This hunt targets adversary behavior where malicious processes execute unknown loaders to establish persistence or deliver payloads, as indicated by the 36 specific IOCs from ThreatFox. Proactively hunting for these indicators in Azure Sentinel is critical because Unknown Loader activity often precedes advanced persistent threats that may bypass standard signature-based defenses due to their polymorphic nature.
Malware Family: Unknown Loader Total IOCs: 36 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | ai-trading.pro | payload_delivery | 2026-07-11 | 100% |
| domain | app.blackroad.io | payload_delivery | 2026-07-11 | 100% |
| domain | bahrjtdryj843gsn.com | payload_delivery | 2026-07-11 | 100% |
| domain | blindboxmall.com | payload_delivery | 2026-07-11 | 100% |
| domain | bu383.krify.co | payload_delivery | 2026-07-11 | 100% |
| domain | eesa.surf | payload_delivery | 2026-07-11 | 100% |
| domain | grisor.co | payload_delivery | 2026-07-11 | 100% |
| domain | growingkey.net | payload_delivery | 2026-07-11 | 100% |
| domain | hassanalsaadawi.com | payload_delivery | 2026-07-11 | 100% |
| domain | ilovedogsinc.com | payload_delivery | 2026-07-11 | 100% |
| domain | ittenz.com | payload_delivery | 2026-07-11 | 100% |
| domain | ittenz.pt | payload_delivery | 2026-07-11 | 100% |
| domain | ittenz.ru | payload_delivery | 2026-07-11 | 100% |
| domain | jadelegance.com | payload_delivery | 2026-07-11 | 100% |
| domain | leadingmoverz.com | payload_delivery | 2026-07-11 | 100% |
| domain | novosuporte.com.br | payload_delivery | 2026-07-11 | 100% |
| domain | ourluckytiger.com | payload_delivery | 2026-07-11 | 100% |
| domain | playersgoodluckprayer.com | payload_delivery | 2026-07-11 | 100% |
| domain | puertoplatalocal.com | payload_delivery | 2026-07-11 | 100% |
| domain | rajigaspro.com | payload_delivery | 2026-07-11 | 100% |
| domain | rentalsrockingham.com.au | payload_delivery | 2026-07-11 | 100% |
| domain | sinhaghephuquoc.com | payload_delivery | 2026-07-11 | 100% |
| domain | spectrumlearnings.com | payload_delivery | 2026-07-11 | 100% |
| domain | tauma.es | payload_delivery | 2026-07-11 | 100% |
| domain | thefamilyofficeinsider.org | payload_delivery | 2026-07-11 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - Unknown Loader
let malicious_domains = dynamic(["ai-trading.pro", "app.blackroad.io", "bahrjtdryj843gsn.com", "blindboxmall.com", "bu383.krify.co", "eesa.surf", "grisor.co", "growingkey.net", "hassanalsaadawi.com", "ilovedogsinc.com", "ittenz.com", "ittenz.pt", "ittenz.ru", "jadelegance.com", "leadingmoverz.com", "novosuporte.com.br", "ourluckytiger.com", "playersgoodluckprayer.com", "puertoplatalocal.com", "rajigaspro.com", "rentalsrockingham.com.au", "sinhaghephuquoc.com", "spectrumlearnings.com", "tauma.es", "thefamilyofficeinsider.org", "tradecouncil.org", "viewaccess-mangmet.com", "wp13272768.server-he.de", "configservermu.net", "fzpg-nn.ru", "main.xicos.pt", "kartina-na-zakaz.com", "ortho-me.at", "stptest1.com", "thestickmanlasvegas.comthi", "xn--e1acm1a.xn--p1ai"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are specific false positive scenarios for the ThreatFox: Unknown Loader IOCs rule in an enterprise environment, including suggested filters and exclusions:
Endpoint Management Software Updates
SCCM-Server-01) or specific service accounts like DOMAIN\MECM_Service_Acc during standard maintenance windows (e.g., 02:00–04:00 UTC).Scheduled Enterprise Antivirus Scans
C:\Program Files\CrowdStrike\FalconSensor.exe or similar EDR executables. Additionally, filter out events where the parent process is identified as a known security vendor service (e.g., Symantec Antivirus).Automated Patch Deployment via PowerShell
Invoke-WebRequest followed by Start-Process to execute an installer, it generates IOCs identical to