This detection rule identifies potential adversary activity by monitoring Azure Sentinel logs for indicators of compromise linked to the Unknown Loader malware family. Proactively hunting for these specific IOCs is critical because Unknown Loader often serves as a stealthy initial access vector that can establish persistence and facilitate lateral movement before triggering broader alerts.
Malware Family: Unknown Loader Total IOCs: 90 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | bondijunction.physio | payload_delivery | 2026-08-27 | 100% |
| domain | borghettipharma.com | payload_delivery | 2026-08-27 | 100% |
| domain | bossanovabeirut.com | payload_delivery | 2026-08-27 | 100% |
| domain | brado.fi | payload_delivery | 2026-08-27 | 100% |
| domain | braininjurysvcs.org | payload_delivery | 2026-08-27 | 100% |
| domain | bronzemenfoundation.com | payload_delivery | 2026-08-27 | 100% |
| domain | bsocial.cz | payload_delivery | 2026-08-27 | 100% |
| domain | bucketmap.de | payload_delivery | 2026-08-27 | 100% |
| domain | buenpastor.es | payload_delivery | 2026-08-27 | 100% |
| domain | c-story.com | payload_delivery | 2026-08-27 | 100% |
| domain | bike-expert.pl | payload_delivery | 2026-08-27 | 100% |
| domain | bimboombar.it | payload_delivery | 2026-08-27 | 100% |
| domain | bimot.eu | payload_delivery | 2026-08-27 | 100% |
| domain | binhussainliving.com | payload_delivery | 2026-08-27 | 100% |
| domain | bitesized-academy.com | payload_delivery | 2026-08-27 | 100% |
| domain | bkul.pl | payload_delivery | 2026-08-27 | 100% |
| domain | blackriveraerospace.com | payload_delivery | 2026-08-27 | 100% |
| domain | blanesurigoitia.com | payload_delivery | 2026-08-27 | 100% |
| domain | blueprinttaxconsulting.com | payload_delivery | 2026-08-27 | 100% |
| domain | boehlair.com | payload_delivery | 2026-08-27 | 100% |
| domain | beaconcommerce.co | payload_delivery | 2026-08-27 | 100% |
| domain | bemexperiences.com | payload_delivery | 2026-08-27 | 100% |
| domain | bepoint.de | payload_delivery | 2026-08-27 | 100% |
| domain | berger.bio | payload_delivery | 2026-08-27 | 100% |
| domain | bestilldestinations.com | payload_delivery | 2026-08-27 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - Unknown Loader
let malicious_domains = dynamic(["bondijunction.physio", "borghettipharma.com", "bossanovabeirut.com", "brado.fi", "braininjurysvcs.org", "bronzemenfoundation.com", "bsocial.cz", "bucketmap.de", "buenpastor.es", "c-story.com", "bike-expert.pl", "bimboombar.it", "bimot.eu", "binhussainliving.com", "bitesized-academy.com", "bkul.pl", "blackriveraerospace.com", "blanesurigoitia.com", "blueprinttaxconsulting.com", "boehlair.com", "beaconcommerce.co", "bemexperiences.com", "bepoint.de", "berger.bio", "bestilldestinations.com", "bharatcharitra.com", "avincleanroom.com", "avsengineering.sg", "awosano-kureinladungen.de", "ayurvedaymas.com", "aztechaz.com", "babadagultra.com", "babkad.com", "baladeacheval.com", "baocaosu001.com", "battybettybooks.com", "atachem.biz", "atlassteeleg.com", "audleychaucer.com", "auge.pt", "augenopti-k-rieckhof.de", "automationtoolstore.com", "aux-chandelles.be", "aviationtech.pl", "arjenduinhouwer.nl", "armangroup.be", "artemis-studio.gr", "artesc.org", "artphotoua.shop", "asua.co.uk"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are 4 specific false positive scenarios for the ThreatFox: Unknown Loader IOCs rule, along with targeted filtering strategies:
Scenario: Enterprise Antivirus Definition Updates
NT SERVICE\MsMpSvc for Defender) and restricts the detection scope to exclude specific vendor update domains (e.g., *.microsoft.com, *.crowdstrike.com).Scenario: Scheduled Software Deployment via SCCM/Intune
SYSTEM or Network Service accounts, specifically targeting known deployment executable names like ccmsetup.exe or Microsoft.IntuneManagementAgent.exe.Scenario: Third-Party Cloud Backup Agents