This hunt detects adversary behavior characterized by the presence of fifty-two unknown malware indicators that may signal early-stage infiltration or zero-day threats within the environment. Proactively hunting for these IOCs in Azure Sentinel is critical to identify and isolate potential malicious activity before it escalates into a confirmed incident, given the high severity associated with unidentified malware signatures.
Malware Family: Unknown malware Total IOCs: 52 IOC Types: ip:port, url, domain, sha256_hash
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| url | hxxps://wiede-drive.de/ | payload_delivery | 2026-08-22 | 90% |
| url | hxxps://blueberryflowes.com/cdn/static/6b35a07fcd9422f07bc4afa1f1477a8c/update | payload_delivery | 2026-08-22 | 75% |
| url | hxxps://blueberryxcloud.com/cdn/static/f922fe7e2f67b5ff2d80b777a8ae21a6/update | payload_delivery | 2026-08-22 | 75% |
| url | hxxps://orangexhello.com/cdn/static/73e17ee2a837f395bcf6c3287245ff1e/update | payload_delivery | 2026-08-22 | 75% |
| url | hxxps://bananaxhellocloud.com/cdn/static/93c3117acbb2bb38d681d6477ce45947/update | payload_delivery | 2026-08-22 | 75% |
| url | hxxps://brownpeachx.com/cdn/static/eceb2fd8da9abbbbdddd8ac653bfb17a/update | payload_delivery | 2026-08-22 | 75% |
| url | hxxps://blueberryxo.com/cdn/static/506ac61e51034b6b454916791925a053/update | payload_delivery | 2026-08-22 | 75% |
| url | hxxps://watermelonxo.com/cdn/static/f54cf8d9e11ec817d9487a1e61987047/update | payload_delivery | 2026-08-22 | 75% |
| url | hxxps://chillpeachxo.com/cdn/static/1b06efc9d6751d336619c3e7739c9a93/update | payload_delivery | 2026-08-22 | 75% |
| domain | blueberryflowes.com | payload_delivery | 2026-08-22 | 75% |
| domain | orangexhello.com | payload_delivery | 2026-08-22 | 75% |
| domain | blueberryxcloud.com | payload_delivery | 2026-08-22 | 75% |
| domain | bananaxhellocloud.com | payload_delivery | 2026-08-22 | 75% |
| domain | blueberryxo.com | payload_delivery | 2026-08-22 | 75% |
| domain | watermelonxo.com | payload_delivery | 2026-08-22 | 75% |
| domain | brownpeachx.com | payload_delivery | 2026-08-22 | 75% |
| domain | chillpeachxo.com | payload_delivery | 2026-08-22 | 75% |
| sha256_hash | 09432e2e7e19225db2d7f35165ed477d07bb2318c22178b8f9026e5c9cf9509e | payload | 2026-08-22 | 75% |
| sha256_hash | 25a6f57337694b957e947838cf3c78b29b88c11cfea4d5335e1742e0d2d108aa | payload | 2026-08-22 | 75% |
| sha256_hash | b588e09229503d9b77c5a755007a3099dfabcf3e21d90e5c7c1498b6696bbab4 | payload | 2026-08-22 | 75% |
| sha256_hash | 7fe8b32b37f13a9f1ceae4bbbcc914badeb4ae188ad7edb5cff1df4922da237d | payload | 2026-08-22 | 75% |
| sha256_hash | 0b7360a8be869ef2610327cf4f1a9ec661d34f7c27a1420d939f7c0429f22150 | payload | 2026-08-22 | 75% |
| sha256_hash | d333c649eda990281810c32d4e6542122e1c7157c96ddf8d4e0fa8254873f998 | payload | 2026-08-22 | 75% |
| sha256_hash | 48814eeb7afb4ed3898d809b6a69cc30fb055ba4821be518feee8db6606fb0b1 | payload | 2026-08-22 | 75% |
| sha256_hash | c634e0023ad33f7f1f3a1dbf80008321f9bf652d2b959e3b4772914442af0e66 | payload | 2026-08-22 | 75% |
// Hunt for network connections to known malicious IPs
// Source: ThreatFox - Unknown malware
let malicious_ips = dynamic(["185.10.68.122"]);
CommonSecurityLog
| where DestinationIP in (malicious_ips) or SourceIP in (malicious_ips)
| project TimeGenerated, SourceIP, DestinationIP, DestinationPort, DeviceAction, Activity
| order by TimeGenerated desc
// Hunt in Defender for Endpoint network events
let malicious_ips = dynamic(["185.10.68.122"]);
DeviceNetworkEvents
| where RemoteIP in (malicious_ips)
| project Timestamp, DeviceName, RemoteIP, RemotePort, InitiatingProcessFileName, ActionType
| order by Timestamp desc
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - Unknown malware
let malicious_domains = dynamic(["blueberryflowes.com", "orangexhello.com", "blueberryxcloud.com", "bananaxhellocloud.com", "blueberryxo.com", "watermelonxo.com", "brownpeachx.com", "chillpeachxo.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
// Hunt for access to known malicious URLs
// Source: ThreatFox - Unknown malware
let malicious_urls = dynamic(["https://wiede-drive.de/", "https://blueberryflowes.com/cdn/static/6b35a07fcd9422f07bc4afa1f1477a8c/update", "https://blueberryxcloud.com/cdn/static/f922fe7e2f67b5ff2d80b777a8ae21a6/update", "https://orangexhello.com/cdn/static/73e17ee2a837f395bcf6c3287245ff1e/update", "https://bananaxhellocloud.com/cdn/static/93c3117acbb2bb38d681d6477ce45947/update", "https://brownpeachx.com/cdn/static/eceb2fd8da9abbbbdddd8ac653bfb17a/update", "https://blueberryxo.com/cdn/static/506ac61e51034b6b454916791925a053/update", "https://watermelonxo.com/cdn/static/f54cf8d9e11ec817d9487a1e61987047/update", "https://chillpeachxo.com/cdn/static/1b06efc9d6751d336619c3e7739c9a93/update"]);
UrlClickEvents
| where Url has_any (malicious_urls)
| project Timestamp, AccountUpn, Url, ActionType, IsClickedThrough
| order by Timestamp desc
// Hunt for files matching known malicious hashes
// Source: ThreatFox - Unknown malware
let malicious_hashes = dynamic(["09432e2e7e19225db2d7f35165ed477d07bb2318c22178b8f9026e5c9cf9509e", "25a6f57337694b957e947838cf3c78b29b88c11cfea4d5335e1742e0d2d108aa", "b588e09229503d9b77c5a755007a3099dfabcf3e21d90e5c7c1498b6696bbab4", "7fe8b32b37f13a9f1ceae4bbbcc914badeb4ae188ad7edb5cff1df4922da237d", "0b7360a8be869ef2610327cf4f1a9ec661d34f7c27a1420d939f7c0429f22150", "d333c649eda990281810c32d4e6542122e1c7157c96ddf8d4e0fa8254873f998", "48814eeb7afb4ed3898d809b6a69cc30fb055ba4821be518feee8db6606fb0b1", "c634e0023ad33f7f1f3a1dbf80008321f9bf652d2b959e3b4772914442af0e66", "4414b4cf134bb8e5db15751f2390cabc39551d730b909a7d58284364d5d13d42", "a080e16bbf4433aa591b386a17b7e217c3cc5dd19249fdeb1af1382296be6113", "716d7dd9e494efcc40ffa04b1b0ff2d9b01833ac7682094ce6668353600aded5", "87b1ffc787e8ab8b3f9109d57ec2f14aef70cc4925912c7c3b7a5f4a79fec4ca", "9d3e1e4330984b871d11794b11b1fc8e41209097f267bb06b3fd218718194017", "c4f6be0f329829a7eec5b1458745651a0a6e65982e48438b406e96e6e87f18ae", "440888545bc33c6adfd65f312499718227c9c3ef61a7b57f9f39633cd833a21b", "0551195eb9a9e17c88f982dc83bfa2e0778fa3243b7b4c25f304826070835199", "4316db7592e8a2ff8eb5e445a23909feb2839d30a5943b2b921e1898d05acab3", "085284e51de937d82609ea640c14ca4aad10b9eb71e12b1f6f51f3d004ee4b71", "243a47f83e115edf665831ecb257f81acdefbf7dbe860325e2ffc4a4245aa1af", "94d65bfd648a8c6ba9d05f48d89f11b0614128def305d881766397eed481a8cf", "a60ab1685cb522df295acad2d1762d432b5a74c9bb3fca735a86217d0083850d", "a73195599731fc4d61697c6866dc934df5d7e227810bd9246de9775ad027d494", "73956b714913c8783bdf7a04d99530feec5cee131937c4a53169d2fc6bacf754", "5e94851873963fce84c3020c1e25486ae7bf15a61b55a4612c9034bbc9a3e5cc", "65f07ffeb2ed5410c060674d8b8f6d0b5ee1bae7a5a552d1894fe4c4450d0dd0", "19ca0fcd9837240e12feab95cf35404791a8f56cf7c7dc1df24bd0ac84ad62d4", "3fa9993ed316169040a396446b19c33b3e482f56b2c2f32b3926bbba882d331b", "9da38a14afc868b19f8787b914c3e51a140628b9e84c91eeeb301ab0cf4241e3", "a41f2eb4e71047a1bda2b2db5920bc624a80229b5a2040a331f0efa231b99aba", "0a0a30a6a5da4e5845e82106f863b23c99c42ed3ee68e699b5671eed8cc7721d", "912cb04c081305b8016a53695b7c37a2aba4628a86196d15eac777e2745840d0", "76f77a3b0bbbc1ef6ba9689b0f6ff05192433027e57b74de25923398169e1750", "ee4be4f1a1923e892d3f11ffb61295a71e20bc5deeee4e4657a50fda497255f0", "4e8d33dd5c61431d070870364f45737024f4772059373529061fb9d12053df84"]);
DeviceFileEvents
| where SHA256 in (malicious_hashes) or SHA1 in (malicious_hashes) or MD5 in (malicious_hashes)
| project Timestamp, DeviceName, FileName, FolderPath, SHA256, InitiatingProcessFileName
| order by Timestamp desc
| Sentinel Table | Notes |
|---|---|
CommonSecurityLog | Ensure this data connector is enabled |
DeviceFileEvents | Ensure this data connector is enabled |
DeviceNetworkEvents | Ensure this data connector is enabled |
DnsEvents | Ensure this data connector is enabled |
UrlClickEvents | Ensure this data connector is enabled |
Here are 4 specific false positive scenarios for the ThreatFox: Unknown malware IOCs rule, along with targeted filters and exclusions suitable for an enterprise environment:
Scenario: Enterprise Antivirus Engine Updates
C:\Program Files\CrowdStrike\ or C:\Windows\System32\Defender). Additionally, filter out alerts where the source process name matches known updater services like FalconService.exe or MsMpEng.exe.Scenario: Scheduled Patch Deployment via SCCM/Intune
ccmexec.exe (SCCM) or IntuneManagementExtension.exe, ensuring that files generated by these agents are ignored.Scenario: CI/CD Pipeline Artifact Generation