Hunt for malicious attachments using external IOC source
Description
This query helps hunt for emails with malicious attachments based on SH256 hash from external IOC source
Query · kql
let abuse_sha256 = (externaldata(sha256_hash: string) [@"https://bazaar.abuse.ch/export/txt/sha256/recent/"] with (format="txt")) | where sha256_hash !startswith "#" | project sha256_hash; abuse_sha256 | join (EmailAttachmentInfo | where Timestamp > ago(1d) ) on $left.sha256_hash == $right.SHA256 | project Timestamp,SenderFromAddress,RecipientEmailAddress,FileName,FileType,SHA256,ThreatTypes,DetectionMethods,NetworkMessageId,ReportId