Zeek DNS Queries Ending in Known Crypto Mining Pool Domains

Alert on Zeek DNS queries ending in mining-pool-related domains, excluding local/rejected answers.

FreeReviewedSigma · Low · v2
Product
zeek
Service
dns
Author
Saw Winn Naung, Azure-Sentinel, @neu5ron (SigmaHQ), DRL 1.1
Published
2021-08-19
Updated
2026-07-31

ATT&CK techniques

Execution → Impact
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Persistence

  5. Priv Esc

  6. Defense Evasion

  7. Cred Access

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

What it detects

This rule flags Zeek DNS events where the queried domain ends with a set of commonly used mining pool domains. Attackers may use these lookups to reach pool/proxy infrastructure for cryptocurrency mining, making DNS request patterns a useful early indicator. It relies on Zeek DNS query telemetry (query name) and uses Zeek DNS answer and rejection context to reduce noise from local/invalid responses.

Related detections9 linkedT1496 — drag to rearrange
Malicious Hadooken Cryptominer Execution via Masqueraded Binaries (via process_creation)
Suspicious Lucifer Botnet Mining Pool Domain Resolution (via dns_query)
Suspicious Proxyjacking Service Resolution Observed in perfctl Campaign (via dns_query)
Malicious PureMiner Persistence Executable in AppData HResult Folder
Suspicious T-Rex CoinMiner Binaries in Windows NT Program Files Folder (via file_event)
PsExec Remote Service Execution on Target Host (via process_creation)
Malicious Cryptocurrency Miner Execution (via process_creation)
Renamed Procdump Tool Used for Dumping LSASS Process (via process_creation)
Possible Cryptomining Beacon to c3pool Mining Domain
Zeek DNS Queries Ending in Known Crypto Mining Pool Domains
Pivot detection · T1496 · 9 related

Changelog

v2
  1. v2
    Candidate ingested via manual entry.2026-07-31
  2. v1
    No changelog recorded for this version.2026-07-30

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.