W32/Agobot-AA est un ver de réseau qui permet aussi via des canaux IRC un accès distant non autorisé à un ordinateur.
W32/Agobot-AA arrive à se propager sur des ordinateurs d´un réseau local protégé par des mots de passe triviaux.
Il se copie dans le dossier système Windows sous le nom Lsas.exe et crée dans le registre les entrées suivantes de manière à ce que Lsas.exe démarre automatiquement à chaque lancement de Windows :
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
\Windows Explorer
= LSAS.exe
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Services\Windows Explorer
= LSAS.exe
A chaque exécution de W32/Agobot-AA, le ver tente de se connecter à un serveur distant IRC et d´accéder à un canal spécifique.
W32/Agobot-AA fonctionne alors en permanence en tâche de fond, permettant à l´intrus distant d´accéder via des canaux IRC à l´ordinateur et le contrôle