Basta usar tshark para produzir apenas o campo em questão, adicionando -Tfields -e ip.dst_host à sua linha de comando:
tshark -i eth1 -Tfields -e ip.dst_host -f "net 1.2.3.4 and src port 2000"
Para obter apenas a primeira ocorrência, reúna apenas um pequeno número de pacotes e passe pela cabeça:
tshark -i eth1 -Tfields -e ip.dst_host -f "net 1.2.3.4 and src port 2000" -c 1000 | head -1
Se você não acha que 1000 pacotes são suficientes para transformar um pacote nessa porta, aumente esse número.