Detection rules › Kusto
Detect Malicious Teams Message
This detection rule detects Microsoft Teams messages where MDO detected a threat in the message.
MITRE ATT&CK coverage
| Tactic | Techniques |
|---|---|
| Initial Access | |
| Execution |
References
Telemetry coverage
Rule body
// Malicious messages detection
MessageEvents
| where ThreatTypes != ""
| join kind=leftouter MessageUrlInfo on TeamsMessageId
Stages and Predicates
Stage 1: source
MessageEvents
Stage 2: where
| where ThreatTypes != ""
Stage 3: join
| join kind=leftouter MessageUrlInfo on TeamsMessageId