O endereço IP é apenas um número de 32 bits. Na regra, o IP deve ser representado como um valor hexadecimal, e não uma string, para fins de eficiência e economia de largura de banda (uma string terá 8 bytes em vez de 4 bytes).
Aqui está minha regra Suricata final para alertar sempre que alguém for enviado para loopback na minha rede:
alert dns any any -> any any (msg:"BLACKLISTED DOMAIN"; content:"|7F 00 00 01|"; sid:1;)