Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
8 changes: 4 additions & 4 deletions Detections/OfficeActivity/NRT_Malicious_Inbox_Rule.yaml
Original file line number Diff line number Diff line change
Expand Up @@ -18,7 +18,7 @@ relevantTechniques:
query: |
let Keywords = dynamic(["helpdesk", " alert", " suspicious", "fake", "malicious", "phishing", "spam", "do not click", "do not open", "hijacked", "Fatal"]);
OfficeActivity
| where Operation =~ "New-InboxRule"
| where OfficeWorkload =~ "Exchange"
| where Parameters has "Deleted Items" or Parameters has "Junk Email" or Parameters has "DeleteMessage"
| extend Events=todynamic(Parameters)
| parse Events with * "SubjectContainsWords" SubjectContainsWords '}'*
Expand All @@ -30,7 +30,7 @@ query: |
| extend ClientIPAddress = case( ClientIP has ".", tostring(split(ClientIP,":")[0]), ClientIP has "[", tostring(trim_start(@'[[]',tostring(split(ClientIP,"]")[0]))), ClientIP )
| extend Keyword = iff(isnotempty(SubjectContainsWords), SubjectContainsWords, (iff(isnotempty(BodyContainsWords),BodyContainsWords,SubjectOrBodyContainsWords )))
| extend RuleDetail = case(OfficeObjectId contains '/' , tostring(split(OfficeObjectId, '/')[-1]) , tostring(split(OfficeObjectId, '\\')[-1]))
| summarize count(), StartTimeUtc = min(TimeGenerated), EndTimeUtc = max(TimeGenerated) by Operation, UserId, ClientIPAddress, ResultStatus, Keyword, OriginatingServer, OfficeObjectId, RuleDetail
| summarize count(), StartTimeUtc = min(TimeGenerated), EndTimeUtc = max(TimeGenerated) by UserId, ClientIPAddress, ResultStatus, Keyword, OriginatingServer, OfficeObjectId, RuleDetail
entityMappings:
- entityType: Account
fieldMappings:
Expand All @@ -44,5 +44,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: ClientIPAddress
version: 1.0.0
kind: NRT
version: 1.0.1
kind: NRT
6 changes: 3 additions & 3 deletions Detections/OfficeActivity/NRT_Office_MailForwarding.yaml
Original file line number Diff line number Diff line change
Expand Up @@ -16,7 +16,7 @@ relevantTechniques:
- T1020
query: |
OfficeActivity
| where Operation =~ "Set-Mailbox"
| where OfficeWorkload =~ "Exchange"
| where Parameters has "ForwardingSmtpAddress"
| extend parsed = parse_json(Parameters)
| mv-expand parsed
Expand Down Expand Up @@ -65,5 +65,5 @@ entityMappings:
fieldMappings:
- identifier: Address
columnName: ClientIP
version: 1.0.0
kind: NRT
version: 1.0.1
kind: NRT