Acho que os pacotes são descartados pela espionagem em favor de não atrasá-los durante períodos de alta atividade.
O Snoop fornece a opção -D para exibir o número de pacotes descartados durante a captura.
A opção -s snaplen
pode ser usada para truncar a captura de pacotes após snaplen
bytes e significa que há menos chances de estouro de buffer durante períodos de tráfego altos.
A seção de avisos da página man também diz isso
The processing overhead is much higher for realtime packet interpretation. Consequently, the packet drop count may be higher. For more reliable capture, output raw packets to a file using the -o option and analyze the packets off line.