Por meio de tentativa e erro (encerrando serviços e testando se a porta pode ser vinculada), determinei que a causa fosse o serviço ICS (Internet Connection Sharing) . Aparentemente eu tinha habilitado em uma interface (para fornecer meu wifi hospedado usado para testes com internet), e provavelmente estava reservando essas portas para NAT.
Observe que, em geral, é possível que os programas vinculem uma porta, mas não a escutem. Eles ainda bloquearão a porta, mas não aparecerão no netstat. Eu criei uma pergunta separada sobre como detectar tais portas / programas.