← Back to SOC feed Coverage →

ThreatFox: Unknown malware IOCs

ioc-hunt HIGH ThreatFox
DnsEventsUrlClickEvents
iocthreatfoxunknown
This rule was pulled from an open-source repository and enriched with AI. Validate in a test environment before deploying to production.
View original rule at ThreatFox →
Retrieved: 2026-08-17T11:00:00Z · Confidence: high

Hunt Hypothesis

This detection rule identifies potential unknown malware threats by correlating forty distinct Indicators of Compromise (IOCs) that may evade standard signature-based defenses. A proactive hunt is essential in Azure Sentinel to uncover stealthy adversary activities and rapidly isolate compromised assets before they can establish persistence or exfiltrate sensitive data.

IOC Summary

Malware Family: Unknown malware Total IOCs: 40 IOC Types: url, domain

TypeValueThreat TypeFirst SeenConfidence
domainherault-elagage.frpayload_delivery2026-08-1790%
domainemasrl.compayload_delivery2026-08-1790%
domainrochesterphotoboothrentals.compayload_delivery2026-08-1790%
domainaak.istanbulpayload_delivery2026-08-1790%
domaincasinogooroo.compayload_delivery2026-08-1790%
domainwirthinger.depayload_delivery2026-08-1790%
domainvb-howto.compayload_delivery2026-08-1790%
domainwateronlydries.compayload_delivery2026-08-1790%
domainaprireunlocale.itpayload_delivery2026-08-1790%
domainditttos.compayload_delivery2026-08-1790%
domaindzakwan.compayload_delivery2026-08-1790%
domainjun99.netpayload_delivery2026-08-1790%
domainhopscotchva.compayload_delivery2026-08-1790%
domainfarmaciaseminari.compayload_delivery2026-08-1790%
domainasquareengineering.compayload_delivery2026-08-1790%
domainplanetwearz.compayload_delivery2026-08-1790%
domainfaceandbodystudio.compayload_delivery2026-08-1790%
domainclinicadentalcasany.compayload_delivery2026-08-1790%
domainwulcano.compayload_delivery2026-08-1790%
domainshaikhsalman.netpayload_delivery2026-08-1790%
domainnewyorkcasinohotels.compayload_delivery2026-08-1790%
domain360-solutions.com.aupayload_delivery2026-08-1790%
domainsingaporecasinogames.compayload_delivery2026-08-1790%
domainprestigeurgentcare.netpayload_delivery2026-08-1790%
domainzonreizen.nlpayload_delivery2026-08-1790%

KQL: Domain Hunt

// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - Unknown malware
let malicious_domains = dynamic(["herault-elagage.fr", "emasrl.com", "rochesterphotoboothrentals.com", "aak.istanbul", "casinogooroo.com", "wirthinger.de", "vb-howto.com", "wateronlydries.com", "aprireunlocale.it", "ditttos.com", "dzakwan.com", "jun99.net", "hopscotchva.com", "farmaciaseminari.com", "asquareengineering.com", "planetwearz.com", "faceandbodystudio.com", "clinicadentalcasany.com", "wulcano.com", "shaikhsalman.net", "newyorkcasinohotels.com", "360-solutions.com.au", "singaporecasinogames.com", "prestigeurgentcare.net", "zonreizen.nl", "ope.com.br", "getmagicthimble.com", "gbs-guinee.com", "offerteschilderwerken.be", "carolinajane.net", "phonglong.com", "simple88.net", "glaube.at", "datafruit.biz", "tazebilgi.net", "pixs.jp", "holdenmed.com", "xray-gifts.com"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc

KQL: Url Hunt

// Hunt for access to known malicious URLs
// Source: ThreatFox - Unknown malware
let malicious_urls = dynamic(["https://www.talcgrindingmill.com/", "https://gbs-guinee.com/"]);
UrlClickEvents
| where Url has_any (malicious_urls)
| project Timestamp, AccountUpn, Url, ActionType, IsClickedThrough
| order by Timestamp desc

Required Data Sources

Sentinel TableNotes
DnsEventsEnsure this data connector is enabled
UrlClickEventsEnsure this data connector is enabled

References

False Positive Guidance

Here are 5 specific false positive scenarios for the ThreatFox: Unknown malware IOCs rule, including tailored filters and exclusions:

Original source: https://threatfox.abuse.ch/browse/malware/unknown/