← Back to SOC feed Coverage →

ThreatFox: Remcos IOCs

ioc-hunt HIGH ThreatFox
DeviceFileEvents
iocthreatfoxwin-remcos
This rule was pulled from an open-source repository and enriched with AI. Validate in a test environment before deploying to production.
View original rule at ThreatFox →
Retrieved: 2026-08-02T11:00:00Z · Confidence: high

Hunt Hypothesis

This hunt detects adversary activity involving the Remcos remote administration tool by matching network and endpoint telemetry against a curated set of 19 specific indicators of compromise. Proactively hunting for these signatures in Azure Sentinel is critical to identify early-stage lateral movement or command-and-control communications, enabling rapid containment before the malware establishes persistence within the environment.

IOC Summary

Malware Family: Remcos Total IOCs: 19 IOC Types: sha256_hash

TypeValueThreat TypeFirst SeenConfidence
sha256_hash453e775ba32c43699a47bbfb2f0c9675f523d2a90c903a0e069086658d76485cpayload2026-08-0275%
sha256_hash4be24ba6132ddc47ae55ee91183e7982394827b6d334e559fd24d5d056ae12a5payload2026-08-0275%
sha256_hashc4fa2144908f8beb04d4c9c74070be2e08cdbdfcebcb368074fce577fe98a907payload2026-08-0275%
sha256_hash256c87c965bc1ba9276df733da86a3a713d9f981eed04ffe15e160311bc070f9payload2026-08-0275%
sha256_hash903395145ce286d28296682ef245ac7d564db21d0757834961cdc903239d45e0payload2026-08-0275%
sha256_hash9f8e25e8b2b3fd1185e663d1060d0d43f620897f7ef5353738dec2078672171apayload2026-08-0275%
sha256_hash4f722dfacbe424bcde50dfc36e8629748f2721474c34978e28eb7c4e45ce4318payload2026-08-0275%
sha256_hash30528573c924a4b79d00403f9cd6fee37502e3c4434b1df16a302ff084192941payload2026-08-0275%
sha256_hash741cc13f514227ce73d22363e5488730dc56028cde4970a8eb734c447a46faabpayload2026-08-0275%
sha256_hash9e44cbc8d47e63cb16abc6f1dfa678a1f1ec1197a2d0be161ab06cf02f638caepayload2026-08-0275%
sha256_hashb366c5797d0a60aaa4d40b121586ed881a7f92eb9050c88922fcae575c4c0ea8payload2026-08-0275%
sha256_hashd417e9dc79b008129b979c09cde0c9510f30f432361ab7fd66a133722e753e79payload2026-08-0275%
sha256_hash295614f9bf8a66878ed5429b3f2bb33981bae48c993964e79702a49d57e536d2payload2026-08-0275%
sha256_hash57ee67384c9545917776b27512c45cbdf8908a72e150489bfc3ffbf8c1309722payload2026-08-0275%
sha256_hash140eb57e93274c31571ed13bafc3d36267e970620d7b588b7735cec7b41cfbb9payload2026-08-0275%
sha256_hashd1d4d72e4759b1bb95cc16f8e2e3dbded8409f68bc0d761c51c27071778946bepayload2026-08-0275%
sha256_hashf3a01fddd8e86301d795ebf2feb416049ce8bc237a97637c796f8ab84e3ab878payload2026-08-0275%
sha256_hash4f4dfad2cd9ff21d88353f568982655c240bee96a4034b05e6c1efacb515622epayload2026-08-0275%
sha256_hash54706d8d39e619a4e7e5a882d304dc34a86d9756da1f0be9df420ac60b8847abpayload2026-08-0275%

KQL: Hash Hunt

// Hunt for files matching known malicious hashes
// Source: ThreatFox - Remcos
let malicious_hashes = dynamic(["453e775ba32c43699a47bbfb2f0c9675f523d2a90c903a0e069086658d76485c", "4be24ba6132ddc47ae55ee91183e7982394827b6d334e559fd24d5d056ae12a5", "c4fa2144908f8beb04d4c9c74070be2e08cdbdfcebcb368074fce577fe98a907", "256c87c965bc1ba9276df733da86a3a713d9f981eed04ffe15e160311bc070f9", "903395145ce286d28296682ef245ac7d564db21d0757834961cdc903239d45e0", "9f8e25e8b2b3fd1185e663d1060d0d43f620897f7ef5353738dec2078672171a", "4f722dfacbe424bcde50dfc36e8629748f2721474c34978e28eb7c4e45ce4318", "30528573c924a4b79d00403f9cd6fee37502e3c4434b1df16a302ff084192941", "741cc13f514227ce73d22363e5488730dc56028cde4970a8eb734c447a46faab", "9e44cbc8d47e63cb16abc6f1dfa678a1f1ec1197a2d0be161ab06cf02f638cae", "b366c5797d0a60aaa4d40b121586ed881a7f92eb9050c88922fcae575c4c0ea8", "d417e9dc79b008129b979c09cde0c9510f30f432361ab7fd66a133722e753e79", "295614f9bf8a66878ed5429b3f2bb33981bae48c993964e79702a49d57e536d2", "57ee67384c9545917776b27512c45cbdf8908a72e150489bfc3ffbf8c1309722", "140eb57e93274c31571ed13bafc3d36267e970620d7b588b7735cec7b41cfbb9", "d1d4d72e4759b1bb95cc16f8e2e3dbded8409f68bc0d761c51c27071778946be", "f3a01fddd8e86301d795ebf2feb416049ce8bc237a97637c796f8ab84e3ab878", "4f4dfad2cd9ff21d88353f568982655c240bee96a4034b05e6c1efacb515622e", "54706d8d39e619a4e7e5a882d304dc34a86d9756da1f0be9df420ac60b8847ab"]);
DeviceFileEvents
| where SHA256 in (malicious_hashes) or SHA1 in (malicious_hashes) or MD5 in (malicious_hashes)
| project Timestamp, DeviceName, FileName, FolderPath, SHA256, InitiatingProcessFileName
| order by Timestamp desc

Required Data Sources

Sentinel TableNotes
DeviceFileEventsEnsure this data connector is enabled

References

False Positive Guidance

Here are 4 specific false positive scenarios for the ThreatFox: Remcos IOCs detection rule, along with suggested filters and exclusions tailored for a legitimate enterprise environment:

Original source: https://threatfox.abuse.ch/browse/malware/win.remcos/