This detection identifies adversary activity where threat actors utilize known malicious loader URLs to establish initial footholds and deliver secondary payloads within the network. Proactively hunting for these specific URL patterns in Azure Sentinel is critical to intercept early-stage infection vectors before they escalate into broader compromise scenarios involving data exfiltration or lateral movement.
Threat: Loader Total URLs: 43 Active URLs: 0
| URL | Status | Threat | Date Added |
|---|---|---|---|
hxxp://blabhunk-copy.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://seendone-clef.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://willbile-gyms.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://richoverfold.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://dovepact-gist.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://getrichcurl.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://weak-obeylore.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://pollsort-tick.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://ternlaiddram.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://babyglee-all.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://give-pore-upon.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://root-slot-quit.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://her-vein-pool.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://duel-gulp-luck.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://markherdbark.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://bold-blab-cold.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://nice-aunt-milk.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://nearzero-drug.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://oryx-foryell.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://drug-arereef.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://dumb-heel-boy.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://this-maimreef.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://shaggulf-sold.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://wind-cragblur.xyz/avast_update | offline | malware_download | 2026-07-23 |
hxxp://gain-daze-kept.xyz/avast_update | offline | malware_download | 2026-07-23 |
// Hunt for DNS resolution of URLhaus malicious domains
// Threat: Loader
let malicious_domains = dynamic(["getrichcurl.xyz", "babyglee-all.xyz", "markherdbark.xyz", "this-maimreef.xyz", "her-vein-pool.xyz", "oryx-foryell.xyz", "rideloreomit.xyz", "and-last-lock.xyz", "pollsort-tick.xyz", "seendone-clef.xyz", "willbile-gyms.xyz", "ternlaiddram.xyz", "drug-arereef.xyz", "tire-moat-shin.xyz", "dumb-heel-boy.xyz", "nice-aunt-milk.xyz", "give-pore-upon.xyz", "gain-daze-kept.xyz", "wind-cragblur.xyz", "bold-blab-cold.xyz", "blabhunk-copy.xyz", "weak-obeylore.xyz", "richoverfold.xyz", "dovepact-gist.xyz", "tang-sail-and.xyz", "kiltwent-our.xyz", "shaggulf-sold.xyz", "root-slot-quit.xyz", "nearzero-drug.xyz", "duel-gulp-luck.xyz"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses
| order by TimeGenerated desc
// Hunt for web traffic to URLhaus malicious domains
let malicious_domains = dynamic(["getrichcurl.xyz", "babyglee-all.xyz", "markherdbark.xyz", "this-maimreef.xyz", "her-vein-pool.xyz", "oryx-foryell.xyz", "rideloreomit.xyz", "and-last-lock.xyz", "pollsort-tick.xyz", "seendone-clef.xyz", "willbile-gyms.xyz", "ternlaiddram.xyz", "drug-arereef.xyz", "tire-moat-shin.xyz", "dumb-heel-boy.xyz", "nice-aunt-milk.xyz", "give-pore-upon.xyz", "gain-daze-kept.xyz", "wind-cragblur.xyz", "bold-blab-cold.xyz", "blabhunk-copy.xyz", "weak-obeylore.xyz", "richoverfold.xyz", "dovepact-gist.xyz", "tang-sail-and.xyz", "kiltwent-our.xyz", "shaggulf-sold.xyz", "root-slot-quit.xyz", "nearzero-drug.xyz", "duel-gulp-luck.xyz"]);
CommonSecurityLog
| where RequestURL has_any (malicious_domains) or DestinationHostName has_any (malicious_domains)
| project TimeGenerated, SourceIP, RequestURL, DestinationHostName, DeviceAction
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
CommonSecurityLog | Ensure this data connector is enabled |
DnsEvents | Ensure this data connector is enabled |
Here are 5 specific false positive scenarios for the URLhaus: Loader Malicious URLs detection rule, along with targeted filtering strategies:
Scenario: Automated Software Update Scanners
.msi or .exe wrappers) from cloud storage URLs that may be newly registered and flagged by URLhaus as generic loaders before full reputation is established.IntuneAgent.exe, JamfProService.exe) AND Destination Domain (e.g., *.microsoft.com, *.jamfcloud.com). Exclude traffic where the URL path contains /update or /download.Scenario: Scheduled Backup and Migration Jobs
Veeam or Rubrik.Scenario: CI/CD Pipeline Artifact Downloads