"Desconectar" no TCP, na verdade, envolve cada host dizendo "não tenho mais nada para enviar" e o outro host reconhecendo isso; quando ambos os hosts fizeram isso, a conexão é fechada. Veja Fechando uma conexão no RFC 793 .
Como Nath observou, uma conexão também pode ser forçosamente fechada com uma indicação de "reset".
Então, o que você está procurando são as FINs que indicam "não tenho mais nada a dizer" e os RSTs que indicam "não tenho uma conexão como essa". Você deseja executar o tcpdump com um filtro que procura tráfego para ou da porta específica e que tenha o sinalizador FIN definido. Com as versões atuais do libpcap / WinPcap, você poderia usar um filtro como
tcp port XXX and (tcp[tcpflags] & (tcp-fin|tcp-rst)) != 0
com XXX sendo o número da porta. Note que, para um fechamento limpo, isso irá capturar vários pacotes, já que cada lado tem que enviar uma indicação "Não tenho mais dados para enviar".
Infelizmente, isso não funcionará com o IPv6, apenas com o IPv4.