This hunt detects adversary activity involving the specific indicators of compromise (IOCs) linked to the ClearFake malware family, which is known for its sophisticated fileless and persistence capabilities. A SOC team should proactively hunt for these IOCs in Azure Sentinel to identify early-stage infections or lateral movement attempts that may evade standard signature-based detection mechanisms.
Malware Family: ClearFake Total IOCs: 39 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | nxvuavg.now-we-wait.com | payload_delivery | 2026-08-04 | 100% |
| domain | gzdlal.naldoricketts.com | payload_delivery | 2026-08-04 | 100% |
| domain | now-we-wait.com | payload_delivery | 2026-08-04 | 100% |
| domain | naldoricketts.com | payload_delivery | 2026-08-04 | 100% |
| domain | khtlqekj.lamournails.net | payload_delivery | 2026-08-04 | 100% |
| domain | iewtfyd.novemberstar.com | payload_delivery | 2026-08-04 | 100% |
| domain | novemberstar.com | payload_delivery | 2026-08-04 | 100% |
| domain | belzvc.nakliyemistanbul.com | payload_delivery | 2026-08-04 | 100% |
| domain | nakliyemistanbul.com | payload_delivery | 2026-08-04 | 100% |
| domain | zoiitac.nobodydenied.com | payload_delivery | 2026-08-04 | 100% |
| domain | aydlee.nairmess.com | payload_delivery | 2026-08-04 | 100% |
| domain | nobodydenied.com | payload_delivery | 2026-08-04 | 100% |
| domain | nairmess.com | payload_delivery | 2026-08-04 | 100% |
| domain | js5po212.kaarenorge.com | payload_delivery | 2026-08-04 | 100% |
| domain | nh-construction.com | payload_delivery | 2026-08-04 | 100% |
| domain | lake-butler.com | payload_delivery | 2026-08-04 | 100% |
| domain | crownhillrdymix.com | payload_delivery | 2026-08-04 | 100% |
| domain | nailxpohuberheights.com | payload_delivery | 2026-08-04 | 100% |
| domain | newnanfoodbank.org | payload_delivery | 2026-08-04 | 100% |
| domain | jackpot123.de.com | payload_delivery | 2026-08-04 | 100% |
| domain | cr88.de.com | payload_delivery | 2026-08-04 | 100% |
| domain | nailhousechicago.com | payload_delivery | 2026-08-04 | 100% |
| domain | nesplowell.com | payload_delivery | 2026-08-04 | 100% |
| domain | myboutiqswitch.com | payload_delivery | 2026-08-04 | 100% |
| domain | khzxbhq.necedubd.com | payload_delivery | 2026-08-04 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["nxvuavg.now-we-wait.com", "gzdlal.naldoricketts.com", "now-we-wait.com", "naldoricketts.com", "khtlqekj.lamournails.net", "iewtfyd.novemberstar.com", "novemberstar.com", "belzvc.nakliyemistanbul.com", "nakliyemistanbul.com", "zoiitac.nobodydenied.com", "aydlee.nairmess.com", "nobodydenied.com", "nairmess.com", "js5po212.kaarenorge.com", "nh-construction.com", "lake-butler.com", "crownhillrdymix.com", "nailxpohuberheights.com", "newnanfoodbank.org", "jackpot123.de.com", "cr88.de.com", "nailhousechicago.com", "nesplowell.com", "myboutiqswitch.com", "khzxbhq.necedubd.com", "necedubd.com", "dtxwvm.mustlovedogsmobilegrooming.com", "mustlovedogsmobilegrooming.com", "qybtsfy.natsumitapas.net", "natsumitapas.net", "748v1dlo.hectortm-plumbing.com", "xalfsi.mspa-naperville.com", "h6gthnnl.earnmoneyfx.com", "mspa-naperville.com", "jzugv4j0.halcyonhempltd.com", "tkushmo.naolemedia.com", "naolemedia.com", "pbbyus.mountainsoccer.org", "mountainsoccer.org"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are 5 specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule, along with targeted filters and exclusions:
Endpoint Protection Policy Updates via Microsoft Defender for Endpoint
MsMpEng.exe) that downloads definition signatures from the vendor’s cloud, which may match one of the 39 ClearFake IOCs (e.g., a specific hash or URL pattern used in the signature package).C:\Program Files\Microsoft Defender Antivirus\MsMpEng.exe where the parent process is MsSense.exe (the management agent) during scheduled maintenance windows.Automated Malware Analysis via VirusTotal API Integration
svc-soar-agent) connecting specifically to api.virustotal.com and known VirusTotal IP ranges, ensuring the detection logic ignores these specific source-destination pairs.Scheduled Software Deployment via SCCM/Intune
ccmexec.exe) downloads the installer from an internal distribution point that hosts files with hashes matching ClearFake’s IOCs,