Defender-EmailUrlInfo

ActionTypeTitleSampleRule
anyEmail URL observedYY

any: Email URL observed

#
Table
EmailUrlInfo

Example Event #

{
  "NetworkMessageId": "52fc849a-351b-4f7a-7db9-08deda4abae8",
  "ReportId": "52fc849a-351b-4f7a-7db9-08deda4abae8-4843662952969085716",
  "Timestamp": "2026-07-05T04:06:05Z",
  "Url": "https://aka.ms/invoice-billing",
  "UrlChainPosition": 0,
  "UrlDomain": "aka.ms",
  "UrlLocation": "Attachment"
}

Detection Patterns #

Common Indicators #

Field/value combinations most frequently checked by detection rules targeting this event, derived from cross-vendor predicate analysis.

FieldKindValueRulesVendors
Url (kusto rule field)eqEmailUrls2 ruleskusto
Url (kusto rule field)is_not_null3 ruleskusto
DomainName (kusto rule field)is_not_null2 ruleskusto
EmailUrlInfo_TimeGenerated (kusto rule field)cross_field_compareExpirationDateTime2 ruleskusto
IndicatorType (kusto rule field)equrl2 ruleskusto
UrlDomain (kusto rule field)is_not_null2 ruleskusto
ObservableKey (kusto rule field)eqdomain-name:value1 rulekusto
SourceSeverity (kusto rule field)eqHigh1 rulekusto

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

Kusto #

References #