Suspicious PowerShell Downloads
Detects PowerShell processes downloading content from external URLs using Invoke-WebRequest or similar methods.
dataset = xdr_data
| filter lowercase(action_process_image_name) = "powershell.exe"
| filter lowercase(action_process_image_command_line) contains "invoke-webrequest" or lowercase(action_process_image_command_line) contains "iwr"