<div dir="ltr">I am using an older version of Sourcefire 5 and I am trying to capture some traffic using two rules one looking for a specific uri string and this rule sets the flowbit and packet tagging for 10 packets also turned to noalert.  Then I wrote the second rule to capture the 200 OK response from the session looking for the flowbit.  This works but doesn't return to the session only the 200 OK.  Is there a keyword I am not thinking about?  and the noalert has no baring on the results.  I've tested just about every variation of this and can't seem to get it.  NOTE: I'm trying to avoid full packet capture and just need Full packet on a case by case basis.<br></div>