Windows DNS Queries for userstorage.mega.co.nz Subdomain
Alerts on DNS queries referencing MEGA userstorage subdomains from Windows hosts.
FreeReviewedSigma · Medium · v2
- Product
- windows
- Category
- dns_query
- Author
- Aaron Greetham (@beardofbinary) - NCC Group (SigmaHQ), DRL 1.1
- Published
- 2021-05-26
- Updated
- 2026-07-31
ATT&CK techniques
ExfiltrationRecon
Resource Dev
Initial Access
Execution
Persistence
Priv Esc
Defense Evasion
Cred Access
Discovery
Lateral Movement
Collection
C2
Exfiltration
Impact
What it detects
This rule flags DNS queries whose query name contains userstorage.mega.co.nz, indicating lookups for subdomains tied to MEGA sharing infrastructure. Such queries can matter during data exfiltration when attackers use cloud-hosting endpoints to stage or retrieve data. The detection relies on DNS query telemetry, matching the QueryName content in Windows DNS query events.
Reporting behind it
Changelog
v2- v2Candidate ingested via manual entry.2026-07-31
- v1No changelog recorded for this version.2026-07-30
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.
windows-dns-query-for-mega-userstorage-subdomains-613c03ba
title: Windows DNS Queries for userstorage.mega.co.nz Subdomain
id: b59fd07b-d82c-4b15-b551-b9538f6485fe
related:
- id: 66474410-b883-415f-9f8d-75345a0a66a6
type: similar
- id: 613c03ba-0779-4a53-8a1f-47f914a4ded3
type: derived
status: test
description: This rule flags DNS queries whose query name contains userstorage.mega.co.nz, indicating lookups for subdomains tied to MEGA sharing infrastructure. Such queries can matter during data exfiltration when attackers use cloud-hosting endpoints to stage or retrieve data. The detection relies on DNS query telemetry, matching the QueryName content in Windows DNS query events.
references:
- https://research.nccgroup.com/2021/05/27/detecting-rclone-an-effective-tool-for-exfiltration/
- https://github.com/SigmaHQ/sigma/blob/master/rules/windows/dns_query/dns_query_win_mega_nz.yml
author: Aaron Greetham (@beardofbinary) - NCC Group, Huntrule Team
date: 2021-05-26
modified: 2023-09-18
tags:
- attack.exfiltration
- attack.t1567.002
logsource:
product: windows
category: dns_query
detection:
selection:
QueryName|contains: userstorage.mega.co.nz
condition: selection
falsepositives:
- Legitimate DNS queries and usage of Mega
level: medium
license: DRL-1.1