This hunt detects adversary activity linked to the ClearFake campaign by identifying matches against a curated set of 29 specific Indicators of Compromise (IOCs). Proactively hunting for these IOCs in Azure Sentinel is critical to rapidly identify and isolate potential ClearFake infections before they can establish persistence or exfiltrate sensitive data.
Malware Family: ClearFake Total IOCs: 29 IOC Types: domain, url
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| url | hxxps://cdn.jsdelivr.net/gh/Christa6547/lazily/issue | payload_delivery | 2026-08-28 | 100% |
| domain | enus-theeloncode.com | payload_delivery | 2026-08-28 | 100% |
| domain | a1q5ie1n.gtsdirect.com | payload_delivery | 2026-08-28 | 100% |
| domain | hvbabdh2.jeffmowatt.com | payload_delivery | 2026-08-28 | 100% |
| domain | jeffmowatt.com | payload_delivery | 2026-08-28 | 100% |
| domain | hqgetdsm.com | payload_delivery | 2026-08-28 | 100% |
| domain | ternar-trzeciak.com | payload_delivery | 2026-08-28 | 90% |
| domain | scalewithgetdsm.com | payload_delivery | 2026-08-28 | 100% |
| domain | saraadvogada.com.br | payload_delivery | 2026-08-28 | 90% |
| domain | bzfgqwnp.ronkarr.com | payload_delivery | 2026-08-28 | 100% |
| domain | ronkarr.com | payload_delivery | 2026-08-28 | 100% |
| domain | www.formationcommerciale.fr | payload_delivery | 2026-08-28 | 90% |
| domain | smma.badrah-amd.com | payload_delivery | 2026-08-28 | 90% |
| domain | www.nostores.fr | payload_delivery | 2026-08-28 | 90% |
| domain | blume-bm.ch | payload_delivery | 2026-08-28 | 90% |
| domain | site-s2.etienne-hammel.fr | payload_delivery | 2026-08-28 | 90% |
| domain | www.almonaconsulting.com | payload_delivery | 2026-08-28 | 90% |
| domain | pocket.sourcegenesis.net | payload_delivery | 2026-08-28 | 90% |
| domain | getdsmtechboost.com | payload_delivery | 2026-08-28 | 100% |
| domain | getdsmpros.com | payload_delivery | 2026-08-28 | 100% |
| domain | c2qzm47m.dsm.li | payload_delivery | 2026-08-28 | 100% |
| domain | dsm.li | payload_delivery | 2026-08-28 | 100% |
| domain | www.lankatraveltrails.com | payload_delivery | 2026-08-28 | 90% |
| domain | 8fnn9rmz.gtsdirect.com | payload_delivery | 2026-08-28 | 100% |
| domain | gtsdirect.com | payload_delivery | 2026-08-28 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["enus-theeloncode.com", "a1q5ie1n.gtsdirect.com", "hvbabdh2.jeffmowatt.com", "jeffmowatt.com", "hqgetdsm.com", "ternar-trzeciak.com", "scalewithgetdsm.com", "saraadvogada.com.br", "bzfgqwnp.ronkarr.com", "ronkarr.com", "www.formationcommerciale.fr", "smma.badrah-amd.com", "www.nostores.fr", "blume-bm.ch", "site-s2.etienne-hammel.fr", "www.almonaconsulting.com", "pocket.sourcegenesis.net", "getdsmtechboost.com", "getdsmpros.com", "c2qzm47m.dsm.li", "dsm.li", "www.lankatraveltrails.com", "8fnn9rmz.gtsdirect.com", "gtsdirect.com", "rd41sui1.protectconn.com", "protectconn.com", "randevau.hu", "gluccotrust--bites.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
// Hunt for access to known malicious URLs
// Source: ThreatFox - ClearFake
let malicious_urls = dynamic(["https://cdn.jsdelivr.net/gh/Christa6547/lazily/issue"]);
UrlClickEvents
| where Url has_any (malicious_urls)
| project Timestamp, AccountUpn, Url, ActionType, IsClickedThrough
| order by Timestamp desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
UrlClickEvents | Ensure this data connector is enabled |
Here are 4 specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule, along with suggested filters or exclusions tailored to an enterprise environment:
Scenario: Automated Threat Intelligence Feed Ingestion by EDR
Source Process Name matches the specific EDR service (e.g., C:\Program Files\CrowdStrike\fs_qr.exe or MsMpEng.exe) AND the Event Type is “Threat Intelligence Update” rather than “Network Connection” or “Process Execution.”Scenario: Scheduled Security Operations Dashboard Refresh
threat_intel_sync.py) hosted on the SIEM server to aggregate ClearFake data into the Splunk dashboard. The script queries external APIs and resolves IPs associated with the ClearFake package, generating network traffic that matches the rule’s IOCs.Source IP of the SIEM aggregation server (e.g., 10.20.5.15) during the defined maintenance window (e.g., 02:00–04:00 UTC), filtering out any events where the User Account is a dedicated service account like svc-threat-intel.Scenario: Software Deployment via Configuration Management Tool