Excel Macro Execution
Description
Bazacall uses malicious macro-enabled Excel documents to execute their payload.
Query · kql
DeviceProcessEvents
| where InitiatingProcessFileName =~ "excel.exe"
and ProcessCommandLine has_all('mkdir', '&& copy', 'certutil.exe')