This hunt detects adversary activity linked to the ClearFake campaign by identifying indicators of compromise such as malicious domains and file hashes that signal potential data exfiltration or initial access attempts. Proactively hunting for these IOCs in Azure Sentinel is critical because ClearFake employs sophisticated evasion techniques, requiring early detection to prevent lateral movement and minimize impact on sensitive enterprise assets.
Malware Family: ClearFake Total IOCs: 12 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | intratechsa.co.za | payload_delivery | 2026-08-31 | 90% |
| domain | kap-engineering.co.uk | payload_delivery | 2026-08-31 | 90% |
| domain | r339jk17.mertre.net | payload_delivery | 2026-08-31 | 100% |
| domain | vyw0demm.gluccotrust--bites.com | payload_delivery | 2026-08-31 | 100% |
| domain | conectao.com.do | payload_delivery | 2026-08-31 | 90% |
| domain | dpiwraps.com | payload_delivery | 2026-08-31 | 100% |
| domain | gebbxexd.shop-alphaboostpro.us | payload_delivery | 2026-08-31 | 100% |
| domain | consultinggetdsm.com | payload_delivery | 2026-08-31 | 100% |
| domain | 441k40w4.shop-bellyflush.com | payload_delivery | 2026-08-31 | 100% |
| domain | shop-bellyflush.com | payload_delivery | 2026-08-31 | 100% |
| domain | wdccb3xe.home-power-shield.com | payload_delivery | 2026-08-31 | 100% |
| domain | prgfeg84.getdsm.com | payload_delivery | 2026-08-31 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - ClearFake
let malicious_domains = dynamic(["intratechsa.co.za", "kap-engineering.co.uk", "r339jk17.mertre.net", "vyw0demm.gluccotrust--bites.com", "conectao.com.do", "dpiwraps.com", "gebbxexd.shop-alphaboostpro.us", "consultinggetdsm.com", "441k40w4.shop-bellyflush.com", "shop-bellyflush.com", "wdccb3xe.home-power-shield.com", "prgfeg84.getdsm.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are specific false positive scenarios for the ThreatFox: ClearFake IOCs detection rule, including suggested filters and exclusions tailored for an enterprise environment:
Scenario 1: Scheduled Antivirus Definition Updates
C:\Program Files\CrowdStrike\FalconSensor.exe or MsMpEng.exe.Scenario 2: Third-Party Cloud Backup Agents
vbr.exe or rubrik-agent) as suspicious activity.VeeamAgentService.exe, RubrikBackupAgent). Additionally, exclude traffic originating from the specific subnet dedicated to the Data Center Backup VLAN where these agents reside.Scenario 3: Admin-Driven Patch Deployment via SCCM