← Back to SOC feed Coverage →

ThreatFox: php.shin_webshell IOCs

ioc-hunt HIGH ThreatFox
DnsEvents
iocphp-shin_webshellthreatfoxwebshell
This rule was pulled from an open-source repository and enriched with AI. Validate in a test environment before deploying to production.
View original rule at ThreatFox →
Retrieved: 2026-08-30T11:00:00Z · Confidence: high

Hunt Hypothesis

This hunt detects adversary behavior involving the deployment of the php.shin_webshell backdoor by matching network and host logs against a curated set of 49 specific Indicators of Compromise (IOCs). Proactive hunting for these signatures in Azure Sentinel is critical to identify early-stage web shell infections that may evade standard signature-based detections, thereby preventing potential lateral movement and data exfiltration.

IOC Summary

Malware Family: php.shin_webshell Total IOCs: 49 IOC Types: domain

TypeValueThreat TypeFirst SeenConfidence
domainhegitylo.workers.devbotnet_cc2026-08-3050%
domainyzcza03457.workers.devbotnet_cc2026-08-3050%
domainzqnro91792.workers.devbotnet_cc2026-08-3050%
domaingebasaje.workers.devbotnet_cc2026-08-3050%
domainxylucyzo.workers.devbotnet_cc2026-08-3050%
domaincurly7588.workers.devbotnet_cc2026-08-3050%
domainbufepy.workers.devbotnet_cc2026-08-3050%
domainpiwola.workers.devbotnet_cc2026-08-3050%
domain48dodie.workers.devbotnet_cc2026-08-3050%
domaingfzatydyf8.workers.devbotnet_cc2026-08-3050%
domainbixaky.workers.devbotnet_cc2026-08-3050%
domaincjbwc69441.workers.devbotnet_cc2026-08-3050%
domainqwxeh11866.workers.devbotnet_cc2026-08-3050%
domaininjured304.workers.devbotnet_cc2026-08-3050%
domainlyvoha.workers.devbotnet_cc2026-08-3050%
domaindemahapa.workers.devbotnet_cc2026-08-3050%
domaingawipavy.workers.devbotnet_cc2026-08-3050%
domain5462elka.workers.devbotnet_cc2026-08-3050%
domainsignificant615.workers.devbotnet_cc2026-08-3050%
domainlevulibo.workers.devbotnet_cc2026-08-3050%
domainjyxali.workers.devbotnet_cc2026-08-3050%
domainxutegaje.workers.devbotnet_cc2026-08-3050%
domainboqoca.workers.devbotnet_cc2026-08-3050%
domainxuqyzy.workers.devbotnet_cc2026-08-3050%
domainztsuw61048.workers.devbotnet_cc2026-08-3050%

KQL: Domain Hunt

// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - php.shin_webshell
let malicious_domains = dynamic(["hegitylo.workers.dev", "yzcza03457.workers.dev", "zqnro91792.workers.dev", "gebasaje.workers.dev", "xylucyzo.workers.dev", "curly7588.workers.dev", "bufepy.workers.dev", "piwola.workers.dev", "48dodie.workers.dev", "gfzatydyf8.workers.dev", "bixaky.workers.dev", "cjbwc69441.workers.dev", "qwxeh11866.workers.dev", "injured304.workers.dev", "lyvoha.workers.dev", "demahapa.workers.dev", "gawipavy.workers.dev", "5462elka.workers.dev", "significant615.workers.dev", "levulibo.workers.dev", "jyxali.workers.dev", "xutegaje.workers.dev", "boqoca.workers.dev", "xuqyzy.workers.dev", "ztsuw61048.workers.dev", "ln20gg35dp.workers.dev", "pamole.workers.dev", "niwosatu.workers.dev", "waducako.workers.dev", "migelabu.workers.dev", "cudww89511.workers.dev", "vtfpy96040.workers.dev", "biqyhiny.workers.dev", "yellingevey.workers.dev", "byrehu.workers.dev", "mo6zthwbal.workers.dev", "kexelado.workers.dev", "y63nxzlm5a.workers.dev", "ksqbbc27ir.workers.dev", "rqytbre182.workers.dev", "wenoty.workers.dev", "gertrudachocolate.workers.dev", "himenuzi.workers.dev", "bubaqupu.workers.dev", "mqa24zcwc6.workers.dev", "shec1y17p3.workers.dev", "vcabw71270.workers.dev", "mbond38982.workers.dev", "gwshh85519.workers.dev"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc

Required Data Sources

Sentinel TableNotes
DnsEventsEnsure this data connector is enabled

References

False Positive Guidance

Original source: https://threatfox.abuse.ch/browse/malware/php.shin_webshell/