Eu descobri isso. Eu posso usar o LOG
target para uma regra iptables em combinação com --log-prefix
e usar um script que está acabando com o cron para grep para o prefixo log do syslog / dmesg para encontrar o pacote mais recente que corresponda à regra iptables e então executar comandos arbitrários.