Commwarrior имеет русские корни. Этот червь заражает Symbian Series 60 телефоны. Он может распространяться как через Bluetooth, так и посредствам MMS сообщений. В настоящее время существуют две версии вируса: Commwarrior.A и Commwarrior.B. Они практически идентичны. Единственное различие в том, что Commwarrior.A выбирает способ распространения в зависимости от системного времени. Commwarrior.B этого не делает. В первом часу 14 числа каждого месяца вирус перезагружает устройство.
После того, как Commwarrior заразит телефон, он начинает искать другие устройства, которые он может достать через Bluetooth и шлет им зараженные SIS файлы. В целях маскировки эти файлы имеют произвольные названия.
Помимо рассылки через Bluetooth, Commwarrior сканирует адресную книгу телефона и производит рассылку MMS сообщений со вложенными SIS файлами. MMS - это мультимедийные сообщения. Они могут содержать не только медиа контент (рисунки, видео, звуки), но и любой другой файл, включая зараженную SIS программу.
F-Secure Mobile Anti-Virus распознает и уничтожает оба варианта вируса. Если Commwarrior заразил Ваш телефон, и Вы не можете воспользоваться Bluetooth для загрузки антивируса, скачайте F-Secure Mobile Anti-Virus из сети прямо в телефон.
После очистки телефона, Вы можете удалить оставшиеся пустые каталоги. Запустите менеджер приложений и деинсталируйте SIS файл, который содержал червя.
Для удаления вируса вам понадобится какой-нибудь менеджер файлов.
Comwarrior распространяется через bluetooth, посылая жертвам SIS файлы с произвольным именем, содержащие выполняемый файл commwarrior.exe и компонент загрузки commrec.mdl.
После установки полученного SIS файла автоматически запускается commwarrior.exe.
когда червь Comwarrior будет активирован, он начинает искать другие bluetooth устройства и рассылает свои копии каждому найденному. Если жертва покинула радиус действия bluetooth адаптера, червь начинает поиск новой жертвы.
Механизм распространения, реализованный в Comwarrior, отличается от Cabir. Cabir заражает лишь один телефон из всех доступных. Переключение на новую жертву происходит только когда заражаемый телефон покинет радиус видимости или останется блокированным. Comwarrior стремится заразить все телефоны в радиусе досягаемости. Поэтому он распространяется намного быстрее чем Cabir.
Comwarrior.A рассылает свои копии через Bluetooth только с 08:00 до 23:59. Comwarrior.B активен постоянно.
Червь производит рассылку MMS сообщений со вложенным зараженным файлам пользователям из адресной книги. MMS сообщения включают различный текст и файл commw.sis. В отличие от bluetooth, при распространении через MMS имя файла не меняется.
Comwarrior рассылает жертвам MMS со следующими сообщениями:
После того, как содержащий Comwarrior SIS файл будет установлен, выполняемые файлы будут помещены в папку:
\system\apps\CommWarrior\commwarrior.exe
\system\apps\CommWarrior\commrec.mdl
При выполнении comwarrior.exe копирует вирус в папки
\system\updates\commrec.mdl
\system\updates\commwarrior.exe
\system\updates\commw.sis
После создания файла \system\updates\commw.sis червь приступает к рассылке MMS сообщений.