Um dos motivos seria o comportamento de um firewall no example.com. Caso o firewall simplesmente reduza o tráfego, você verá a primeira resposta. Por outro lado, se o firewall rejeitar o tráfego, você receberá o segundo.
Para entender melhor, use um filtro de pacotes, como tcpdump ou wireshark, e cheire o tráfego enquanto você executa os testes.
O primeiro caso será semelhante a Syn, Syn, Syn ...
O segundo caso será semelhante ao Syn, Rst, juntamente com uma possível porta ICMP inacessível.
Uma conexão bem-sucedida se parecerá com o Syn, Syn-Ack, Ack que esperamos no handshake de três vias tcp .