Cisco Umbrella - Request to blocklisted file type
Description
'Detects request to potentially harmful file types (.ps1, .bat, .vbs, etc.).'
Query · kql
let file_ext_blocklist = dynamic(['.ps1', '.vbs', '.bat', '.scr']); let lbtime = 10m; Cisco_Umbrella | where TimeGenerated > ago(lbtime) | where EventType == 'proxylogs' | where DvcAction =~ 'Allowed' | extend file_ext = extract(@'.*(\.\w+)$', 1, UrlOriginal) | extend Filename = extract(@'.*\/*\/(.*\.\w+)$', 1, UrlOriginal) | where file_ext in (file_ext_blocklist) | project TimeGenerated, SrcIpAddr, Identities, Filename