Решил освоить этот новомодный nftables, но так и не нашел информации по аналогу -m string из iptables: хочу прозрачно редиректить все DNS запросы по зоне .onion на порт, где слушает Tor. В iptables я мог сделать так:
iptables -t nat -A PREROUTING -p udp --dport 53 -m string \
--hex-string "|056f6e696f6e00|" --algo bm -j REDIRECT --to-ports 9030
iptables -t nat -A OUTPUT -p udp --dport 53 -m string \
--hex-string "|056f6e696f6e00|" --algo bm -j REDIRECT --to-ports 9030