O editcap
do Wireshark tem um recurso "chop" ( -C
) que pode colocar pacotes top e tail para exatamente este propósito.
Você pode fazer isso em tempo real assim:
tcpdump -w - [...filter...] | editcap -F libpcap -C 16 - - | tcpdump -nlvvv -r -