This detection identifies adversary activity involving the Mozi malware family by monitoring traffic to a curated set of 34 known malicious URLs that facilitate command-and-control communication or initial payload delivery. A proactive hunt is essential in Azure Sentinel to rapidly isolate compromised endpoints and prevent lateral movement, as Mozi’s high severity rating indicates an active threat capable of establishing persistent footholds within the network.
Threat: Mozi Total URLs: 34 Active URLs: 34
| URL | Status | Threat | Date Added |
|---|---|---|---|
hxxp://42.238.241.31:47417/bin.sh | online | malware_download | 2026-08-06 |
hxxp://42.238.241.31:47417/i | online | malware_download | 2026-08-06 |
hxxp://42.239.191.109:48199/bin.sh | online | malware_download | 2026-08-06 |
hxxp://61.54.240.195:38535/i | online | malware_download | 2026-08-06 |
hxxp://42.239.191.109:48199/i | online | malware_download | 2026-08-06 |
hxxp://60.22.188.221:41996/i | online | malware_download | 2026-08-06 |
hxxp://42.224.150.179:54481/bin.sh | online | malware_download | 2026-08-06 |
hxxp://42.237.35.174:41985/i | online | malware_download | 2026-08-06 |
hxxp://46.236.65.141:33052/i | online | malware_download | 2026-08-06 |
hxxp://45.194.25.221:51620/i | online | malware_download | 2026-08-06 |
hxxp://112.229.190.63:48395/bin.sh | online | malware_download | 2026-08-06 |
hxxp://112.229.190.63:48395/i | online | malware_download | 2026-08-06 |
hxxp://27.215.79.79:43074/i | online | malware_download | 2026-08-06 |
hxxp://182.124.36.191:59176/i | online | malware_download | 2026-08-06 |
hxxp://110.36.89.2:38484/bin.sh | online | malware_download | 2026-08-06 |
hxxp://110.37.76.236:56249/bin.sh | online | malware_download | 2026-08-06 |
hxxp://182.127.59.25:41880/bin.sh | online | malware_download | 2026-08-06 |
hxxp://110.36.86.0:54599/i | online | malware_download | 2026-08-06 |
hxxp://115.50.203.169:48259/i | online | malware_download | 2026-08-06 |
hxxp://182.121.231.53:51911/i | online | malware_download | 2026-08-06 |
hxxp://182.115.70.109:57373/bin.sh | online | malware_download | 2026-08-06 |
hxxp://123.5.185.132:40288/bin.sh | online | malware_download | 2026-08-06 |
hxxp://182.119.29.113:46111/i | online | malware_download | 2026-08-06 |
hxxp://110.39.239.253:57738/i | online | malware_download | 2026-08-06 |
hxxp://115.52.194.139:46437/i | online | malware_download | 2026-08-06 |
// Hunt for DNS resolution of URLhaus malicious domains
// Threat: Mozi
let malicious_domains = dynamic(["27.215.79.79", "45.194.25.221", "115.52.194.139", "110.36.86.0", "182.115.70.109", "42.237.35.174", "123.5.185.132", "61.54.240.195", "42.224.150.179", "182.121.231.53", "110.37.76.236", "182.124.36.191", "110.36.89.2", "46.236.65.141", "219.157.50.84", "182.119.29.113", "42.239.191.109", "182.113.204.191", "123.7.220.154", "115.50.203.169", "115.54.154.140", "112.229.190.63", "182.127.59.25", "42.238.241.31", "60.22.188.221", "110.39.239.253"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses
| order by TimeGenerated desc
// Hunt for web traffic to URLhaus malicious domains
let malicious_domains = dynamic(["27.215.79.79", "45.194.25.221", "115.52.194.139", "110.36.86.0", "182.115.70.109", "42.237.35.174", "123.5.185.132", "61.54.240.195", "42.224.150.179", "182.121.231.53", "110.37.76.236", "182.124.36.191", "110.36.89.2", "46.236.65.141", "219.157.50.84", "182.119.29.113", "42.239.191.109", "182.113.204.191", "123.7.220.154", "115.50.203.169", "115.54.154.140", "112.229.190.63", "182.127.59.25", "42.238.241.31", "60.22.188.221", "110.39.239.253"]);
CommonSecurityLog
| where RequestURL has_any (malicious_domains) or DestinationHostName has_any (malicious_domains)
| project TimeGenerated, SourceIP, RequestURL, DestinationHostName, DeviceAction
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
CommonSecurityLog | Ensure this data connector is enabled |
DnsEvents | Ensure this data connector is enabled |
Here are 5 specific false positive scenarios for the URLhaus: Mozi Malicious URLs detection rule, including tailored filters and exclusions:
Scenario: Automated Software Update Scans by Endpoint Protection Agents
C:\Program Files\CrowdStrike\csagent.exe (or equivalent agent binaries) running under a system account (e.g., NT AUTHORITY\SYSTEM) or a dedicated service account like svc-updates.Scenario: Scheduled Backup and Archiving Jobs Accessing Cloud Storage
vbr.exe or commvault.cmd, specifically targeting URLs containing known backup provider domains (e.g., *.veeam.com, *.rubrik.com).Scenario: IT Admin Tasks Involving Third-Party SaaS Discovery Tools