Acabei de testar com o pktcap-uw.
if I have --ip A --ip B, is that a boolean AND or a boolean OR.
Quando você especifica --ip duas vezes, somente a última opção especificada é usada.
Se você especificar diferentes tipos de opções, por exemplo, --ip e --tcpport, eles são ANDed.
Existem algumas opções do VProbe para o pktcap-uw. Meu melhor palpite para o futuro seria que você pudesse compilar manualmente um script VProbe que filtre o tráfego que deseja e o alimente ao pktcap-uw.
Encontrou um repositório git com um kit de ferramentas VProbe aqui: link