Malicious Teams messages received from external senders
Description
This query helps hunt for malicious Teams messages received from external senders.
Query · kql
//This query helps hunt for Teams messages from external senders with Threats (Spam, Phish, Malware)
MessageEvents
| where Timestamp > ago(30d)
| where IsExternalThread==1 and IsOwnedThread==0
| where ThreatTypes has_any ("Phish","Malware","Spam")
| project Timestamp,TeamsMessageId, SenderDisplayName, SenderEmailAddress, RecipientDetails, IsOwnedThread, ThreadType, IsExternalThread, ReportId, ThreatTypes, DetectionMethods