Teams URL clicks through actions on Phish or Malware URLs summarized by URLs


Description

This query visualizes clicks through actions on Phish or Malware URLs in Teams, summarizing the data by Urls.

Query · kql

//Teams URL clicks through actions on Phish or Malware URLs summarized by URLs
UrlClickEvents 
| where IsClickedThrough !="0" and Workload =="Teams"
| where ThreatTypes in ("Phish","Malware") 
| summarize by Url,ThreatTypes, IsClickedThrough, ActionType
Raw source Teams URL clicks through actions on Phish or Malware URLs summarized by URLs · KQL
Esc
Published by Azure/Azure-Sentinel ↗, licensed under MIT ↗. Reproduced here unmodified.
id: 8ccb7460-16a4-4cff-9ce7-0eaea2c3d480
name: Teams URL clicks through actions on Phish or Malware URLs summarized by URLs
description: |
  This query visualizes clicks through actions on Phish or Malware URLs in Teams, summarizing the data by Urls.
description-detailed: |
  This query visualizes clicks through actions on Phish or Malware URLs in Teams, summarizing the data by Urls.
requiredDataConnectors:
- connectorId: MicrosoftThreatProtection
  dataTypes:
  - UrlClickEvents
tactics:
  - InitialAccess
relevantTechniques:
  - T1566
query: |
  //Teams URL clicks through actions on Phish or Malware URLs summarized by URLs
  UrlClickEvents 
  | where IsClickedThrough !="0" and Workload =="Teams"
  | where ThreatTypes in ("Phish","Malware") 
  | summarize by Url,ThreatTypes, IsClickedThrough, ActionType
version: 1.0.0

Detection rules belong to the projects that publish them and remain under their own licenses. This site indexes and links to them; it claims no rights in them.