alert http $EXTERNAL_NET any -> $HOME_NET any (
msg:"ET PHISHING Emirates NBD Bank Credential Phish Landing Page 2022-06-23";
flow:established,to_client;
http.stat_code;
content:"200";
file.data;
content:"|3c|title|3e 26 23|x45|3b 26 23|x6d|3b 26 23|x69|3b 26 23|x72|3b 26 23|x61|3b 26 23|x74|3b 26 23|x65|3b 26 23|x73|3b 26 23|x20|3b 26 23|x4e|3b 26 23|x42|3b 26 23|x44|3b 3c 2f|title|3e|";
content:"/dist/main.php"; distance:0; fast_pattern;
classtype:credential-theft;
sid:2037098; rev:1;
metadata:affected_product Windows_XP_Vista_7_8_10_Server_32_64_Bit, attack_target Client_Endpoint, created_at 2022_06_23, deployment Perimeter, confidence Medium, signature_severity Major, tag Description_Generated_By_Proofpoint_Nexus, updated_at 2022_06_23;
)