El software antivirus (AV) generalmente instala su propio NDIS Intermediate Drivers o Windows Filtering Platform Callout Drivers que les permite tocar en el tráfico de la red, modifíquelo, suéltelo, desvíelo y, básicamente, haga lo que quiera.
Entonces, cuando su navegador envía una solicitud a un sitio web potencialmente peligroso, el AV rastrea los parámetros de la solicitud HTTP y compara la URL con una lista de URL en la lista negra y cuando la encuentra allí, la solicitud se descarta. Incluso es capaz de responder a su navegador con una página que le informa que la solicitud ha sido bloqueada.