This hunt identifies potential compromise vectors by correlating network traffic with known malicious URLs associated with ELF binaries, which are frequently used for initial access or lateral movement in Linux-based environments. Proactively hunting for these indicators in Azure Sentinel allows the SOC team to detect and isolate affected workloads before adversaries can establish persistence or escalate privileges within the infrastructure.
Threat: elf Total URLs: 51 Active URLs: 39
| URL | Status | Threat | Date Added |
|---|---|---|---|
hxxp://160.119.66.206/bins/net.i486 | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.arc | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.x86_64 | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.arm5 | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.ppc | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.arm | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.sh4 | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.m68k | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.mips | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.x86 | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.i686 | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.arm7 | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.arm6 | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.mpsl | online | malware_download | 2026-09-13 |
hxxp://160.119.66.206/bins/net.spc | offline | malware_download | 2026-09-13 |
hxxp://160.250.181.123/nhanbeo.apk | online | malware_download | 2026-09-13 |
hxxp://2.27.248.149/bins/mpsl | online | malware_download | 2026-09-13 |
hxxp://31.59.40.122/arm6 | online | malware_download | 2026-09-13 |
hxxp://91.92.40.165/bins/dlr.arm5 | online | malware_download | 2026-09-13 |
hxxp://176.65.132.103/bins/i686 | offline | malware_download | 2026-09-13 |
hxxp://176.65.132.103/bins/x86 | offline | malware_download | 2026-09-13 |
hxxp://176.65.132.103/bins/sh4 | offline | malware_download | 2026-09-13 |
hxxp://176.65.132.103/bins/arm6 | offline | malware_download | 2026-09-13 |
hxxp://176.65.132.103/bins/arm7 | offline | malware_download | 2026-09-13 |
hxxp://176.65.132.103/bins/mpsl | offline | malware_download | 2026-09-13 |
// Hunt for DNS resolution of URLhaus malicious domains
// Threat: elf
let malicious_domains = dynamic(["176.65.132.103", "160.119.66.206", "91.92.40.165", "160.250.181.123", "2.27.248.149", "31.59.40.122"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses
| order by TimeGenerated desc
// Hunt for web traffic to URLhaus malicious domains
let malicious_domains = dynamic(["176.65.132.103", "160.119.66.206", "91.92.40.165", "160.250.181.123", "2.27.248.149", "31.59.40.122"]);
CommonSecurityLog
| where RequestURL has_any (malicious_domains) or DestinationHostName has_any (malicious_domains)
| project TimeGenerated, SourceIP, RequestURL, DestinationHostName, DeviceAction
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
CommonSecurityLog | Ensure this data connector is enabled |
DnsEvents | Ensure this data connector is enabled |
app-legacy subnet or specific service accounts (e.g., svc-app-healthcheck) when the destination port is 443 and the User-Agent header contains LegacyApp-HealthCheck/1.0.ci-runner-* or specific Kubernetes namespace ci-pipeline) when the destination is an internal artifact registry domain (e.g., nexus.internal.corp) and the HTTP method is GET with a Content-Type of application/octet-stream.internal-agent.exe, corp-monitor.sh) or specific scheduled tasks (e.g., `CorpToolUpdate