por endereço de origem
tshark -T fields -e ip.src -r somefile.pcap
por dest address
tshark -T fields -e ip.dst -r somefile.pcap
canalize qualquer um desses para | classificar | uniq -c | sort -n | cauda -50
você pode obter os principais pares src / dst com
tshark -T fields -e ip.src -e ip.dst -r somefile.pcap
Para obter uma lista de campos com os quais você pode trabalhar
tshark -G fields
(aviso, wireshark tem uma lista impressionante de campos)