2008年5月9日星期五

手足口病预防控制指南(2008年版)


手足口病预防控制指南(2008年版)

手 足口病(Hand-foot-mouth disease, HFMD)是由多种肠道病毒引起的常见传染病,以婴幼儿发病为主。大多数患者症状轻微,以发热和手、足、口腔等部位的皮疹或疱疹为主要特征。少数患者可并 发无菌性脑膜炎、脑炎、急性弛缓性麻痹、呼吸道感染和心肌炎等,个别重症患儿病情进展快,易发生死亡。少年儿童和成人感染后多不发病,但能够传播病毒。引 起手足口病的肠道病毒包括肠道病毒71型(EV71)和A组柯萨奇病毒(CoxA)、埃可病毒(Echo)的某些血清型。EV71感染引起重症病例的比例 较大。肠道病毒传染性强,易引起暴发或流行。为指导各地做好手足口病的预防控制,制定本指南。

一、目的

(一)指导医疗机构、疾病预防控制机构开展肠道病毒病的疫情报告和监测;

(二)指导疾病预防控制机构开展流行病学调查和实验室检测;

(三)指导疾病预防控制机构、医疗机构开展公众预防和疫情应急处置。

二、病原学

引起手足口病的主要为小RNA病毒科、肠道病毒属的柯萨奇病毒(Coxasckie virus) A组16、4、5、7、9、10 型, B组2、5、13 型;埃可病毒(ECHO viruses)和肠道病毒71型(EV71),其中以EV71及Cox Al6型最为常见。

肠道病毒适合在湿、热的环境下生存与传播,对乙醚、去氯胆酸盐等不敏感,75%酒精和5%来 苏亦不能将其灭活,但对紫外线及干燥敏感。各种氧化剂(高锰酸钾、漂白粉等)、甲醛、碘酒都能灭活病毒。病毒在50℃可被迅速灭活,但1mol浓度二价阳 离子环境可提高病毒对热灭活的抵抗力,病毒在4℃可存活1年,在-20℃可长期保存,在外环境中病毒可长期存活。

三、流行病学

(一) 流行概况

手足口病是全球性传染病,世界大部分地区均有此病流行的报道。1957年新西兰首次报道该 病。1958年分离出柯萨奇病毒,1959年提出手足口病命名。早期发现的手足口病的病原体主要为Cox A16型,1969年EV71在美国被首次确认。此后EV71感染与Cox A16感染交替出现,成为手足口病的主要病原体。

20世纪70年代中期,保加利亚、匈牙利相继暴发以中枢神经系统为主要临床特征的EV71流 行,1975年保加利亚报告病例750例,其中149人致瘫,44人死亡。1994年英国发生一起由Cox A16引起的手足口病暴发,患者大多为1-4岁婴幼儿,大部分病人症状较轻。英国1963年以来的流行病学数据显示,手足口病流行的间隔期为2-3年。 20世纪90年代后期,EV71开始东亚地区流行。1997年马来西亚发生了主要由EV71引起的手足口病流行,4-8月共有2628人发病,4-6月有 29例病人死亡。

我国于1981年上海点击查看上海及更多城市天气预报首次报道本病,此后,北京点击查看北京及更多城市天气预报、河北、天津点击查看天津及更多城市天气预报、福建、吉林、山东、湖北、青海和广东等10几个省份均有本病报道。1983年天津发生Cox A16引起的手足口病暴发,5-10月间发生了7 000余病例。经过2年低水平散发后,1986年再次暴发。1995年武汉点击查看武汉及更多城市天气预报病毒研究所从手足口病人中分离出EV71,1998年深圳点击查看深圳及更多城市天气预报市卫生防疫站也从手足口病患者标本中分离出EV71。

1998年,我国台湾地区发生EV71感染引起的手足口病和疱疹性咽峡炎流行,监测哨点共报告129106例病例。当年共发生重症病人405例,死亡78例,大多为5岁以下的幼儿。重症病例的并发症包括脑炎、无菌性脑膜炎、肺水肿或肺出血、急性软瘫和心肌炎。

手足口病流行无明显的地区性。一年四季均可发病,以夏秋季多见,冬季的发病较为少见。该病流行期间,可发生幼儿园和托儿所集体感染和家庭聚集发病现象。肠道病毒传染性强、隐性感染比例大、传播途径复杂、传播速度快,在短时间内可造成较大范围的流行,疫情控制难度大。

(二) 传染源和传播途径

人是肠道病毒唯一宿主,患者和隐性感染者均为本病的传染源。肠道病毒主要经粪-口和/或呼吸道飞沫传播,亦可经接触病人皮肤、粘膜泡疹液而感染。是否可经水或食物传播尚不明确。发病前数天,感染者咽部与粪便就可检出病毒,通常以发病后一周内传染性最强。

病人粪便、疱疹液和呼吸道分泌物及其污染的手、毛巾、手绢、牙杯、玩具、食具、奶具、床上用品、内衣以及医疗器具等均可造成本病传播。

易感性

人对肠道病毒普遍易感,显性感染和隐性感染后均可获得特异性免疫力,持续时间尚不明确。病毒的各型间无交叉免疫。各年龄组均可感染发病,但以≤3岁年龄组发病率最高。

四、病例定义

(一) 临床诊断病例

急性起病,发热,手掌或脚掌部出现斑丘疹和疱疹,臀部或膝盖也可出现皮疹。皮疹周围有炎性红晕,疱内液体较少;口腔粘膜出现散在的疱疹,疼痛明显。部分患儿可伴有咳嗽、流涕、食欲不振、恶心、呕吐和头疼等症状。

重症病例:1.有手足口病的临床表现的患者,同时伴有肌阵挛,或脑炎、急性迟缓性麻痹、心肺衰竭、肺水肿等。2. 手足口病流行地区的婴幼儿虽无手足口病典型表现,但有发热伴肌阵挛,或脑炎、急性迟缓性麻痹、心肺衰竭、肺水肿等

(二)实验室诊断病例

临床诊断病例符合下列条件之一,即为实验室诊断病例

1.病毒分离

自咽拭子或咽喉洗液、粪便或肛拭子、脑脊液或疱疹液、以及脑、肺、脾、淋巴结等组织标本中分离到肠道病毒。

2.血清学检验

病人血清中特异性IgM抗体阳性,或急性期与恢复期血清IgG抗体有4倍以上的升高。

3.核酸检验

自病人血清、脑脊液、咽拭子或咽喉洗液、粪便或肛拭子、脑脊液或疱疹液以及脑、肺、脾、淋巴结等组织标本等标本中检测到病原核酸

五、疫情报告

(一)自2008年5月2日起,手足口病纳入丙类传染病管理。各级各类医疗机构要按照《中华人民共和国法定传染病防治法》和《传染病信息报告管理规范》的有关规定,对符合上述病例定义的手足口病病例进行报告。

(二)报告内容与方法

发现手足口病患者时,要在《中华人民共和国法定传染病报告卡》中"其他法定管理及重点监测传 染病"一栏中填报该病。实行网络直报的医疗机构应于24小时内进行网络直报。未实行网络直报的医疗机构应于24小时之内寄送出传染病报告卡。报告病例分" 临床诊断病例"和"实验室诊断病例"两类。如为实验室诊断病例,则应在报告卡片"备注"栏内注明肠道病毒的具体型别,如为重症病例亦应在"备注"中注明" 重症"。

(三)局部地区或集体单位发生流行或暴发时,按照《突发公共卫生事件应急条例》、《全国突发公共卫生事件应急预案》、《突发公共卫生事件与传染病疫情监测信息报告管理办法》及有关规定,及时进行突发公共卫生事件信息报告。

(四)报告信息分析和反馈

各级疾病预防控制机构要对疫情报告信息进行逐级审核。县区级疾病预防控制机构应每日浏览并分 析监测数据,发现异常升高或病例呈聚集性分布或出现死亡病例,应及时核实并向同级卫生行政部门及上级疾病预防控制机构报告。各级疾病预防控制机构应及时向 下级疾控机构及医疗机构反馈疫情分析信息。

六、流行病学调查

发现手足口病报告病例数明显增多、病例呈聚集性分布、重症病例比例较大或出现死亡病例时,应 组织开展流行病学调查。调查的主要目的:一是采集相关标本,开展实验室检测,明确病原并进行分型鉴定;二是收集临床资料,以了解不同型别肠道病毒的致病 性、毒力、所致疾病临床类型及救治等;三是阐明本次流行/暴发的传播方式及感染的危险因素等,以便制定针对性的预防控制措施;四是评价不同防控策略和措施 的有效性。流行病学调查方案和调查表应根据调查目的不同而进行专门设计。

七、实验室检测

(一)在手足口病高发季节,各省疾控中心要组织开展对手足口病病例的实验室监测。发生本病流 行的省份每周至少采集5-10例患者的标本进行检测。标本采集和保存技术要求和标本送检单见附件1和附件2。标本检测方法见附件3。如有重症病例,应尽量 对所有重症病例进行标本采集及实验室检测。如有暴发疫情应采集部分病例的标本进行病原检测。无检测能力的地区可将标本送至有条件的疾控中心实验室进行检 测。采集标本时应注意收集病例的相关信息,填写个案调查表见附件4。

(二)检测结果的报告与反馈

各省每周五将本省已完成实验室检测的病例个案调查表以及检测结果一览表(附件5)的电子版上传至中国疾控中心疾病控制及应急处理办公室和病毒病所脊灰实验室。中国疾控中心对各地上报结果进行汇总分析后,向各省疾控中心反馈。

联系方式:电话(传真) 010-63025413,010-63047379,010-83163681

八、预防控制措施

手足口病传播途径多,婴幼儿和儿童普遍易感。做好儿童个人、家庭和托幼机构的卫生是预防本病染的关键。

(一)个人预防措施

1. 饭前便后、外出后要用肥皂或洗手液等给儿童洗手,不要让儿童喝生水、吃生冷食物,避免接触患病儿童;

2. 看护人接触儿童前、替幼童更换尿布、处理粪便后均要洗手,并妥善处理污物;

3. 婴幼儿使用的奶瓶、奶嘴使用前后应充分清洗;

4. 本病流行期间不宜带儿童到人群聚集、空气流通差的公共场所,注意保持家庭环境卫生,居室要经常通风,勤晒衣被;

5. 儿童出现相关症状要及时到医疗机构就诊。居家治疗的儿童,不要接触其他儿童,父母要及时对患儿的衣物进行晾晒或消毒,对患儿粪便及时进行消毒处理;轻症患儿不必住院,宜居家治疗、休息,以减少交叉感染。

(二)托幼机构及小学等集体单位的预防控制措施

1. 本病流行季节,教室和宿舍等场所要保持良好通风;

2. 每日对玩具、个人卫生用具、餐具等物品进行清洗消毒;

3. 进行清扫或消毒工作(尤其清扫厕所)时,工作人员应穿戴手套。清洗工作结束后应立即洗手;

4. 每日对门把手、楼梯扶手、桌面等物体表面进行擦拭消毒;

5. 教育指导儿童养成正确洗手的习惯;

6. 每日进行晨检,发现可疑患儿时,要对患儿采取及时送诊、居家休息的措施;对患儿所用的物品要立即进行消毒处理;

7. 患儿增多时,要及时向卫生和教育部门报告。根据疫情控制需要当教育和卫生部门可决定采取托幼机构或小学放假措施。

(三)医疗机构的预防控制措施

1. 疾病流行期间,医院应实行预检分诊,并专辟诊室(台)接诊疑似手足口病人,引导发热出疹患儿到专门诊室(台)就诊,候诊及就诊等区域应增加清洁消毒频次,室内清扫时应采用湿式清洁方式;

2. 医务人员在诊疗、护理每一位病人后,均应认真洗手或对双手消毒;

3. 诊疗、护理病人过程中所使用的非一次性的仪器、物品等要擦拭消毒;

4. 同一间病房内不应收治其他非肠道病毒感染的患儿。重症患儿应单独隔离治疗;

5. 对住院患儿使用过的病床及桌椅等设施和物品必须消毒后才能继续使用;

6. 患儿的呼吸道分泌物和粪便及其污染的物品要进行消毒处理;

7. 医疗机构发现手足口患者增多或肠道病毒感染相关死亡病例时,要立即向当地卫生行政部门和疾控机构报告。


8种黑客工具介绍及防御

8种黑客工具介绍及防御

您是怎样看待黑客及黑客现象的?崇拜?不齿?还是畏惧?本文将向您介绍中国黑客常用的八种工具及其防御方法。需要说明的是,这些只是初级黑客、甚至 是不算黑客的"黑客"所使用的工具。 在真正的黑客看来这些工具是很初级的,但这些黑客工具对我们普通用户的杀伤力却是非常大的,因此有必要介绍一下它们的特点及防御方法。

  本文列出了几种具有代表性的黑客工具,我们真正要掌握的当然不是如何使用这些黑客工具,而是通过它们了解黑客攻击手段,掌握防范黑客攻击的方法,堵住可能出现的各种漏洞。

  1、冰河

  冰河是最优秀的国产木马程序之一,同时也是被使用最多的一种木马。说句心里话,如果这个软件做成规规矩矩的商业用远程控制软件,绝对不会逊于那个体积庞大、操作复杂的PCanywhere,但可惜的是,它最终变成了黑客常用的工具。

  冰河的服务器端(被控端)和客户端(控制端)都是一个可执行文件,客户端的图标是一把瑞士军刀,服务器端则看起来是个没什么大不了的微不足道的 程序,但就是这个程序,足以让你的电脑成为别人的掌中之物。某台电脑执行了服务器端软件后,该电脑的7626端口(默认)就对外开放了,如果在客户端输入 这台电脑的IP地址,就能完全控制这台电脑。由于个人电脑每次上网的IP地址都是随机分配的,所以客户端软件有一个"自动搜索" 功能,可以自动扫描某个IP段受感染的电脑,一旦找到,这台电脑就尽在黑客的掌握之中了。由于冰河程序传播比较广泛,所以一般情况下,几分钟之内就能找到 一个感染了冰河的受害者。

  防御措施:

  首先不要轻易运行来历不明的软件,只要服务器端不被运行,冰河再厉害也是有力使不出,这一点非常重要;其次由于冰河的广泛流行,使得大多数杀毒 软件可以查杀冰河,因此在运行一个新软件之前用杀毒软件查查是很必要的。但由于该软件变种很多,杀毒软件如果不及时升级,难免会有遗漏,因此要保证您使用 的杀毒软件病毒库保持最新。用查杀木马软件如木马克星之类的也可以;安装并运行防火墙,如此则能相对安全一些。

  2、Wnuke

  Wnuke可以利用Windows系统的漏洞, 通过TCP/IP协议向远程机器发送一段信息,导致一个OOB错误,使之崩溃。现象:电脑屏幕上出现一个蓝底白字的提示:"系统出现异常错 误",按ESC键后又回到原来的状态,或者死机。它可以攻击WIN9X、WINNT、WIN2000等系统,并且可以自由设置包的大小和个 数,通过连续攻击导致对方死机。

  防御措施:

  不要轻易点击别人在论坛或聊天室告诉您的网址,那很可能是探测您的IP地址的(如Iphunter就可以做到这一点);用写字板或其它的编辑软件建立一个文本文件,文件名为OOBFIX.REG,内容如下:

  REGEDIT4

  [HKEY_LOCAL_MACHINE\System\CurrentControlSet \Services\VxD\MSTCP]

  ″BSDUrgent″=″0″

  启动资源管理器,双击该文件即可;安装并运行防火墙。

  3、Shed

  Shed是基于NetBIOS的攻击Windows的软件。NetBIOS(Network Basic Input Output System,网络基本输入输出系统),是一种应用程序接口(API),作用是为局域网(LAN)添加特殊功能,几乎所有的局域网电脑都是在 NetBIOS基础上工作的。在我们的Windows 95、99、或Me中,NetBIOS是和TCP/IP捆绑在一起的,这是十分危险的!但当我们安装TCP/IP协议时,默认情况下NetBIOS和它的 文件与打印共享功能也一起被装进了系统。当NetBIOS运行时,你的后门打开了:因为NetBIOS不光允许局域网内的用户访问你的硬盘资 源,Internet上的黑客也能!Shed正是利用了这一点。

  防御措施:

  1) 检查NetBEUI是否出现在配置栏中。打开控制面版,双击"网络"选项,打开"网络"对话框。 在"配置"标签页中检查己安装的网络组件中是否有NetBEUI。如果没有,点击列表下边的添加按钮,选中"网络协 议"对话框,在制造商列表中选择微软,在网络协议列表中选择NetBEUI。点击确定,根据提示插入安装盘,安装NetBEUI。

  2) 回到"网络"对话框,选中"拨号网络适配器",点击列表右下方"属性"按钮。 在打开的"属性"对话框中选择"绑定"标签页,将除"TCP/IP->网络适配 器"之外的其它项目前复选框中的对勾都取消!

  3) 回到"网络"对话框,选中"TCP/IP->拨号网络适配器"点击列表右下方"属 性"按钮,不要怕弹出的警告对话框,点击"确定"。在"TCP/IP属性"对话框中选 择"绑定"标签页,将列表中所有项目前复选框中的对勾都取消!点击"确定",这时Windows会警告 你"尚未选择绑定的驱动器。现在是否选择驱动器?"点击"否"。之后,系统会提示重新启动计算机,确 认。

  4) 重新进入"TCP/IP->拨号网络适配器"的"TCP/IP属性"对话框,选 定"NetBIOS"标签页,看到"通过TCP/IP启用NetBIOS"项被清除了吧!连点两 次"取消"退出"网络"对话框(不要点"确认",免得出现什么意外)。

  4、Superscan

  Superscan是一个功能强大的扫描器,速度奇快,探测中国台湾全部回应值小于200MS的IP段仅用6个小时。可以查看本机IP地址和域名,扫描一个IP段的所有在线主机以及其可探测到的端口号。而且可以保存和导入所有已探测的信息。

  防御措施:

  及时打补丁堵住漏洞。微软的那些没完没了的补丁包是有用的,很多时候,这些补丁能有效堵住漏洞使我们的系统更安全一些。尽管补丁包出现总会晚于漏洞的出现,但作为亡羊补牢的措施还是有必要的。

  5、ExeBind

  ExeBind可以将指定的黑客程序捆绑到任何一个广为传播的热门软件上,使宿主程序执行时,寄生程序(黑客程序)也在后台被执行。当您再次上 网时,您已经在不知不觉中被控制住了。您说这个文件捆绑专家恐怖不?而且它支持多重捆绑。实际上是通过多次分割文件,多次从父进程中调用子进程来实现的。 现象:几乎无。危害:NetSpy、HDFILL、BO 2000常通过这种形式在Internet上寄生传播。如果有一天您收到一个不相识的人发来的不错的程序,请仔细检查一下,因为没准它是用ExeBind 捆绑了木马程序!

  防御措施:

  不要执行来历不明的软件,不要从不可靠的小站点上下载软件,任何新下载的程序在首次运行前,都要用最新的杀毒软件和查杀木马软件检查后才能使 用。另外,最好能知道一些常用软件的文件大小,一旦发现文件大小有变化尤其是有明显增大表现,这时就该请出我们的杀毒软件和查杀木马软件了。

  6、邮箱终结者

  类似的邮箱炸弹很多,它们的原理基本一致,最根本的目标就是涨破您的邮箱,使您无法正常收发E-mail。

  防御措施:

  要注意自己的网上言行,不要得罪人;不要轻易留下您的E-mail信箱地址,特别是较重要的E-mail信箱更不能随意让别人知道,以免 给"有心人"机会;申请较大的邮箱(如中华网88M,新浪网50M),然后启用邮箱过滤功能,一般的网站都有这种服务。对付这类 炸弹只能如此消极防御了。

  7、流光

  这是国人小榕的作品,当我首次使用这个软件时,我被它深深地震住了。这个软件能让一个刚刚会用鼠标的人成为专业级黑客,它可以探测POP3、 FTP、HTTP、PROXY、FORM、SQL、SMTP、IPC$Content$nbsp;上的各种漏洞,并针对各种漏洞设计了不同的破解方案,能 够在有漏洞的系统上轻易得到被探测的用户密码。流光对WIN9X、WINNT、WIN2000上的漏洞都可以探测,使它成为许多黑客手中的必备工具之一, 一些资深黑客也对它青睐有加。

  防御措施:

  由于它综合了多种扫描探测方式,所以很难防备,对付它必须及时打好各种补丁,同时还要使用防火墙。防火墙推荐使用国产个人防火 墙――天网。天网是非常好的防火墙软件,可以有效阻挡各种攻击,有非常灵活的规则设置。规则?什么是规则?跟您直说了吧,规则是 一系列的比较条件和一个对数据包的动作,就是根据数据包的每一个部分来与设置的条件比较,当符合条件时,就可以确定对该包放行或者阻挡。明白了吧?通过合 理的设置规则就可以把有害的数据包挡在你的机器之外。如果您不熟悉网络,最好不要调整它,您可以直接使用天网帮您设计的规则。如果您熟悉网络,就可以非常 灵活的设计合适自己使用的规则。虽然天网有些过于敏感,经常对一些正常的文件传送报警,但这并不妨碍这个软件成为优秀的防火墙软件。天网免费注册,即使不 注册也不影响使用。

  8、溯雪

  还是小榕的作品。该软件利用asp、cgi对免费信箱、论坛、聊天室进行密码探测的软件。密码探测主要是通过猜测生日的方法来实现,成功率可达 60%-70%。溯雪的运行原理是通过提取asp、cgi页面表单,搜寻表单运行后的错误标志,有了错误标志后,再挂上字典文件来破解信箱密码。用溯雪来 探测信箱密码真的是很容易,由于许多人对密码的设置采用了自己的生日或常用英文单词等较简单的方式,这给溯雪留下了很大的施展空间。我曾用自己的信箱做过 试验,采用生日作为密码,溯雪只用了不到3分钟就成功的破解出了我的密码!要知道我用的字典很大,若字典再小些,会更快的!

  防御措施:

  首先不要轻易暴露自己的信箱地址和论坛、聊天室的用户名,以免引起"有心人"注意;其次把您的密码设置复杂一些,不要 设置成纯数字或纯字母,更不能少于7位,否则真的很危险。可以将密码设置成数字与字母相结合型,并且长度大于7位以上,如设置为这种样 式:g19o79o09d19。这个密码是英文单词good和生日1979019的组合,记忆容易,长度又很长,是很难破解的;再次要经常更换密码,一个 密码使用时间不能太长;最后一点,最好各个信箱密码都不同,以免被人一破百破。



安装 Ubuntu 的另外四个桌面环境

via OwnLinux.cn by OwnLinux on 5/9/08

用过 Ubuntu 的人都应该知道 Ubuntu 默认采用的是 gnome 桌面环境,很少有人尝试在 Ubuntu 里有安装 gnome 之外的桌面环境。 Ubuntu 主要有四个衍生版本:kubuntu、Edubuntu、Xubuntu、Gobuntu ,它们各自都自带了具有该版本特色的的桌面环境。而且这四个 Ubuntu 衍生版本他们自带的桌面环境都能很轻松地安装在 Ubuntu 里的,想尝试的朋友就接着往下面看吧!

kubuntu , 基于 KDE 桌面环境.

Edubuntu, 基于 KDE 桌面环境以及 gnome 桌面环境,是Ubuntu的教育发行版。这是为了使教育工作者可以在短于一小时的时间内设计电脑教室,或建立网上学习环境。

Xubuntu, 采用 Xfce 桌面环境, 是款相当小巧的发行版, 是速度最快的桌面环境之一。

Gobuntu, 同样采用的是 gnome 桌面环境, 它是严格遵守自由软件基金会的四个自由的操作系统!Gobuntu不会包含任何不开放源代码和不基于相关开源协议,不能自由使用、学习、开发、修改及再分发的固件、驱动、应用程序和内容。这是最纯洁的免费操作系统!

安装这四个桌面环境你唯一要做的就是打开"新立得"在其中搜索"desktop" 然后分别将上述四个桌面标计为安装即可。如下图所示:

 

在 "Search"(搜索)中输入 "desktop"

 

在搜索结果中把上述四个桌面标记为安装

 

要下载大约400多MB,建议选择网络不繁忙的时候下载安装。

 

其实有种简单得多的方法就是在终端中输入以下代码:

sudo apt-get install kubuntu-desktop xubuntu-desktop gobuntu-desktop edubuntu-desktop

 

输入你的用户密码

 

输入"y"确定下载安装。接下来 Ubuntu 将自动完成安装。安装完成后重启计算机。

 

 

在的启动的时候点击"Options"(选项)->"Select Session"(选择会话)

 

在弹出的菜单中选你想要启动的桌面即可。

 

后记:整个安装过程十分的简单,可能很多朋友会觉得这个没有什么意义,但我认为对于想更了解一下 Ubuntu Linux 的朋友来说可以尝试一下别的桌面环境,就好比很多朋友用惯了 Windows 尝试一下 Linux 一样。

杀毒软件全分析――杀毒软件客观使用感受


杀毒软件全分析――杀毒软件客观使用感受

近期卡巴斯基、诺顿的"误杀"事件在中国IT界闹得沸沸扬扬,个人感觉杀毒软件之争事关中国IT发展的根本安全保障,因此整理了一下自己的杀毒软件客观使用感受,给大家做点小小的参考:

  首先来说说世界五大杀毒引擎

  1、第一个当然是要说说诺顿了,首创实时监控技术, 还知道微软的代码。大家都说诺顿不好,其实诺顿的引擎很强大。从最底层保护计算机,所以运行起来不太快,只是杀毒理念不同,才让诺顿不适合个人用户。它主 要以隔离为主,防止企业文件被删除。因为有些被病毒感染了的文件根本不能完全杀毒。直接删除又会破坏文件,所以诺顿最适合企业用户选择。

  诺顿的杀毒软件实际上防止侦测方面做得并不是很好,很多病毒程序在子程序段中经常 借鉴搞崩诺顿的代码,希望在新版本中诺顿可以采用更强的自身防护技术。诺顿的引擎应该是完全自成封闭体系的,没有资料证实诺顿曾经购买或者借鉴过别的杀毒 引擎。传闻很多公司都在设计时参考过卡巴斯基的泄漏版引擎设计,因此曾经在微软社区在线聊天时,问过这个问题。回贴一致认为诺顿借鉴卡巴斯基的杀毒引擎毫 无必要,它自己的引擎搞得挺好的。有一个叫fenssa的家伙甚至回贴说不考虑病毒库因素,诺顿的杀毒引擎相当先进,综合防护性能很好。在微软,除了用 Mcafee的就使用诺顿的(这一点我比较相信,很少见到别的杀软在微软被使用)。从诺顿的技术文档描述和在病毒论坛上流传的29A的一个家伙搞的一篇叫 虚拟机环境下诺顿工作过程的步进追踪和反编的文章来看,诺顿的杀毒引擎应该是传统的静态代码对应与实时监控的完美结合,应该有一些改进的虚拟机技术在里面 (诺顿的人并不怎么推崇虚拟机技术)。诺顿的杀毒速度慢,应该源于诺顿采用了较多的静态代码这种传统的检查方式有关。我个人非常喜欢诺顿的隔离机制, 我认为在没有确定完全正确的处理方式之前,删除是不应该被采用的。一个高手写的病毒应该能尽可能的与系统进程相关,在这种情况下,隔离的优势立刻显现。诺 顿资源占用量比较大,但实现了如下设计目标:能识别的病毒和被识别为病毒的进程完全可以正确处理,对已经不可能产生破坏作用的"病毒尸 体"不会产生误判,更不会出现一次又一次的在处理完某病毒后又检测其为病毒的状况。

  很多人认为诺顿企业版和个人板采用的引擎完全一致,这种理解不很正确。实际上企业版在个人板的技术上还是有改进的。Zdnet上刊登过一篇文章指出:企业版和个人版引擎的核心规则完全一样,但在前端文件汇入部分企业版是优于个人版的,企业版使用了更多的API接口。文章中说,在大规模文件扫描时,企业版明显优于个人版。并且由于使用了负载技术,企业版资源占用还好一点。另外据说企业版支持基于网络的多重负载技术。

2、第二应该就是咖啡了,这个杀毒软件把主要能力放在防毒上,也用了虚拟脱壳技术,基本所有壳都可以干掉,现在知道为什么它这么火了吧,北斗的壳,我不知道能不能干掉,但它的虚拟技术没有DR.WEB的好,用加密XTA算法(基本与DES一样很难破解)写的病毒,它和卡巴就都废掉了。

  记得看过一篇报道说Mcafee收购过别的杀毒软件引擎设计公司,据回贴可知为所 罗门。在网上很少能看到关于对Mcafee的杀毒引擎进行过分析的技术文档,但从他自己宣传的资料看,Mcafee对虚拟机技术和实时监控研究的都挺彻底 的。比如他最近宣传防止应用程序溢出(大致这个名字)的技术,应该是在不考虑硬件平台的情况下虚拟机技术和实时监控技术结合的上乘之作,尽管经常出现错误 的溢出侦测(软件层面的防溢出技术确实不很稳定)。在处理大量的文件时,Mcafee有一定的速度优势(微软社区中有这个问题的论述)。有来自于 Mcafee论坛的消息说,Mcafee正在研究更先进的智能码扫描技术,估计肯定比东方卫士搞得要好。根据组长的回贴,Mcafee自发布 VSE8.0i以来就着重于"前慑防范"这一新型的安全领域,并且NORTON也在朝这一方向迈进。"前慑防 范"一共分为两个部分,其一为运用部分防火墙技术外加其入侵检测技术有效的阻断 病毒的传播源,以至于病毒在传染的初期无法得到大面积的传播降低了危害性;其二为依靠其强大的特征码检测技术(Extra.dat)对病毒的行为方式、特 征代码等进行检测,依靠它强大的研发团队以及策略联盟伙伴使其在这一领域独树一帜。诺顿能在其新版产品中也加入了一些原本属于防火墙的功能。发邮件询问诺 顿的研究人员为什么没有采用特征码杀毒技术,回应说一个完美的特征码扫描技术应该能够达到根据用户的指定加入特定文件为病毒的目的,也就是当用户指定某个 活动程序为病毒时,杀毒软件的引擎能够根据自身的规则为该活动程序定义一个特征码,并且在控制该活动程序时,能够有效地断绝其与系统正常进程的关联。在没 有这个水平之前,诺顿不会大规模采用特征码技术。从Mcafee的技术文档来看,Mcafee也只是有限度的试验性的研究该技术,并在比较有把握的地方应 用。实际上两家公司在这方面还有很长的路要走。

  3、第三个就是熊猫了,哈哈,这个西班牙的东东,全球第一个自动升级的,人家的引 擎也相当不错,速度绝对一流,查杀彻底,但病毒库有点欧洲化,所以在中国用着不太好用,占内存很大,金山好像现在就在仿熊猫,监控好像不是,杀毒和升级都 是仿造熊猫的,金山的监控很LJ,你用用就知道了。

  4、这个就是俄罗斯的卡巴斯基了,6.0的引擎我还没有分析过,人家的确是自己的引擎,以前KV就是防造的卡巴。但现在的KV好像更优化了。

  5、DR.WEB、也是俄罗斯的引擎,俄罗斯国家科学院合作开发的,军方和克里姆林宫专用。启发式加虚拟脱壳,北斗的壳,外面再加壳,加跳针也可以干掉,占用内存很少。可以说是最强的引擎。对付变种病毒和木马最好了。可以干掉加密XTA算法。清除极其复杂的病毒。

  驱逐舰用的它的引擎,但毕竟是假蜘蛛,杀毒效果和DR.WEB根本不一样。

  今天用驱逐舰全面扫描了一下,没有发现什么。但用DR.WEB一扫发现这么多没有扫出来,虽然大多数是广告。

  看来核心技术比DR.WEB还是差很多,大家不要以为你真的用上了DR.WEB。人家俄罗斯说了,核心的东西是不卖的。


关于NOD这个我说一下,我不是很清楚这个杀毒软 件,不过它的引擎好像不是自己的。好像是自己做了很大的改进,杀毒很像熊猫,又不是熊猫,监控和DR.WEB很像,形势好像也一样,有两个进程,监控用的 虚拟脱壳加启发式,但方式绝对不一样。我也不清楚它是谁的引擎,监控很智能,我晚上试了一下可以对付一次北斗加壳的病毒,加了跳针就不行了。我一运行灰鸽 子竟然在我的计算机上生成了一个自动连接的文件,NOD一点都没有感觉。让我忙了好久才杀掉。加了内存免杀直接就过了,监控上存在一个很大的问题,对付两 次加北斗壳的病毒,完全没有感觉,你可以加两次壳上报给它,估计会得奖。

  再就是它对付国内的木马,很差劲,很多杀不出来。特别是现在国内木马这么猖獗,你 看到瑞星升级的病毒库了吗?木马几乎占90%,我感觉还是别用这个杀毒软件好。我试了几个盗QQ的木马,结果就查出一个来。这个杀毒软件我感觉还是不错 的,在国内用就感觉不合适了。对付灰鸽子不如KV,不是说它杀毒不行,是病毒库的问题。软件很不错,我很喜欢这个杀毒软件,理念很先进,占内存又少。我对 它不是很了解,不要骂我。

  今天我加入趋势和小红伞,趋势是日本控股的杀毒软件,所以我一直都不用。不过我大 二的时候趋势出了一个很好的破解,我就把学办的计算机都装了趋势(我当时在法学院学办和网站勤工俭学做反病毒和维修工)。不是因为它好用,我只是想让小日 本的升级服务器硬盘多转转,给它耗耗电,也让他为中国人民免费工作工作。趋势前几年很厉害的,特别是它的企业版,基本可以和咖啡抗衡。它的引擎是模仿诺顿的,理念也和诺顿一样。记得我上中学时它出了一个乐亿阳,当时卖28块钱,还有监控带升级。那个时候,瑞星还是3张软盘呢,但它的个人版真的不怎么样,要用就用企业版吧。

  小红伞是典型的DR.WEB的模仿产品。至少杀毒引擎一样,应该和驱逐舰的效果差 不多,连启动扫描的方式都一样。内存扫描和杀毒扫描分开。这个家伙我是很喜欢的,很早以前就用过,竟然杀掉了当时瑞星杀不了的爱情后门,用的还是那个免费 的。你们喜欢的钛金版,当时由于没有升级的方法就放弃了。

  还有人说卡巴的杀毒太占内存了,这个是真的。我感觉卡巴并不成功,至少不是一个最 好的杀毒软件。一个好的杀毒软件,最应该做到的就是不托计算机。看看NOD32的设计,要是NOD有卡巴的病毒库,估计我会一直用它。今天用NOD32开 了几个网页,又中毒了,简直就是对中国用户的漠视,关键是在中国没有市场,没有利润才会这 样。不过要是大家买正版的话,我还是推荐中国的。我就一直买正版,包括我的XP都是正版的,真的就是比大街上买的那些XP稳定。所以测试还是别用那些所谓 的破解,瑞星2005的盗版和正版的杀毒就有区别。但我很少买外国的正版,一直用江民的正版,瑞星我也有正版,当时是为了测试用了它。你知道以前的瑞星总 会有个提示,请反复查杀。什么叫反复,就是一次清除不了,就是说明2005版瑞星的引擎跳杀很严重,一次不能彻底清除自我复制型病毒。那个瑞星2005的 时候,我当时拿着盒饭站在服务器前面,看着它的监控被爱情后门干掉的,伤心死了。金山我是买的金山网镖V,90大洋啊。用金山的朋友注意了,它的中级规 则,是不防止别人PING的,调到高级又没法在线看电影,规则真的不太好,不过一般家庭也够了。卡巴斯基防黑客局域网好 像也不能防止别人PING你,KIS6.0的防火墙,我还没有试过,但推荐你把它调成学习模式,它默认的是低。现在不买金山了,你要买的话就买KV和新引 擎的瑞星吧。估计新引擎的瑞星要胜过KV,前提是KV不进步,但KV和卡巴最近的合作很密切,估计到下一个版本,引擎可能会达到卡巴6.0的标准。支持国 产,中国才会强大!!你看看韩国的汽车,基本韩国人都用韩国自己的汽车。卡巴的扫描是所有文件都扫描,所以很卡阿,你关了监控也没有用,它在系统内部运 行。不过杀毒绝对……不说了。

  对了今天出了熊猫的2007中文,熊猫最新的引擎已经超过了NOD32的速度,在一个国外的测评上看到的,占内存少了很多,我现在在测试,很流畅。你们可以试一下。感觉还是不错的。过几天再做个防火墙的分析。希望大家支持我,我把字放大了,这样对视力有好处,有什么问题就说好了,我会不断更新,一定记住杀毒软件一定不要托机器,要不就违反了基本的原则。那和你常年中毒有什么区别!


卡巴斯基:被过度神话的杀毒软件。我个人非常 尊重卡巴斯基的高水准,但说句实话,在不考虑资源占用的情况下,卡巴斯基并没有什么足够的理由能够让我放弃诺顿,二者的水平并没有什么差异。在稳定性上, 卡巴斯基比诺顿要差一些。由于早些年卡巴斯基的引擎曾经泄漏(实际上泄漏的并不是初始源代码,只是泄漏的引擎可以比较容易的反编),因此网上可以找到很多 关于卡巴斯基引擎的非常详细的技术分析,尤其是德国的病毒高手写的关于如何优化卡巴斯基杀毒 引擎的文章,被认为是所有采用卡巴斯基引擎的杀毒软件厂商必看的文章之一,就象美国人写的那篇VB100到底怎么测试杀毒软件(里面作者综合近几年的测试 结果推测了VB100在测试时可能使用的病毒类型,相关比例等)是杀毒软件厂商在将自己的软件送测前必看的文章一样。从网上大量的分析文档看卡巴斯基的虚 拟机技术是很优秀的,但是去年有人发贴认为卡巴斯基的良好的性能来源于它非常庞大的病毒库和良好的升级速度,其杀毒引擎设计水平并不高于其余的公司。卡巴 斯基的引擎采用了所谓的单一形式的规则判断,众所周知诺顿是基于分类的规则处理。卡巴斯基的引擎在文件标识比对病毒库的时候被认为有着很好的性能,充分利 用了处理器的处理能力,"但令人担忧的是,该公司对最新出现的技术并不充分重视"(英国的计算机杂志去 年年末的评论),究竟是对原有引擎进行彻底改进还是大量使用新技术,估计谁都不知道。卡巴斯基的引擎存在叫做所谓的"过于简短的文件 码"问题,说白了就是有时候会鞭尸,它的研究人员说正在改进。前段时间有人发帖子中指出病毒编写者只认可卡巴斯基,说实话看了很多论坛文档, 好像没有哪个强人这么说过。卡巴斯基走的是与美国厂商有很大区别的研发道路,卡巴斯基很少引用别的公司开发的技术,而是在不断的深化,改进自身的杀毒引 擎,单从某些方面评论,卡巴斯基的引擎代表着业界最高水准,但并不是全部。卡巴斯基是一款很好的杀毒软件,但并不是神。应该说它与诺顿,Mcafee一样 都站在杀毒软件的顶峰水平上。

  在国内,一直有江民的杀毒软件采用卡巴斯基引擎的传闻,说句实话业界相当一部分杀 毒软件都参考了其引擎设计,即使在国内也没有足够的信息证实只是江民参考了其引擎设计。很多人都使用各种各样的病毒包对卡巴斯基和江民进行测试,测试结果 是完全一样。说句实话,这种测试并没有什么可信性,对化石孢的检测各种杀毒软件结果几乎都一 样。只有两种方法能够说两者的引擎如何:1.将两款软件送至VB100或者类似的权威机构进行测试,如果两者对其中未知病毒的测试结果(这个结果并不公 布,厂商自己去买)完全一样,那什么都没说的。两个不同的引擎机制在对待同样大规模的未知病毒库时出现相同的检测结果近乎是不可能的。可惜的是,江民没有 参加过VB100测试,好像也不大可能个人有足够庞大的未知病毒库来进行检测。2.采用类似于破解的方法进行反编,分析整个软件的工作机制,工作量有多大 相信都能猜出来,也没有见过有人搞过这种研究。因此我个人只能认为江民可能(较大程度的)参考了卡巴斯基的杀毒引擎设计,但从两款杀毒软件的灵敏程度,杀 毒速度等诸多方民看,即使江民采用了卡巴斯基的引擎,江民也应该进行了很大程度的源代码修改或者优化,另外也有消息说江民在引擎中加入了一些自己开发的技 术,在实现方法上类似于数字码技术。霏凡上曾有高手指出假如公布两款软件的源代码,可能并不会有人能看出二者有什么关系。实际上,当发现江民的软件并不能 使用卡巴斯基的病毒库的时候,我们就应该知道即便曾经借鉴过,二者也已经可以被认为是不同的杀毒引擎。可能在Windows3.x平台下,二者曾经很相 近;但是今天我们在使用Windowsxp.即使江民确实采用过卡巴斯基的引擎,那么可以说江民在某些方面发展了这套引擎,尽管这种发展未必与原始的研发 方向相符。但无论基于何种角度考虑,我认为江民的杀毒软件还是有优秀之处的。毕竟你回头看一看国内的杀毒软件厂商,在真正的技术研发领域只有这么一面旗帜 偶尔飘扬。一步步走下来,江民还是有技术进步的。只就纯技术因素而论,假如江民采用了卡巴斯基的引擎,那么今天两家厂商在不同的方向上发展着那套原始的引 擎,这未必是坏事,只要不固步自封,我们好像没什么必要争论两家厂商是否一个原始祖先,怕的就是在别人都往前跑的时候自己停下来,这跟自取灭亡没什么区 别。尽管市场是杀毒软件厂商的第一要素,但别忘了技术是一个杀毒软件能否基业常青的决定性力量。

  再加入金山和F-Secure杀毒,从它们来看多引擎

  这两款杀毒以前都以多引擎著称,看看真实的情况,说起金山,感觉有点遗憾和压抑。 对自己的正版用户都撒谎骗人。大家一定知道金山毒霸是怎么出道的,途径和今天的病毒驱逐舰是一样的,在DR.WEB的引擎外面加了个包装。不过在中国是金 山公司加的。当年的毒霸其实真的不错,可以说比当时的瑞星和KV都好,这也是应该的,拿DR.WEB和当时的瑞星和KV比,中国的当然干不过它。所以金山 毒霸当时一举成功。但当时金山根本不是它说的多引擎,其实就一个DR.WEB的。为什么啊?大家一定认为我乱说,事实上毒霸2003号称集成AVP引 擎,2002版及之前又号称是Dr.Web的,可见其所谓"国内引擎"是Dr.Web,金山并无其自己的引擎。其实DR.WEB 在2002年以前就停止了和金山的合作,你现在知道金山毒霸的用户为什么从2002版金山开始就老是骂金山毒霸不管用了吧。的确从2002版金山毒霸,质量就十分差了。还有一点,你把金山毒霸和DR.WEB一起打开杀毒,看看占多少内存。估计今天的机器也够呛,要真是多引擎,当时的机器的性能能运行吗?扫描能那么快吗?简直就是骗人。

  F-Secure的杀毒软件才真正是多引擎(以前的版本),故乡芬兰,集成了 AVP,LIBRA,ORION,DRACO四套杀毒引擎。基本是走的卡巴的路线,加上自己的引擎,现在的F-Secure占内存很少。现在是不是多引擎 我就不知道了,有很多人喜欢这个东东。我告诉你有个办法可以拿到正版,你去用微软推荐杀毒,其中就有这个,不过是英文版的,可以用一年,破解的生级后,容 易出现像DR.WEB那样的情况,从汉化的变成英文的。如果只杀毒的话,这个F-Secure我还是很推荐的,现在的病毒库也不如以前的版本了,你装上它 就会发现它有N个进程,很占内存。这个家伙才是真正的多引擎,这个家伙很早就集成了卡巴的引擎,甚至在一段时间还在VB100中超过了卡巴,你运行一下就 知道什么叫多引擎杀毒了。


《大众软件》2008年5月快车软件排行榜出炉

《大众软件》2008年5月快车软件排行榜出炉

随着百度Hi的出炉,有人预言,IM诸侯混战的时代又回来了。最近,周围的几个软件编辑不约而同地号称开机之后要挂10个即时通讯工具,某杂志还为 此特地做了一个IM专题。然而,吵归吵,闹归闹,IM工具再多,还是挡不住腾讯QQ一家独大的趋势。上月,最新的腾讯QQ 2008 Beta1在快车网上的下载量高达135000多次,荣膺5月软件榜榜首。

  快车(FlashGet)2.0正式版于4月 8日正式发布后,下载量节节攀升。相对其最近的测试版,2.0正式版再次提速,还增加了全新的"软件工具箱"功能,帮助用户更加 方便地升级系统中已经安装的软件。老"车友"的无条件升级,为这款经典下载工具带来了巨大的人气,使其以123800票的强劲实 力,占据了本期榜单第二名的位置。

  这两年,视频播放器可谓火得一塌糊涂。暴风影音、幻想影音、风雷影音、快乐影音等海 量"××影音"软件,纷纷举起"省资源,看高清"的大旗,对Windows Media Player和RealPlayer等播放老将进行围剿。在这种情况下,RealPlayer V11仍然能够以118000多票的优异成绩,保持在榜单的第三位,着实不易。

  在众多外壳类浏览器中,MiniIE是非 常特立独行的一个。它主打最小的资源占用,同时满足用户最常用的浏览需求。如果说Maxthon是一个不断完善浏览功能,给IE做加法的软 件,MiniIE绝对是一个在保证常用功能的前提下,尽可能给IE做减法的软件。在多家IT网站发布的评测文章中,MiniIE的系统资源占用仅为IE的 一半多一点,真不愧其"裸奔浏览器"的称号。本期榜单中,MiniIE 1.5排名第四,下载量超过105000次。

   自从金山毒霸2008杀毒套装免费赠送37天病毒库升级服务后,其下载量就扶摇直上,这一方面说明金山毒霸宝刀未老,仍在用户心目中占据重要位置,另一 方面也说明杀毒软件只要免费,用户都愿意尝试。其实,"限时免费"已经成为了杀毒软件的一个推广手段,只是,在宣布免费的同时, 厂商也应该考虑到,如何让那些付费用户不觉得太冤枉。金山毒霸2008杀毒套装上月下载量高达103298,位居第五。

   排在后五位的软件分别为:Windows木马清道夫2008 11.1(98654票)、WinRAR 3.71 官方简体中文版(95682票)、流星网络电视2.43(89342票)、快车迷你版1.0 Beta(83241票)和腾讯QQ游戏2008 Beta2(79652票)。值得一提的是,快车迷你版(FlashGet Mini)自发布到我们统计票数,仅有不到1周的时间,这款有史以来系统资源占用最低、拥有华丽界面,并且不带广告的下载工具,在很短的时间内迅速颠覆了 传统下载工具"大而全"的理念,有望成为下个月增长势头最为迅猛的一款软件。

Powered By Blogger