Malicious Teams messages by URL detection methods
Description
This query helps reviewing malicious Teams message detections by URL detection methods
Query · kql
//This query helps reviewing malicious Teams message detections by URL detection methods
MessageEvents
| where isnotempty(DetectionMethods)
| extend MDO_detection = parse_json(DetectionMethods)
| summarize TotalMessageCount = count(),
Phish_detection = countif(isnotempty(MDO_detection.Phish)),
Malware_detection = countif(isnotempty(MDO_detection.Malware)),
URL_malicious_reputation = countif(MDO_detection.Phish == @'["URL malicious reputation"]' or MDO_detection.Malware == @'["URL malicious reputation"]'),
URL_detonation_reputation = countif(MDO_detection.Phish == @'["URL detonation reputation"]' or MDO_detection.Malware == @'["URL detonation reputation"]')
by bin(Timestamp, 1d)
| project Timestamp, Phish_detection, Malware_detection,URL_malicious_reputation,URL_detonation_reputation
| render timechart