This hunt targets the presence of known Mirai botnet command-and-control (C2) URLs in network traffic or proxy logs, indicating potential IoT device compromise or lateral movement attempts. Proactively hunting for these indicators in Azure Sentinel allows the SOC to identify infected endpoints before the Mirai botnet can propagate, launch DDoS attacks, or exfiltrate data through established C2 channels.
Threat: mirai Total URLs: 30 Active URLs: 27
| URL | Status | Threat | Date Added |
|---|---|---|---|
hxxp://124.6.167.113:38678/i | online | malware_download | 2026-09-22 |
hxxp://196.189.35.226:44934/bin.sh | online | malware_download | 2026-09-22 |
hxxp://103.18.13.63:39744/i | online | malware_download | 2026-09-22 |
hxxp://124.6.167.113:38678/bin.sh | online | malware_download | 2026-09-22 |
hxxp://180.244.10.211:49936/i | online | malware_download | 2026-09-22 |
hxxp://45.231.145.15:54661/bin.sh | online | malware_download | 2026-09-22 |
hxxp://93.178.67.247:50047/bin.sh | online | malware_download | 2026-09-22 |
hxxp://110.86.189.113:52448/i | online | malware_download | 2026-09-22 |
hxxp://125.25.99.250:48439/i | online | malware_download | 2026-09-22 |
hxxp://110.86.189.113:52448/bin.sh | online | malware_download | 2026-09-22 |
hxxp://45.183.184.74:54667/bin.sh | online | malware_download | 2026-09-22 |
hxxp://175.107.229.228:33309/i | online | malware_download | 2026-09-22 |
hxxp://180.191.152.204:36870/i | online | malware_download | 2026-09-22 |
hxxp://45.70.178.78:38222/i | online | malware_download | 2026-09-22 |
hxxp://222.127.77.227:43108/i | online | malware_download | 2026-09-22 |
hxxp://175.107.229.228:33309/bin.sh | online | malware_download | 2026-09-22 |
hxxp://105.186.247.212:56463/i | offline | malware_download | 2026-09-22 |
hxxp://36.70.231.123:42661/i | online | malware_download | 2026-09-22 |
hxxp://115.226.182.76:42320/i | offline | malware_download | 2026-09-22 |
hxxp://189.127.169.20:48562/bin.sh | online | malware_download | 2026-09-22 |
hxxp://105.186.248.189:51667/i | online | malware_download | 2026-09-22 |
hxxp://219.157.32.156:51347/i | online | malware_download | 2026-09-22 |
hxxp://105.186.80.120:59103/i | online | malware_download | 2026-09-22 |
hxxp://124.162.246.201:40539/i | online | malware_download | 2026-09-22 |
hxxp://36.70.143.79:45119/i | online | malware_download | 2026-09-22 |
// Hunt for DNS resolution of URLhaus malicious domains
// Threat: mirai
let malicious_domains = dynamic(["93.178.67.247", "189.127.169.20", "36.70.231.123", "105.186.80.120", "180.191.34.236", "219.157.32.156", "124.6.167.113", "175.107.229.228", "45.70.178.78", "101.58.112.120", "45.231.145.15", "222.127.77.227", "110.86.189.113", "124.162.246.201", "58.65.210.168", "45.183.184.74", "103.18.13.63", "36.70.143.79", "180.191.152.204", "180.244.10.211", "112.198.195.68", "196.189.35.226", "105.186.248.189", "125.25.99.250"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses
| order by TimeGenerated desc
// Hunt for web traffic to URLhaus malicious domains
let malicious_domains = dynamic(["93.178.67.247", "189.127.169.20", "36.70.231.123", "105.186.80.120", "180.191.34.236", "219.157.32.156", "124.6.167.113", "175.107.229.228", "45.70.178.78", "101.58.112.120", "45.231.145.15", "222.127.77.227", "110.86.189.113", "124.162.246.201", "58.65.210.168", "45.183.184.74", "103.18.13.63", "36.70.143.79", "180.191.152.204", "180.244.10.211", "112.198.195.68", "196.189.35.226", "105.186.248.189", "125.25.99.250"]);
CommonSecurityLog
| where RequestURL has_any (malicious_domains) or DestinationHostName has_any (malicious_domains)
| project TimeGenerated, SourceIP, RequestURL, DestinationHostName, DeviceAction
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
CommonSecurityLog | Ensure this data connector is enabled |
DnsEvents | Ensure this data connector is enabled |
asset_tag=iot_legacy) unless the destination IP is not in the known Mirai C2 range, or whitelist specific legacy device MAC addresses.security_testing CIDR range (e.g., 10.20.0.0/24) or correlate with active ticket IDs for penetration testing windows.hostname=backup-verify-01) and the destination URL matches the Mirai list, provided the connection is short-lived (<5s) and occurs during the scheduled backup window.