Query Details

Defender for Office 365 - QRCodes

MDO QR Code

Query

// detection rule
let QRCode_emails = EmailUrlInfo
    | where TimeGenerated > ago (2d)
    | where UrlLocation == "QRCode"
    | distinct Url,NetworkMessageId;
let nMIDs = QRCode_emails | distinct NetworkMessageId;
// Extracting sender of the email with QRCode:
let senders_NMIDs = EmailEvents
    | where TimeGenerated > ago (2d)
    | where DeliveryLocation != "Blocked" // Only delivered or Junked emails are interesting
    | where isnotempty(NetworkMessageId)
    | where NetworkMessageId in (nMIDs)
    | distinct  TimeGenerated, NetworkMessageId, RecipientEmailAddress, SenderFromAddress, InternetMessageId, RecipientObjectId, ReportId;
let senders = senders_NMIDs
    | distinct SenderFromAddress;
// Checking sender prevalence in the organization
let senderprevalence = EmailEvents
    | where TimeGenerated  between (ago(14d)..(now()-24h))
    | where isnotempty(SenderFromAddress)
    | where SenderFromAddress in (senders)
    | summarize TotalEmailCount = count()  by SenderFromAddress
    | where TotalEmailCount > 1;
let prevalent_Sender = senderprevalence
    | where isnotempty (SenderFromAddress)
    | distinct SenderFromAddress;
// Checking if in clicked emails sender was not prevalent.
let nMIDs_from_non_prevalent_Senders = senders_NMIDs
    | where SenderFromAddress !in (prevalent_Sender)
    | distinct NetworkMessageId;
let QRCode_emails_from_non_prevalent_senders = QRCode_emails
    | where NetworkMessageId in (nMIDs_from_non_prevalent_Senders)
    | join kind=inner senders_NMIDs on NetworkMessageId
    | project TimeGenerated,Url, NetworkMessageId, InternetMessageId, RecipientObjectId, ReportId;
QRCode_emails_from_non_prevalent_senders

About this query

Explanation

These queries help identify emails with QR codes, including the volume of inbound emails with QR codes, emails delivered with URLs in the form of QR codes, emails with suspicious keywords in the subject, and emails with QR codes from non-prevalent senders. There is also a detection rule to identify emails with QR codes from non-prevalent senders.

Details

Alex Verboon profile picture

Alex Verboon

Released: June 24, 2024

Tables

EmailUrlInfo EmailEvents

Keywords

EmailUrlInfoUrlLocationUrlDomainEmailEventsTimeGeneratedEmailDirectionNetworkMessageIdDeliveryActionSenderFromAddressSubjectUrlSubjectKeywordsTotalEmailCountQR_from_non_prevalentQRCode_emailsnMIDssenders_NMIDsRecipientEmailAddressInternetMessageIdRecipientObjectIdReportIdsenderprevalencesendersnMIDs_from_non_prevalent_SendersReportId.

Operators

whereprojectjoinsummarizerenderhas_anypack_arraydistinctisnotemptybinagocountinkind

Actions

GitHub