Você precisa dos certificados em um formato específico (PEM / DER /...) ?
O ssldump pode mostrar certificados ASN.1 parseados com a opção -N e ler um arquivo pcap como entrada com -r. O comando a seguir pode mostrar os certificados em um formato legível.
ssldump -Nr file.pcap | awk 'BEGIN {c=0;} { if ($0 ~ /^[ ]+Certificate$/) {c=1; print "========================================";} if ($0 !~ /^ +/ ) {c=0;} if (c==1) print $0; }'
O script awk não é o mais limpo, mas faz o trabalho (melhorias mais do que bem-vindas).
A opção -x do ssldump mostrará a carga real do pacote (packet_data). Isso incluirá os campos do protocolo de camada de registro e handshake (ou seja, não apenas o certificado). Um script / código mais inteligente pode extraí-lo de lá e convertê-lo em um formato mais comum.