<div dir="ltr"><div>Stefan,</div><div><br></div>Not a direct solution to your problem but you may find this useful:<div><br></div><div><a href="http://www.time-travellers.org/dns-tcpdump/">http://www.time-travellers.org/dns-tcpdump/</a><br>
</div><div><br></div><div>It has helped me out a few times in the past.</div><div><br></div><div>Thanks Shane :)</div><div><br></div><div>Brett</div></div><div class="gmail_extra"><br><br><div class="gmail_quote">On 2 July 2014 14:56, Stefan <span dir="ltr"><<a href="mailto:netfortius@gmail.com" target="_blank">netfortius@gmail.com</a>></span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div dir="ltr"><div class="gmail_default" style="font-size:small">Hello, DNS gurus,</div><div class="gmail_default" style="font-size:small">
<br></div><div class="gmail_default" style="font-size:small">Does anybody have a good set of tcpdump/tshark capture filters, associated with DNS, already prep-ed for specific fields in the payload (so beyond just the simplistic udp 53 or tcp 53)? </div>

<div class="gmail_default" style="font-size:small"><br></div><div class="gmail_default" style="font-size:small">Why am I asking?</div><div class="gmail_default" style="font-size:small"><br></div><div class="gmail_default" style="font-size:small">

- I need to set up traffic captures in various tiers of servers-hosting-applications whose owners cannot tell where the inter-tiers reachability depends (and maybe fails) on FWD or REVERSE lookups. This cannot be done by asking the server or apps folks to use the DNS traditional tools (dig, nslookup, host, etc.) simply because they cannot tell which hostnames or IPs make up the functionality of very complex apps, and have dependency on name resolution (direct or reverse) in order to work</div>

<div class="gmail_default" style="font-size:small">- I would be mostly interested (of course) in DNS packets with no responses</div><div class="gmail_default" style="font-size:small">- I would like to avoid re-inventing the wheel by trying to figure out at which byte offset I would have to start reading a string (is it even possible to identify that, knowing that certain strings are variable in length??), and identify no response, if someone has already figured out such things ;-)</div>

<div class="gmail_default" style="font-size:small"><br></div><div class="gmail_default" style="font-size:small">Thanks in advance for directions or "no way - forget about it"</div><span class="HOEnZb"><font color="#888888"><div class="gmail_default" style="font-size:small">

***Stefan</div>
</font></span></div>
<br>_______________________________________________<br>
dns-operations mailing list<br>
<a href="mailto:dns-operations@lists.dns-oarc.net">dns-operations@lists.dns-oarc.net</a><br>
<a href="https://lists.dns-oarc.net/mailman/listinfo/dns-operations
dns-jobs" target="_blank">https://lists.dns-oarc.net/mailman/listinfo/dns-operations<br>
dns-jobs</a> mailing list<br>
<a href="https://lists.dns-oarc.net/mailman/listinfo/dns-jobs" target="_blank">https://lists.dns-oarc.net/mailman/listinfo/dns-jobs</a><br></blockquote></div><br><br clear="all"><div><br></div>-- <br>Brett
</div>