcepts.com | payload_delivery | 2026-07-26 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["tknlli.enus-spartamax.com", "enus-spartamax.com", "csznif.enus-prostadefend.com", "enus-prostadefend.com", "lb.propertyfind.cc", "movxvv.enus-pegasus.com", "enus-pegasus.com", "m3f6b86b.memap.me", "5x9bzxh8.6oclocktrain.com", "bszscf.en-us-pegasus.com", "en-us-pegasus.com", "nvwhch.yummiquickway.com", "ealzou.ushealthlaboratories.com", "zzjrse.usen-pegasus.com", "usen-pegasus.com", "fjedaz.us-en-pegasus.com", "us-en-pegasus.com", "qttqcz.lexsecurityco.com", "m5sqhbpy.qlaneturnstiles.com", "plhax4b2.lergothelabel.com", "cilygv.missionlanereview.com", "jksdav.mireyasflowersshop.com", "mireyasflowersshop.com", "ylprof.metrodesignconcepts.com", "pawyjf.metrodesignconcepts.com", "rodwkb.memap.me", "xfgoob.memap.me", "memap.me", "rbwnmu.medjourneytourism.com", "medjourneytourism.com", "qliccx.mclennancotxgenweb.org", "emxq57ih.nextbahis.blog", "mclennancotxgenweb.org", "gi4q7bgx.infinityjoespizzaclearwater.com", "kyzvja.matsnews.com", "matsnews.com", "ixscgl.marquettedetailing.com", "marquettedetailing.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
// Hunt for access to known malicious URLs
// Source: ThreatFox - ClearFake
let malicious_urls = dynamic(["http://nerdsonsite.pro"]);
UrlClickEvents
| where Url has_any (malicious_urls)
| project Timestamp, AccountUpn, Url, ActionType, IsClickedThrough
| order by Timestamp desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
UrlClickEvents | Ensure this data connector is enabled |
Here are 5 specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule, including suggested filters and exclusions tailored for an enterprise environment:
Scenario: Scheduled Antivirus Definition Updates via Microsoft Defender
MsMpEng.exe (Microsoft Antimalware Service Executable) and limit detection to business hours only (e.g., 08:00–18:00), or explicitly exclude traffic originating from the Microsoft Update Server IP ranges.Scenario: Automated Patch Deployment via SCCM/Intune
ccmsetup.exe (SCCM) or IntuneAgent.exe. Additionally, add a filter to ignore detections if the file path resides within the standard software distribution folder (e.g., C:\Windows\CCM\Logs or C:\Program Files\Microsoft Intune).Scenario: Enterprise Backup Agent Scanning