Teams messages with suspicious URL domains
Description
This query helps hunt for Teams messages with suspicious URL domains.
Query · kql
//This Query uses MessageUrlInfo to find external Teams messages with suspicious low reputation URL doamins (e.g .xyz etc)
MessageUrlInfo
| extend Domain = extract(@"^(?:https?://)?([^/]+)", 1, Url)
| extend TLD = tostring(split(Domain, ".")[-1])
| where TLD has_any ("dev","app","zip","solutions","io","top","xyz")
| project Timestamp,Url,UrlDomain,TLD,TeamsMessageId, ReportId