O SYN / RST indica que a porta está fechada, então o aplicativo fecha a conexão, o que significa que ela seria visível no netstat durante apenas uma fração de segundo.
Você pode tentar eliminar o SYN desse tráfego com a seguinte regra de iptable:
sudo iptables -A INPUT -i lo0 -p tcp --dport 4101 -j DROP
sudo ip6tables -A INPUT -i lo0 -p tcp --dport 4101 -j DROP
Você deve então ser capaz de ver com o netstat qual aplicativo está gerando esse tráfego, pois ele permanecerá no estado "SYN enviado" durante algum tempo.