Hunt for malicious URLs using external IOC source
Description
This query helps hunt for emails with malicious URLs based on external IOC source
Query · kql
let url = (externaldata(url: string ) [@"https://urlhaus.abuse.ch/downloads/text_online/"] with (format="txt")) | project url; url | join (EmailUrlInfo | where Timestamp > ago(2h) ) on $left.url == $right.Url |join EmailEvents on NetworkMessageId |project Timestamp, NetworkMessageId, Url, UrlLocation, UrlDomain, SenderFromAddress, SenderDisplayName, SenderIPv4, Subject,RecipientEmailAddress, RecipientObjectId, LatestDeliveryAction, ThreatNames, ThreatTypes, DetectionMethods, DeliveryAction,ReportId