A parte salva de cada pacote capturado é definida pela opção snaplen. Em algumas distribuições, o snaplen padrão é definido para cerca de 68 bytes. Os pacotes são truncados em 68 bytes, ocultando parte da carga útil. Você pode salvar os pacotes completos definindo o snaplen como 0 (ou seja, no máximo) da seguinte forma: tcpdump -s0 -w test.pcap -i eth0