This hunt detects adversary behavior involving the execution of unknown loader processes that match known ThreatFox indicators, signaling potential initial access or command-and-control activity from a sophisticated threat actor. The SOC team should proactively hunt for these IOCs in Azure Sentinel to identify and contain early-stage compromises before they escalate into full-blown incidents, given the high severity associated with this specific loader family.
Malware Family: Unknown Loader Total IOCs: 63 IOC Types: domain
| Type | Value | Threat Type | First Seen | Confidence |
|---|---|---|---|---|
| domain | zoznam.wiki | payload_delivery | 2026-08-23 | 100% |
| domain | unifyz.com | payload_delivery | 2026-08-23 | 100% |
| domain | viagginelfirmamento.it | payload_delivery | 2026-08-23 | 100% |
| domain | villa-bonna.fr | payload_delivery | 2026-08-23 | 100% |
| domain | webmoda.net | payload_delivery | 2026-08-23 | 100% |
| domain | westcoastpb.co.za | payload_delivery | 2026-08-23 | 100% |
| domain | wingroup.in | payload_delivery | 2026-08-23 | 100% |
| domain | wpbinarymlm.com | payload_delivery | 2026-08-23 | 100% |
| domain | xiaotiao.store | payload_delivery | 2026-08-23 | 100% |
| domain | xn--42caa2e9bqo5d1azsb3r7c.com | payload_delivery | 2026-08-23 | 100% |
| domain | zepik.de | payload_delivery | 2026-08-23 | 100% |
| domain | thefactsroom.com | payload_delivery | 2026-08-23 | 100% |
| domain | thrive-moodle.com | payload_delivery | 2026-08-23 | 100% |
| domain | tmlaboratory.ge | payload_delivery | 2026-08-23 | 100% |
| domain | tolifestyles.com | payload_delivery | 2026-08-23 | 100% |
| domain | toluene.ru | payload_delivery | 2026-08-23 | 100% |
| domain | tpienterprises.com | payload_delivery | 2026-08-23 | 100% |
| domain | traqwords.com | payload_delivery | 2026-08-23 | 100% |
| domain | tregflix.com | payload_delivery | 2026-08-23 | 100% |
| domain | tsv-oftersheim.de | payload_delivery | 2026-08-23 | 100% |
| domain | ttl-eg.com | payload_delivery | 2026-08-23 | 100% |
| domain | tunapamplona.es | payload_delivery | 2026-08-23 | 100% |
| domain | store.relexa.us | payload_delivery | 2026-08-23 | 100% |
| domain | storyboothmedia.com | payload_delivery | 2026-08-23 | 100% |
| domain | studioluglio.com | payload_delivery | 2026-08-23 | 100% |
// Hunt for DNS queries to known malicious domains
// Source: ThreatFox - Unknown Loader
let malicious_domains = dynamic(["zoznam.wiki", "unifyz.com", "viagginelfirmamento.it", "villa-bonna.fr", "webmoda.net", "westcoastpb.co.za", "wingroup.in", "wpbinarymlm.com", "xiaotiao.store", "xn--42caa2e9bqo5d1azsb3r7c.com", "zepik.de", "thefactsroom.com", "thrive-moodle.com", "tmlaboratory.ge", "tolifestyles.com", "toluene.ru", "tpienterprises.com", "traqwords.com", "tregflix.com", "tsv-oftersheim.de", "ttl-eg.com", "tunapamplona.es", "store.relexa.us", "storyboothmedia.com", "studioluglio.com", "sudershanchakra.com", "suhaocanh.com", "sure.marketing", "taqpump.com", "teatrobolivar.com", "techlinksystems.com", "techvienna.com", "textilemerchandising.com", "theactionbrokers.com", "thedoocrewhouston.com", "simplesfrescas.pt", "smartsing.es", "smkmuhsala3.sch.id", "solar-signage.com", "soswordpressitalia.com", "spinksolutions.com", "sporjouma.com", "sportmiguelangelcampos.com", "starkdurchstarten.de", "salzschatz.de", "sambazoil.com", "sandbeach.co.uk", "sante-redox.fr", "serrurierlux.fr", "shadowcreative.net"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses, QueryType
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
DnsEvents | Ensure this data connector is enabled |
Here are 5 specific false positive scenarios and corresponding exclusion strategies for the ThreatFox: Unknown Loader IOCs detection rule in an enterprise environment:
Scenario: Automated Software Deployment via SCCM/Intune
ccmsetup.exe or intunagent) spawns a temporary process to download and extract the installer, which matches the “Unknown Loader” signature due to its generic behavior of reading/writing multiple files in the %TEMP% directory.\Microsoft\CCM\ or \IntuneManagementExtension\. Additionally, filter out events occurring during defined maintenance windows (e.g., 02:00–06:00 UTC) when bulk deployments are active.Scenario: Antivirus Engine Real-Time Scanning
C:\Program Files\CrowdStrike\FalconSensor\csfalcon.exe or C:\Windows\System32\DefenderSvc). Exclude events where the source IP belongs to the internal file server subnet rather than external internet traffic.Scenario: Scheduled Backup Agent Operations