Я для этого двухпортовую делал, когда надеялся дамп с вендингового
аппарата снять (правда, ничего не вышло). Писал в один файл с
временными метками и стрелочкой в начале строки ("от" или "к"). Вот оно в зайчаточном состоянии (забросил давно): https://github.com/eddyem/multiport_sniffer