Email malware detection report
Description
This query helps reviewing email malware detection cases
Query · kql
EmailEvents | where Timestamp > ago(30d) | where isnotempty(ThreatNames) | join kind=inner EmailAttachmentInfo on NetworkMessageId | extend ThreatFamilyAttachment = strcat(format_datetime(Timestamp,'yyyy-M-dd H:mm:ss'), " /", ThreatNames, " /", FileName, " /", NetworkMessageId) | summarize ThreatFamily_wih_Attachment= make_list(ThreatFamilyAttachment) by RecipientEmailAddress | extend Case = array_length(ThreatFamily_wih_Attachment) | project RecipientEmailAddress, Case, ThreatFamily_wih_Attachment | sort by Case desc