This hunt detects adversary activity involving the TonRAT remote access tool by monitoring for matches against a curated set of twelve specific indicators of compromise within Azure Sentinel logs. Proactively hunting for these IOCs is critical to identify early-stage lateral movement and command-and-control communications, allowing the SOC team to isolate compromised assets before the threat escalates into a broader breach.
Malware Family: TonRAT Total IOCs: 12 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | photo-lookup0321.info | payload_delivery | 2026-07-27 | 100% |
| domain | res-photo-look.info | payload_delivery | 2026-07-27 | 100% |
| domain | extranet-partner-reports.com | payload_delivery | 2026-07-27 | 100% |
| domain | extranets-partner-report.com | payload_delivery | 2026-07-27 | 100% |
| domain | hakdksjwec392dk.com | payload_delivery | 2026-07-27 | 100% |
| domain | letsheeio.info | payload_delivery | 2026-07-27 | 100% |
| domain | photo-drivegog.info | payload_delivery | 2026-07-27 | 100% |
| domain | photo-googlwork83.info | payload_delivery | 2026-07-27 | 100% |
| domain | photo-id8431.info | payload_delivery | 2026-07-27 | 100% |
| domain | bajdskalslfk281sk.com | payload_delivery | 2026-07-27 | 100% |
| domain | document-1522.cfd | payload_delivery | 2026-07-27 | 100% |
| domain | cepliss.info | payload_delivery | 2026-07-27 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - TonRAT
let malicious_domains = dynamic(["photo-lookup0321.info", "res-photo-look.info", "extranet-partner-reports.com", "extranets-partner-report.com", "hakdksjwec392dk.com", "letsheeio.info", "photo-drivegog.info", "photo-googlwork83.info", "photo-id8431.info", "bajdskalslfk281sk.com", "document-1522.cfd", "cepliss.info"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are specific false positive scenarios and corresponding exclusion strategies for the ThreatFox: TonRAT IOCs detection rule in an enterprise environment:
Scenario: Security Tool Internal Communication
C:\Program Files\CrowdStrike\FalconSensor\csfalcon.exe or C:\Program Files\Microsoft Defender Antivirus\MsMpEng.exe).Scenario: Scheduled Backup and Patching Jobs
VeeamBackupService or Microsoft.SystemCenter.ConfigurationManager.Scenario: Legitimate Third-Party Software Updates