User running multiple queries that fail
Description
'This hunting query looks for users who have multiple failed queries in a short space of time.'
Query · kql
let timeframe = 1h; let threshold = 10; LAQueryLogs | where ResponseCode != 200 | summarize count() by AADEmail, bin(TimeGenerated, timeframe) | where count_ > threshold | join kind=rightsemi ( LAQueryLogs | summarize make_set(QueryText) by AADEmail, bin(TimeGenerated, timeframe)) on AADEmail, TimeGenerated | extend timestamp = TimeGenerated, AccountCustomEntity = AADEmail