Eu uso o TCPView da Sysinternals (MS Technet) para visualizar informações de conexão em tempo real no Windows. inclui o processo que inicia o fluxo.
se o tráfego estiver vindo de um processo SvcHost, anote o PID do processo e execute
tasklist /SVC > c:\tasks.txt
em um prompt de comando. abra o arquivo e anote os serviços que compartilham esse PID. um deles é o culpado. você deve ser capaz de desativar muitos deles em services.msc.
se o tráfego vier do PID 4 (processo do sistema), você provavelmente não conseguirá se aprofundar mais facilmente, mas provavelmente poderá identificar o encadeamento que causa o tráfego com o Process Explorer também da SysInternals, e a partir daí as dlls que compõem sua pilha. há muito pouco que você pode fazer com base nessas informações, no entanto.
boa sorte.