Microsoft Defender for Endpoint - Malware Detected
This alert will trigger when Malware is detected by Microsoft Defender for Endpoint.
Microsoft Defender for Endpoint HIGH EXECUTION
Details
| ID | 6af7a4d0-498c-4d89-804c-655dd14c37ab |
|---|---|
| From Version | 6.10.0 |
| Execution Mode | SCHEDULED |
| Crontab | */10 * * * * |
| Search Window | 10 minutes |
| Dataset | alerts |
XQL Query
datamodel dataset = microsoft_365_defender_raw |filter (xdm.alert.category = "Malware") and xdm.target.file.sha256 != null |fields xdm.event.id, xdm.alert.original_alert_id, xdm.alert.severity, xdm.alert.subcategory, xdm.alert.name, xdm.alert.description, xdm.target.host.device_id, xdm.target.host.fqdn, xdm.alert.mitre_techniques, xdm.target.file.sha256, xdm.target.file.filename, xdm.target.file.path, xdm.target.process.pid, xdm.target.process.command_line, xdm.target.process.parent_id, xdm.target.host.ipv4_addresses, xdm.target.registry.key, xdm.target.registry.value_type, xdm.target.registry.value, xdm.source.user.username, xdm.source.user.domain, xdm.source.user.identifier, xdm.target.ipv4, xdm.event.outcome
alert_category: EXECUTION alert_description: This alert will trigger when Malware is detected by Microsoft Defender for Endpoint. alert_fields: action_local_ip: xdm.target.ipv4 actor_effective_username: xdm.source.user.username actor_process_command_line: xdm.target.process.command_line actor_process_image_path: xdm.target.file.path actor_process_image_sha256: xdm.target.file.sha256 agent_device_domain: xdm.source.user.domain agent_hostname: xdm.target.host.fqdn eventid: xdm.event.id alert_name: Malware detected by Microsoft Defender for Endpoints crontab: '*/10 * * * *' dataset: alerts description: This alert will trigger when Malware is detected by Microsoft Defender for Endpoint. drilldown_query_timeframe: ALERT execution_mode: SCHEDULED global_rule_id: 6af7a4d0-498c-4d89-804c-655dd14c37ab investigation_query_link: '' mapping_strategy: CUSTOM mitre_defs: {} name: Microsoft Defender for Endpoint - Malware Detected search_window: 10 minutes severity: SEV_040_HIGH suppression_duration: suppression_enabled: false suppression_fields: user_defined_category: user_defined_severity: xql_query: "datamodel dataset = microsoft_365_defender_raw \r\n|filter (xdm.alert.category = \"Malware\") and xdm.target.file.sha256 != null\r\n|fields \r\n xdm.event.id,\r\n xdm.alert.original_alert_id,\r\n xdm.alert.severity,\r\n xdm.alert.subcategory,\r\n xdm.alert.name,\r\n xdm.alert.description,\r\n xdm.target.host.device_id,\r\n xdm.target.host.fqdn,\r\n xdm.alert.mitre_techniques,\r\n xdm.target.file.sha256,\r\n xdm.target.file.filename,\r\n xdm.target.file.path,\r\n xdm.target.process.pid,\r\n xdm.target.process.command_line,\r\n xdm.target.process.parent_id,\r\n xdm.target.host.ipv4_addresses,\r\n xdm.target.registry.key,\r\n xdm.target.registry.value_type,\r\n xdm.target.registry.value,\r\n xdm.source.user.username,\r\n xdm.source.user.domain,\r\n xdm.source.user.identifier,\r\n xdm.target.ipv4,\r\n xdm.event.outcome" fromversion: 6.10.0 supportedModules: ["agentix", "xsiam"]