Active Scan. Analiza Gratis tu PC
Panda Global Protection 2011

Enciclopedia de Virus

Bienvenido a la Enciclopedia de Virus del Laboratorio de Panda Security.

Codbot.AL

PeligrosidadPeligrosidad mediaDañoDañinoPropagaciónPoco extendido

Efectos 

Codbot.AL realiza las siguientes acciones:

Metodo de Infección 

Codbot.AL crea los siguientes archivos:

Codbot.AL se registra a sí mismo como un servicio de Windows con las siguientes características:

Emplea dicho nombre y descripción para intentar ser confundido con un servicio legítimo de Windows.

Para registrarse, crea varias entradas en el Registro de Windows.

Además, el servicio se ejecutará automáticamente cada vez que Windows se inicie, y en caso de que fallara, se reiniciará por sí mismo.

Método de Propagación 

Codbot.AL se propaga a través de Internet, atacando ordenadores remotos:

1.- Propagación a través de vulnerabilidades en Windows.

Para explotar las vulnerabilidades LSASS y RPC DCOM realiza el siguiente proceso:

Cuando aprovecha la vulnerabilidad LSASS, Codbot.AL sólo afecta y se propaga de manera automática a ordenadores con Windows XP/2000 y que tengan el puerto 5000 abierto (por defecto, abierto en Windows XP y cerrado en Windows 2000). Sin embargo, también funciona en el resto de sistemas operativos Windows, si el archivo correspondiente al gusano es ejecutado de alguna forma por un usuario malicioso. En este último caso, Codbot.AL convertiría dicho ordenador en un nuevo foco de propagación.

Sin embargo, cuando la vulnerabilidad empleada es RPC DCOM, Codbot.AL afecta a ordenadores con Windows 2003/XP/2000/NT.

 

2.- Propagación a ordenadores con SQL Server.

Además de explotar varias vulnerabilidades conocidas de SQL Server, también realiza el siguiente proceso:

Otros Detalles  

Codbot.AL está escrito en el lenguaje de programación Visual C++ v6.0. Este gusano tiene un tamaño de 47104 Bytes, y está comprimido mediante Pe-Crypt.AntiDeb.

Codbot.AL emplea técnicas antidepuración, y termina procesos pertenecientes a programas de emulación de PC, como por ejemplo VMWare, en un intento de dificultar el análisis de su código.

El gusano contiene la siguiente cadena de texto en su código, aunque no es mostrada en ningún momento:

dETOX/0x20 (win32)

Soporte técnico

Accesos rápidos

Servicio de Asistencia de Instalación

Nuestros expertos resuelven de forma remota: la instalación, activación, y configuración del antivirus.
[+] info

Servicio de Asistencia de Desinfección

Nuestros especialistas en desinfección eliminan por completo cualquier malware de tu equipo.
[+] info