Obrigado por respostas, mas acho que encontrei a melhor solução (melhor em velocidade):
iptables -I INPUT -m u32 --u32 "6&0xFF=0x6 && 0>>22&0x3C@12&0xFFFF=0x02CB" -j LOG
A linha acima assegura que é um pacote TCP, depois encontra o comprimento IP e adota (há uma extração adicional de dois bytes) para os bytes que precisam comparar (no exemplo 715). Em uma palavra todos poderiam extrair / encontrar / comparar cada bit / byte nos pacotes com o grande módulo - > u32. Para mais informações: iptables-u32.v0.1