alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"ET MALWARE Cobalt Strike Beacon Observed";
flow:established,to_server;
http.method;
content:"GET";
http.start;
content:"HTTP/1.1|0d 0a|Accept|3a 20|*/*|0d 0a|Cookie|3a 20|"; fast_pattern;
pcre:"/^[a-zA-Z0-9/+]{171}=/R";
http.header_names;
content:!"Referer";
reference:md5,d3f53580f7ce72caf9be799106ad89ca;
classtype:targeted-activity;
sid:2033713; rev:4;
metadata:attack_target Client_Endpoint, created_at 2015_09_09, deployment Perimeter, confidence Medium, signature_severity Major, tag c2, updated_at 2020_08_24, mitre_tactic_id TA0010, mitre_tactic_name Exfiltration, mitre_technique_id T1041, mitre_technique_name Exfiltration_Over_C2_Channel;
)