Hunt for malicious messages using External Threat Intelligence
Description
This query helps hunt for Teams messages with malicious URLs based on external Threat Intelligence source
Query · kql
// This query helps hunt for Teams messages with malicious URLs based on external IOC source let url = (externaldata(url: string ) [@"https://urlhaus.abuse.ch/downloads/text_online/"] with (format="txt")) | project url; url | join (MessageUrlInfo | where Timestamp > ago(14d) ) on $left.url == $right.Url |join MessageEvents on TeamsMessageId //|join UrlClickEvents on Url |project Timestamp, TeamsMessageId, Url, UrlDomain, SenderEmailAddress, SenderDisplayName, RecipientDetails,ThreatTypes, DetectionMethods, DeliveryAction,IsExternalThread, IsOwnedThread//, AccountUpn, ActionType, AppName, AppVersion, Workload