Автозапуск макросов — это механизм, позволяющий коду Visual Basic for Applications (VBA) выполняться автоматически при определённых событиях жизненного цикла документа: открытии, закрытии, печати или создании нового файла на основе шаблона. Легаitimate сценарии используют это для инициализации форм, подключения к источникам данных или настройки интерфейса. Злоумышленники же эксплуатируют те же точки входа для скрытой загрузки вредоносного кода, обхода защитных механизмов и установки первичного доступа в систему. Понимание того, какие события срабатывают и в каком порядке, является базовым навыком для 누구, кто работает с входящими документами, настраивает политики безопасности или проводит инцидент-респонс.
- Ключевые точки входа: события, запускающие код без участия пользователя
- Как современный Office решает, запускать макрос или нет
- Статический анализ: что искать в файле без его открытия
- Инструменты извлечения
- На что обратить внимание в извлечённом коде
- Динамический анализ: запуск в изолированной среде
- Подготовка стенда
- Сценарий запуска
- Индикаторы компрометации (IOC), специфичные для макросов
- Жесткая защита: настройки, политики и организационные меры
- Практический чек-лист: что сделать при получении подозрительного файла
- Сравнение подходов к анализу
- Типичные ошибки при работе с макросами и как их избежать
- Сценарии: как действовать в типичных ситуациях
- Сценарий 1: Письмо с вложением «Счёт_123.xlsm» от неизвестного отправителя
- Сценарий 2: Внутренний отчёт от бухгалтерии, макросы не работают после обновления политики
- Сценарий 3: Файл .doc от партнёра, olevba не находит VBA, но при открытии в песочнице запускается cmd.exe
- Сценарий 4: Подозрение на персистентность через Normal.dotm / PERSONAL.XLSB
- Ответы на частые вопросы
- Главный принцип и следующие шаги
Ключевые точки входа: события, запускающие код без участия пользователя
В объектной модели Office существует несколько стандартных именованных процедур, которые приложение вызывает автоматически, если они присутствуют в модуле документа (ThisDocument для Word, ThisWorkbook для Excel, модули листов и классов). Наиболее критичные с точки зрения безопасности:
- AutoOpen / AutoClose — устаревшие, но всё ещё поддерживаемые процедуры уровня модуля (не привязанные к объекту). Срабатывают при открытии и закрытии книги в Excel или документа в Word. Работают даже если макросы отключены в Центре управления безопасностью, если документ открыт из «доверенного расположения» или пользователь включил содержимое.
- Document_Open / Document_Close — события объекта Document в Word. Аналогичны AutoOpen/AutoClose, но привязаны к конкретному экземпляру документа.
- Workbook_Open / Workbook_BeforeClose — события объекта Workbook в Excel. WithEvents не требуется, они срабатывают автоматически при наличии в модуле ThisWorkbook.
- AutoExec — специальная процедура в глобальном шаблоне Normal.dotm (Word) или личной книге макросов PERSONAL.XLSB (Excel). Выполняется при запуске самого приложения, до открытия любого пользовательского файла. Идеальное место для персистентности.
- Document_New / Workbook_New — срабатывают при создании нового документа на основе шаблона, содержащего макрос.
- События приложения (Application Events) — с помощью WithEvents можно перехватить события уровня Application: NewDocument, DocumentOpen, WindowActivate и др. Требуют инициализации, часто размещают в AutoExec или классовых модулях, загружаемых при старте.
Важно: порядок вызова не гарантирован однозначно между разными версиями Office и платформами (Windows/Mac). На практике AutoOpen/Workbook_Open срабатывают раньше событий уровня приложения, но код не должен зависеть от строгой последовательности. Любая из этих точек входа даёт attaкеру контроль до появления любого диалогового окна.
Как современный Office решает, запускать макрос или нет
Начиная с Office 2010 и до текущих версий Microsoft 365, решение о выполнении VBA-кода принимается на основе комбинации факторов. Понимание этой логики позволяет предсказать, сработает ли автозапуск в конкретной среде:
- Настройка «Параметры макросов» в Центре управления безопасностью — четыре режима: «Отключить все без уведомления», «Отключить все с уведомлением» (по умолчанию), «Отключить все, кроме подписанных», «Включить все». Только последние два режима позволяют автозапуску без действий пользователя.
- Protected View (Защищённый просмотр) — изолированный песочничный процесс для файлов из интернета, вложений Outlook, небезопасных папок. В этом режиме VBA-код никогда не выполняется, включая автозапуск. Пользователь должен нажать «Включить редактирование», чтобы выйти из песочницы.
- Mark of the Web (MotW) — альтернативный поток данных NTFS (Zone.Identifier), ставящийся браузерами и почтовыми клиентами на скачанные файлы. Наличие MotW принудительно включает Protected View, независимо от настроек доверия к папке.
- Доверенные расположения (Trusted Locations) — папки, указанные в настройках, из которых файлы открываются без Protected View и с пониженными ограничениями на макросы. Если файл в доверенной папке и настройка макросов — «с уведомлением», автозапуск всё равно заблокирован до нажатия «Включить содержимое». Только режим «Включить все» или валидная цифровая подпись позволяют автозапуск без взаимодействия.
- Цифровая подпись макросов — если проект VBA подписан доверенным сертификатом, а сертификат добавлен в «Доверенные издатели» пользователя, макросы выполняются автоматически даже при настройке «Отключить все, кроме подписанных». Подпись не снимает MotW и Protected View — файл всё равно откроется в песочнице, если пришёл из интернета.
- Блокировка макросов из интернета (Office 2016+ / Microsoft 365) — политика, которая по умолчанию блокирует выполнение VBA в файлах с MotW, даже если пользователь нажимает «Включить содержимое». Отображается красная полоса с текстом «Макросы заблокированы администратором». Это самый эффективный защитный слой против автозапуска во входящих документах.
Резюме: автозапуск сработает без действий пользователя только если все условия выполнены: файл без MotW (или MotW проигнорирован политикой), файл не в Protected View, настройка макросов разрешает выполнение (или валидная подпись + доверенный издатель), политика «блокировка макросов из интернета» отключена или не применима. В корпоративной среде с настроенными GPO/Intune последнее условие почти всегда истинно — макросы из интернета блокируются жестко.
Статический анализ: что искать в файле без его открытия
Статический анализ позволяет оценить риск до запуска документа. Основной подход — извлечение и исследование VBA-проекта без выполнения кода.
Инструменты извлечения
- olevba (из набора oletools) — де-факто стандарт для командной строки. Парсит OLE-контейнер (.doc, .xls, .docm, .xlsm и др.), извлекает исходный код модулей, декомпилирует p-код, ищет подозрительные паттерны (обфускация, вызовы WinAPI, Shell, WMI, PowerShell, загрузку полезной нагрузки) и выдаёт оценку риска. Работает на Linux/Windows/macOS, не требует установленного Office.
- oleid — тот же набор, быстро показывает метаданные: наличие VBA, XLM-макросов (Excel 4.0), объектов OLE, Flash, внешних связей, MotW, подписи.
- VBA Macro Extractor (GUI) — графические обёртки над oletools для быстрого просмотра.
- 7-Zip / unzip — современные форматы .docm/.xlsm — это ZIP-архивы. Модули VBA хранятся в word/vbaProject.bin или xl/vbaProject.bin. Двоичный формат проекта не читается напрямую, но можно извлечь XML-части документа (document.xml, workbook.xml) и проверить наличие атрибутов macroSecurity, внешних связей (Relationships), встроенных объектов.
- python-oletools / olefile — библиотеки для написания собственных сканеров.
На что обратить внимание в извлечённом коде
- Наличие процедур автозапуска с именами AutoOpen, AutoClose, Document_Open, Workbook_Open, AutoExec, Document_New.
- Обфускация строк: конкатенация через Chr(), ChrW(), StrReverse, замена символов, кодировка Base64, хранение строк в ячейках листа / свойствах документа / пользовательских свойствах (CustomDocumentProperties).
- Вызов WinAPI через Declare (PtrSafe Declare Function/Sub) — особенно VirtualAlloc, CreateThread, WriteProcessMemory, WinExec, ShellExecute, URLDownloadToFile, WinHttpOpen. Указание PtrSafe говорит о таргете на 64-битный Office.
- Использование CreateObject / GetObject с ProgID: WScript.Shell, Scripting.FileSystemObject, MSXML2.XMLHTTP, WinHttp.WinHttpRequest, ADODB.Stream, Shell.Application, WbemScripting.SWbemLocator (WMI).
- Динамическое выполнение кода: Application.Run, Evaluate (Excel), SendKeys, ExecuteExcel4Macro (запуск XLM-макросов из VBA), доступ к VBProject/VBComponent для самомодификации кода во время выполнения.
- Анти-анализ: проверка имени компьютера, имени пользователя, наличия отладчика (IsDebuggerPresent через API), времени сна (Sleep), проверка домена, наличия विश्लётических инструментов (Process Monitor, Wireshark), размер экрана, количество ядер CPU — признаки песочницы.
- Скрытые модули и атрибуты: атрибут Attribute VB_Name = «…» может не совпадать с именем файла модуля в дереве проекта. Модули с атрибутом Option Private Module не видны в IntelliSense, но выполняются.
- XLM-макросы (Excel 4.0) — старый макроязык, хранящийся на скрытых листах типа xlSheetVeryHidden (xlSheetVeryHidden = 2). Не видны в редакторе VBA, выполняются через ExecuteExcel4Macro или Application.Run. olevba умеет их извлекать и деобфусцировать.
- Внешние связи (External Links) — формулы, подтягивающие данные из внешних URL (WEBSERVICE, FILTER.XML, Power Query M-код), DDE-связи (устарели, но встречаются).
Динамический анализ: запуск в изолированной среде
Статический анализ не всегда достаточен: обфускация может быть многослойной, ключи расшифровки — в переменных окружения, а полезная нагрузка — загружается с C2-сервера после проверки окружения. Динамический анализ выполняется в контролируемой виртуальной машине или песочнице.
Подготовка стенда
- Чистая ВМ (Windows 10/11) с установленным Office той же битности, что и целевая среда (32/64 бит).
- Отключить обновления, телеметрию, SmartScreen, Защитник (или настроить исключения для папки с образцами).
- Установить мониторинг: Process Monitor (Procmon) с фильтром на WINWORD.EXE / EXCEL.EXE и дочерние процессы; API Monitor или Frida для перехвата WinAPI; сетевой дамп (Wireshark / netsh trace); Sysmon (Event ID 1, 3, 7, 8, 10, 11, 12, 13, 15, 255) для централизованного сбора.
- Сделать снимок ВМ (snapshot) перед каждым запуском.
- Настроить Office: в Центре управления безопасностью — «Отключить все макросы с уведомлением», Protected View — включить для всех источников, «Блокировать макросы из интернета» — отключить (иначе макрос просто не запустится). Добавить папку с образцами в Доверенные расположения, чтобы снять Protected View.
Сценарий запуска
- Поместить файл в доверенную папку.
- Запустить мониторинг (Procmon, сетевой захват).
- Открыть файл двойным кликом. Office покажет жёлтую полосу «Макросы отключены».
- Нажать «Включить содержимое». В этот момент сработают процедуры автозапуска.
- Наблюдать 60–120 секунд: создание процессов (cmd.exe, powershell.exe, mshta.exe, wscript.exe, rundll32.exe, regsvr32.exe), сетевые соединения, запись файлов в %TEMP%, %APPDATA%, Startup, изменения реестра (Run, RunOnce, Winlogon, Image File Execution Options), инъекция в другие процессы.
- Если макрос требует взаимодействия (клик по кнопке, заполнение формы) — выполнить минимальные действия, но не более.
- Снять снимок системы после запуска (или сравнить с baseline) для выявления персистентности.
- Вернуть ВМ к чистому снапшоту.
Автоматизация: для массовой проверки используют песочницы типа CAPE, DRAKVUF, Joe Sandbox, ANY.RUN, Hybrid Analysis. Они эмулируют пользовательские действия, собирают артефакты и выдают отчёт с MITRE ATT&CK-тегами. Локально можно скриптовать через COM-автоматизацию (Word.Application / Excel.Application) с установленным Application.DisplayAlerts = False и Application.AutomationSecurity = msoAutomationSecurityLow, но это требует интерактивной сессии и не работает в фоновых службах без RDP-сессии.
Индикаторы компрометации (IOC), специфичные для макросов
При анализе (статическом или динамическим) фиксируйте следующие артефакты для передачи в SIEM / EDR / TI-фиды:
- Хеши файла (SHA256, SHA1, MD5) — оригинала и извлечённого vbaProject.bin.
- Имена модулей и процедур, строки обфускации, константы (URL, IP, Base64-блоки).
- Список импортируемых WinAPI (Declare) с сигнатурами.
- ProgID используемых COM-объектов.
- Пути и имена сбрасываемых файлов (часто в %TEMP% с рандомными именами .exe, .dll, .bat, .ps1, .vbs, .js).
- Ключи реестра для персистентности.
- Командные строки дочерних процессов (PowerShell -enc, -nop, -w hidden; cmd /c; mshta http://…).
- Сетевые индикаторы: домены, IP, User-Agent, HTTP-заголовки, используемые протоколы (HTTP, HTTPS, DNS-over-HTTPS, WebSocket).
- Метаданные документа: автор, последнее изменение, время создания, приложение-создатель (например, «Microsoft Office Word» vs «Aspose.Words» vs «Python-docx» — несоответствие может говорить о генерации скриптом).
- Наличие и валидность цифровой подписи VBA (есть / нет / невалидная / самоподписанная).
- Zone.Identifier (MotW) — значение зоны (3 = Internet, 4 = Untrusted).
Жесткая защита: настройки, политики и организационные меры
Анализ нужен для понимания угрозы, но операционная защита строится на предупреждении выполнения. Приоритетные меры (от самых эффективных к менее):
- Включить политику «Block macros from running in Office files from the internet» (GPO: User Configuration → Administrative Templates → Microsoft Office 2016 → Security Settings → Trust Center → Macro Settings → «VBA Macro Notification Settings» → «Enable All Macros» = Disabled, плюс отдельная политика «Block macros from the internet» = Enabled). Доступна в Office 2016 Version 1706+ и Microsoft 365. Это единственное средство, которое гарантированно останавливает автозапуск во входящих файлах даже при клике «Включить содержимое».
- Отключить макросы полностью («Disable all macros without notification») для пользователей, не работающих с макросами. Распространить через GPO/Intune.
- Ограничить доверенные расположения — оставить только сетевые папки под контролем ИТ, запретить добавление пользовательских путей (политика «Disable trusted locations» / «Allow trusted locations on network» = Disabled).
- Требовать цифровую подпись для всех разрешенных макросов. Выдать корпоративный сертификат для подписания внутренних проектов, добавить его в «Доверенные издатели» через GPO. Все неподписанные — блокируются.
- Application Guard / Office в контейнере — для высокорисковых сценариев (открытие вложений из внешней почты) используйте Microsoft Defender Application Guard (Edge/Office) или виртуализацию рабочего стола (AVD / Citrix / VMware Horizon) с непостоянным профилем.
- Блокировка устаревших форматов — .doc, .xls, .ppt, .rtf не поддерживают подпись макросов и чаще используются для эксплойтов парсера OLE. Политика «Block opening of files with extensions…» в File Block Settings.
- Контроль XLM-макросов — политика «Excel 4.0 macro settings» → «Disable Excel 4.0 macros when VBA macros are disabled» (доступно в Microsoft 365 Current Channel с 2021 года).
- Мониторинг событий Office — включить логирование «Microsoft-Windows-Application-Experience» и «Microsoft Office Alerts» (Event ID 300, 301, 302 для блокировок макросов), пересылать в SIEM.
- Обучение пользователей — объяснить, что жёлтая полоса «Макросы отключены» — это норма, а красная «Макросы заблокированы» — признак высокого риска. Не учить «как обойти», а учить «сообщить ИБ».
Практический чек-лист: что сделать при получении подозрительного файла
- Не открывайте файл в основной системе. Переместите в изолированную среду (ВМ, песочницу, выделенный стенд).
- Проверьте наличие MotW: правый клик → Свойства → вкладка «Общие» → кнопка «Разблокировать» (если есть) — значит MotW был. Зафиксируйте.
- Запустите oleid file.docm — быстрая триаж: есть ли VBA, XLM, OLE-объекты, подпись.
- Запустите olevba file.docm — извлеките код, посмотрите рейтинг риска (High/Medium/Low) и детектированные паттерны.
- Если olevba показывает обфускацию или подозрительные вызовы — переходите к динамическому анализу в ВМ с мониторингом.
- Если IOC подтверждены — добавьте хеш в блок-лист прокси/файрвола/EDR, домены/IP в DNS-блокировку, проинформируйте SOC.
- Если файл чист, но макросы нужны бизнес-процессу — подпишите проект корпоративным сертификатом, положите в доверенное расположение, распространите через управляемый канал (SharePoint, OneDrive с контролируемым доступом, внутренний портал).
- Задокументируйте инцидент: источник файла (почта, флешка, скачивание, мессенджер), отправитель, контекст, действия аналитика, вывод.
Сравнение подходов к анализу
| Метод | Скорость | Глубина | Требует запуска | Обнаруживает обфускацию | Подходит для массовой проверки |
|---|---|---|---|---|---|
| olevba / oleid (статический) | секунды | код, строки, импорты, XLM | нет | частично (эвристики) | да, идеально |
| Ручной разбор кода в VBA Editor | минуты–часы | полная логика, переменные, формы | нет (только просмотр) | да, при ручном деобфусцировании | нет |
| Динамический в ВМ с Procmon/Sysmon | минуты | поведение: процессы, сеть, ФС, реестр | да | да (код выполняется) | ограниченно |
| Автоматизированная песочница (CAPE, ANY.RUN) | минуты | поведение + MITRE ATT&CK, дамп памяти | да | да | да |
| Эмуляция VBA (ViperMonkey, PyVBA) | секунды | эмуляция выполнения без Office | нет (эмуляция) | часто да | да |
Типичные ошибки при работе с макросами и как их избежать
- Открытие файла «посмотреть» в основной системе — даже в Protected View парсеры OLE/OOXML могут иметь уязвимости (RCE без макросов). Всегда используйте изолированную среду.
- Нажатие «Включить содержимое» по привычке — учитесь воспринимать жёлтую полосу как стоп-сигнал. Если макрос не нужен для работы — не включайте.
- Добавление папки «Загрузки» или рабочего стола в Доверенные расположения — это отключает Protected View для всех файлов там. Никогда не делайте этого.
- Игнорирование MotW — атрибут «Разблокировать» в свойствах файла снимает MotW и Protected View. Снимайте только после проверки.
- Вера в подпись — валидная подпись гарантирует авторство и неизменность кода после подписания, но не гарантирует отсутствие вредоносной логики у легатимного разработчика (supply chain) или кражи сертификата. Подпись — фактор доверия, а не индикатор безопасности.
- Проверка только .docm/.xlsm — макросы могут быть в .doc/.xls (бинарные форматы), .dotm/.xltm (шаблоны), .docx/.xlsx с встроенными OLE-объектами (в том числе упакованные .oleObject1.bin с макросами). olevba обрабатывает все эти форматы.
- Забывание про XLM-макросы — в Excel 4.0 макросы не видны в редакторе VBA. Проверяйте olevba и скрытые листы (xlSheetVeryHidden).
- Отсутствие базовой гигиены обновлений — уязвимости в Equation Editor (CVE-2017-11882), OLE (CVE-2021-40444), Word (CVE-2022-30190 Follina) позволяют выполнить код без макросов. Патчинг Office и Windows — приоритет выше анализа макросов.
Сценарии: как действовать в типичных ситуациях
Сценарий 1: Письмо с вложением «Счёт_123.xlsm» от неизвестного отправителя
Файл с MotW. Откройте в песочнице (ANY.RUN / локальная ВМ). olevba показывает AutoOpen с обфусцированным PowerShell. Вердикт: вредонос. Блокируйте отправителя, хеш, домены. Пользователю — не открывать, удалить письмо.
Сценарий 2: Внутренний отчёт от бухгалтерии, макросы не работают после обновления политики
Файл без MotW, лежит в сетевой папке. Политика «Block macros from internet» не срабатывает (нет MotW), но настройка «Disable all with notification» блокирует автозапуск. Бухгалтер нажимает «Включить содержимое» — макрос работает. Решение: подписать проект корпоративным сертификатом, положить файл в доверенное расположение, настроить политику «Enable signed macros only». Автозапуск заработает без диалога.
Сценарий 3: Файл .doc от партнёра, olevba не находит VBA, но при открытии в песочнице запускается cmd.exe
Вероятно, эксплойт парсера (OLE, Equation Editor, Follina) или встроенный OLE-объект с макросом (Package, OLE Package). Проверьте oleid на наличие OLE-объектов. Обновите Office до последней версии — большинство таких векторов закрыты патчами. Не открывайте непропатченной системой.
Сценарий 4: Подозрение на персистентность через Normal.dotm / PERSONAL.XLSB
Проверьте файлы шаблонов: %APPDATA%\Microsoft\Templates\Normal.dotm, %APPDATA%\Microsoft\Excel\XLSTART\PERSONAL.XLSB. olevba Normal.dotm — ищите AutoExec, Document_Open, Application Events. Легатимные макросы пользователя могут быть там — сравните с бэкапом или чистой установкой. Подозрительные модули — удалите, файл пересоздайте (удалите Normal.dotm, Word создаст чистый при следующем запуске).
Ответы на частые вопросы
Можно ли полностью запретить макросы в организации, не ломая бизнес-процессы?
Да, для 80–90% пользователей макросы не нужны. Отключите их через GPO («Disable all without notification»). Для оставшихся создайте группу с политикой «Enable signed macros only», выдайте сертификат, подпишите утверждённые проекты, разместите в контролируемых доверенных папках. Это стандартная модель «по умолчанию запрещено, по исключению разрешено».
Зачем нужен olevba, если есть встроенный редактор VBA?
Редактор VBA требует открытия файла в Office (риск), не видит XLM-макросы, не декомпилирует p-код, не ищет паттерны автоматически. olevba работает на «мёртвом» файле, быстрее, скриптуем, выдаёт структурированный отчёт.
Что такое p-код и почему он важен?
VBA исходный код компилируется в p-код (packed code) — байт-код виртуальной машины VBA. При сохранении проекта в файл сохраняется и исходник, и p-код. Если исходник удалён или повреждён (частая техника обфускации: удаление модуля, оставление только p-кода), Office всё равно выполнит p-код. olevba умеет декомпилировать p-код обратно в читаемый вид. Всегда запускайте olevba с флагом —decompile.
Блокирует ли «Блокировка макросов из интернета» файлы с локальной сети (SMB/SharePoint)?
Нет. Политика срабатывает только при наличии MotW (Zone.Identifier = 3 или 4). Файлы с корпоративных файловых серверов, SharePoint, OneDrive (синхронизированные) обычно не имеют MotW. Если нужно блокировать и их — используйте настройку макросов «Disable all» или «Enable signed only» плюс контроль доверенных расположений.
Как проверить, что файл был открыт в Protected View?
В логах Office (Event Viewer → Applications and Services Logs → Microsoft → Office → Alerts) Event ID 300 «Protected View opened». В Procmon — процесс WINWORD.EXE или EXCEL.EXE с флагом /protectedview или дочерний процесс Office16\Office16\ProtectedViewHost.exe (путь зависит от версии). В UI — красная полоса «Защищённый просмотр» вверху окна.
Главный принцип и следующие шаги
Автозапуск макросов — это не уязвимость, а штатная функция, которая становится вектором атаки только при сочетании трёх условий: наличие кода в точке входа, разрешающая политика выполнения и возможность доставки файла жертве. Задача защиты — разорвать эту цепочку на любом звене, лучше всего на этапе политики выполнения (блокировка макросов из интернета + требование подписи).
Ваш план действий сегодня:
- Проверьте, включена ли политика «Block macros from the internet» на всех рабочих станциях (GPO/Intune/Defender for Endpoint).
- Настройте аудит блокировок макросов (Event ID 300, 301, 302) и выведите в SIEM/дашборд.
- Разверните oletools (olevba, oleid) на станции аналитика или в CI/CD для проверки вложений на почтовом шлюзе.
- Подготовьте чистую ВМ с мониторингом для динамического анализа — зафиксируйте процедуру как runbook.
- Проведите инвентаризацию легатимных макросов в организации: где они, кто подписывает, как распространяются. Переведите их на модель «подписано + доверенное расположение».
- Обучите сотрудников: жёлтая полоса = макросы выключены (норма), красная = заблокированы политикой (высокий риск), «Включить содержимое» — только после согласования с ИБ.
Регулярный пересмотр политик, обновление сигнатур olevba, патчинг Office и контроль доверенных расположений дают устойчивую защиту, не требующую ручного анализа каждого входящего файла. Анализ нужен для инцидентов, новых образцов и аудита эффективности защиты.
Материал носит информационный характер и не заменяет консультации специалиста по информационной безопасности. При обнаружении признаков компрометации системы немедленно изолируйте заражённый хост и привлеките квалифицированный инцидент-респонс. Настройки политик Office могут отличаться в зависимости от версии (LTSC, Current Channel, Monthly Enterprise) и лицензии — проверяйте применимость к вашей среде перед развёртыванием.
