This hunt detects adversary activity involving the Mozi malware family by identifying network traffic to a curated set of 35 known malicious URLs that facilitate command and control or payload delivery. A SOC team should proactively search for these indicators in Azure Sentinel to rapidly isolate compromised endpoints and prevent lateral movement before the malware establishes persistence within the environment.
Threat: Mozi Total URLs: 35 Active URLs: 35
| URL | Status | Threat | Date Added |
|---|---|---|---|
hxxp://112.248.188.60:37160/i | online | malware_download | 2026-08-31 |
hxxp://42.225.15.168:55268/i | online | malware_download | 2026-08-31 |
hxxp://115.50.104.136:55450/bin.sh | online | malware_download | 2026-08-31 |
hxxp://219.156.16.146:36742/i | online | malware_download | 2026-08-31 |
hxxp://42.239.149.186:60566/i | online | malware_download | 2026-08-31 |
hxxp://125.47.219.69:32844/i | online | malware_download | 2026-08-31 |
hxxp://219.157.190.80:41921/bin.sh | online | malware_download | 2026-08-31 |
hxxp://72.255.30.244:49959/i | online | malware_download | 2026-08-31 |
hxxp://182.117.166.185:51925/bin.sh | online | malware_download | 2026-08-31 |
hxxp://119.179.238.192:36404/i | online | malware_download | 2026-08-31 |
hxxp://27.215.86.118:50148/bin.sh | online | malware_download | 2026-08-31 |
hxxp://60.160.2.40:34828/i | online | malware_download | 2026-08-31 |
hxxp://221.15.190.217:35016/bin.sh | online | malware_download | 2026-08-31 |
hxxp://27.215.126.140:34111/i | online | malware_download | 2026-08-31 |
hxxp://115.50.2.96:55867/bin.sh | online | malware_download | 2026-08-31 |
hxxp://125.44.25.215:60491/i | online | malware_download | 2026-08-31 |
hxxp://125.43.104.73:34984/i | online | malware_download | 2026-08-31 |
hxxp://182.121.227.170:42090/i | online | malware_download | 2026-08-31 |
hxxp://27.215.84.215:48879/i | online | malware_download | 2026-08-31 |
hxxp://119.187.248.227:48838/bin.sh | online | malware_download | 2026-08-31 |
hxxp://61.53.149.198:48869/i | online | malware_download | 2026-08-31 |
hxxp://123.12.245.172:35213/i | online | malware_download | 2026-08-31 |
hxxp://178.141.28.94:39235/i | online | malware_download | 2026-08-31 |
hxxp://123.129.132.220:47388/bin.sh | online | malware_download | 2026-08-31 |
hxxp://59.96.143.28:48030/bin.sh | online | malware_download | 2026-08-31 |
// Hunt for DNS resolution of URLhaus malicious domains
// Threat: Mozi
let malicious_domains = dynamic(["125.45.65.77", "119.179.238.192", "182.117.166.185", "115.50.2.96", "112.248.188.60", "60.160.2.40", "123.11.11.52", "123.129.132.220", "125.44.25.215", "27.215.84.215", "42.225.15.168", "219.156.16.146", "123.5.191.109", "112.248.108.207", "59.96.143.28", "123.12.245.172", "219.157.190.80", "61.53.149.198", "125.47.219.69", "42.239.149.186", "115.50.104.136", "125.43.104.73", "119.187.248.227", "221.15.190.217", "27.215.86.118", "72.255.30.244", "182.121.227.170", "27.215.126.140", "178.141.28.94"]);
DnsEvents
| where Name has_any (malicious_domains)
| project TimeGenerated, Computer, Name, IPAddresses
| order by TimeGenerated desc
// Hunt for web traffic to URLhaus malicious domains
let malicious_domains = dynamic(["125.45.65.77", "119.179.238.192", "182.117.166.185", "115.50.2.96", "112.248.188.60", "60.160.2.40", "123.11.11.52", "123.129.132.220", "125.44.25.215", "27.215.84.215", "42.225.15.168", "219.156.16.146", "123.5.191.109", "112.248.108.207", "59.96.143.28", "123.12.245.172", "219.157.190.80", "61.53.149.198", "125.47.219.69", "42.239.149.186", "115.50.104.136", "125.43.104.73", "119.187.248.227", "221.15.190.217", "27.215.86.118", "72.255.30.244", "182.121.227.170", "27.215.126.140", "178.141.28.94"]);
CommonSecurityLog
| where RequestURL has_any (malicious_domains) or DestinationHostName has_any (malicious_domains)
| project TimeGenerated, SourceIP, RequestURL, DestinationHostName, DeviceAction
| order by TimeGenerated desc
| Sentinel Table | Notes |
|---|---|
CommonSecurityLog | Ensure this data connector is enabled |
DnsEvents | Ensure this data connector is enabled |
Here are 4 specific false positive scenarios for the URLhaus: Mozi Malicious URLs detection rule, including suggested filters and exclusions tailored for an enterprise environment:
Scenario: Automated Security Scanning by EDR Agents
C:\Program Files\CrowdStrike\fsagent.exe, C:\Program Files\SentinelOne\SGA\sga.exe, or C:\Windows\System32\DPSvc.exe when the destination URL contains urlhaus.abuse.ch.Scenario: Scheduled Threat Intelligence Ingestion Jobs
THREAT-SRV-01) and the Event Time falls within the maintenance window (e.g., 02:00–04:00 UTC).Scenario: Admin Manual Verification via Browser or CLI Tools