Aparentemente, o próprio VirtualBox pode escrever todos os pacotes de um convidado para um arquivo pcap , então esse pode ser um maneira de fazer isso.
Em a resposta de Wes Morgan para uma pergunta similar no VirtualBox , ele diz que o modo de ponte é "ignorar completamente a pilha de rede do sistema operacional host", o que pode significar que os pacotes entre o host e o convidado não são vistos pelo BPF no OS X e, portanto, não estão disponíveis para o Wireshark (que usa libpcap, que usa BPF no OS X) .