mdecrevoisier high experimental sigma
Office 365 email forwarding rule to external domain
Detects scenarios where an attacker creates a forwarding rules to a non company email in order to collect information.
Detection Logic
{
"selection": {
"Operation": [
"New-InboxRule",
"Set-InboxRule"
],
"Parameters.Name": [
"ForwardAsAttachmentTo",
"ForwardTo",
"RedirectTo"
]
},
"filter_internal_emails": [
{
"ForwardAsAttachmentTo
| contains": "@company-domain.com"
},
{
"ForwardTo
| contains": "@company-domain.com"
},
{
"RedirectTo
| contains": "@company-domain.com"
}
],
"condition": "selection and not filter_internal_emails"
} False Positives
- ⚠ users forwarding emails to personal mailbox or third party providers
Field Validations
Loading…
Comments (0)
Loading comments...