Defender-IdentityQueryEvents
| ActionType | Title | Sample | Rule | ||||
|---|---|---|---|---|---|---|---|
| any | Identity query activity | N | N | ||||
| DNS query | DNS query | N | N | ||||
| LDAP query | LDAP query | N | Y | ||||
Ldap| Ldap query | N | N | SAMR query | SAMR query | N | N | |
any: Identity query activity
#DNS query
#LDAP query
#Detection Fields #
Fields referenced by at least one attached detection rule. This view counts distinct rules and is not a complete event schema.
| Name | Rules | Vendors |
|---|---|---|
ActionType | 1 detection rule | Kusto |
Query | 1 detection rule | Kusto |
QueryType | 1 detection rule | Kusto |
Detection Rules #
Full rule details for this event, including ATT&CK technique mappings and native queries →Kusto #
T1087, T1087.002, T1482