Windows DNS Queries for userstorage.mega.co.nz Subdomain

Alerts on DNS queries referencing MEGA userstorage subdomains from Windows hosts.

FreeReviewedSigma · Medium · v2
Product
windows
Category
dns_query
Author
Aaron Greetham (@beardofbinary) - NCC Group (SigmaHQ), DRL 1.1
Published
2021-05-26
Updated
2026-07-31
title: Windows DNS Queries for userstorage.mega.co.nz Subdomain
id: b59fd07b-d82c-4b15-b551-b9538f6485fe
related:
  - id: 66474410-b883-415f-9f8d-75345a0a66a6
    type: similar
  - id: 613c03ba-0779-4a53-8a1f-47f914a4ded3
    type: derived
status: test
description: This rule flags DNS queries whose query name contains userstorage.mega.co.nz, indicating lookups for subdomains tied to MEGA sharing infrastructure. Such queries can matter during data exfiltration when attackers use cloud-hosting endpoints to stage or retrieve data. The detection relies on DNS query telemetry, matching the QueryName content in Windows DNS query events.
references:
  - https://research.nccgroup.com/2021/05/27/detecting-rclone-an-effective-tool-for-exfiltration/
  - https://github.com/SigmaHQ/sigma/blob/master/rules/windows/dns_query/dns_query_win_mega_nz.yml
author: Aaron Greetham (@beardofbinary) - NCC Group, Huntrule Team
date: 2021-05-26
modified: 2023-09-18
tags:
  - attack.exfiltration
  - attack.t1567.002
logsource:
  product: windows
  category: dns_query
detection:
  selection:
    QueryName|contains: userstorage.mega.co.nz
  condition: selection
falsepositives:
  - Legitimate DNS queries and usage of Mega
level: medium
license: DRL-1.1