tcpdump
opera no nível do link abrindo um soquete de pacote [1]. Ele fica logo abaixo da interface, por isso intercepta os pacotes de entrada dos pacotes de hardware e de saída de uma interface. Quando você envia um pacote para essa interface no kernel, o pacote atingiu seu destino e não é enviado pela interface. Para os curiosos, aqui está o código relevante [2].