Как понять, что документ Word содержит вредоносный макрос

В Word-документах часто используются макросы для автоматизации рутинных операций. Те же механизмы злоумышленники применяют для распространения вредоносного кода. Понимание признаков заражения и простых методов проверки помогает избежать выполнения скрытых команд, потери данных или заражения всей сети.

Почему макросы становятся вектором атаки

Макросы — это скрипты на основе VBA (Visual Basic for Applications), которые могут выполнять любые действия внутри Office: записывать файлы, изменять содержимое, обращаться к сети, запускать внешние программы или устанавливать persistente соединения. Поскольку код выполняется с правами пользователя, успешное выполнение макроса даёт атакующему полный контроль над компьютером.

Популярные пути распространения:

  • Вложение в электронных письмах с пометкой «Просмотреть макрос» или «Включить содержимое».
  • Файлы, загруженные с ненадёжных сайтов, где макрос внедряется при открытии.
  • Документы, полученные от сторонних исполнителей, которые используют макросы для внедрения бэкдора.

Основные признаки подозрительного макроса

Даже без глубокого анализа кода можно обнаружить тревожные сигналы. Обратите внимание на следующие признаки.

  • Документ запрашивает включение макросов. Стандартное поведение безопасного файла — «Макросы не выполнены, так как включение макросов отключено». Запрос на активацию должен вызывать подозрения.
  • Неизвестный автор или отсутствующая цифровая подпись. В свойствах документа указан неизвестный издатель или подпись отсутствует.
  • Большое количество или размер макросов. Обычный учебный документ содержит несколько десятков строк кода. Макросы на несколько тысяч символов часто маскируют вредоносную логику.
  • Использование скрытых или зашифрованных переменных. Код часто содержит обфусцированные имена, base64-encoded строки или вызовы API, которые редко встречаются в обычных макросах.
  • Вызовы внешних ресурсов. Макрос, который обращается к удалённым URL, скачивает файлы или запускает PowerShell/CMD, должен рассматриваться как подозрительный.
  • Изменение настроек безопасности Office. Если макрос изменяет значения «Включить макросы» или отключает защитные функции, это явный признак злоупотребления.

Пошаговая проверка документа

Ниже приведён практический алгоритм, который можно выполнить на компьютере без специального программного обеспечения.

  1. Откройте файл с отключёнными макросами.

    Запустите Word, перейдите в «Файл → Открыть → Обзор». Перед открытием удерживайте клавишу Shift и щёлкните по файлу правой кнопкой мыши → «Открыть как → Читать». Такой способ запускает Word в режиме только для чтения, что блокирует выполнение макросов.

  2. Проверьте свойства документа.

    Щёлкните правой кнопкой мыши по файлу → «Свойства → Подробно». Посмотрите на строку «Автор» и «Издатель». Неизвестный или generic автор — первый повод для подозрений.

  3. Просмотрите проект VBA.

    Если в документе действительно есть макросы, Word отобразит проект VBA только в режиме редактирования. Перейдите в «Разработчик → Visual Basic». В проекте найдите все модули и проверьте их содержимое.

    • Имена процедур, начинающиеся с «AutoExec», «Run», «Execute» могут быть сигнатурами.
    • Поиск строк, содержащих CreateObject, ExecuteGlobal, Shell, Download.
    • Обратите внимание на использование API WinAPI, таких как InternetOpenUrl, RegWrite.
    • Проверьте цифровую подпись.

      В той же вкладке «Разработчик» нажмите «Проверить подпись». Если подпись отсутствует или проверка не прошла, файл может быть изменён.

    • Изучите настройки макросов.

      В Word перейдите в «Файл → Параметры → Центр доверия → Настройки центра доверия → Параметры макросов». Убедитесь, что включено требование цифровой подписи или что уровень безопасности установлен на «Высокий».

    • Проверьте хеш-сумму с известными базовыми.

      С помощью любой утилиты (например, PowerShell) вычислите SHA-256 файла. Сверьте результат с известными хешами безопасных версий, если таковые имеются.

    • Запустите простую эмуляцию.

      Если вы подозреваете, что макрос может подключаться к сети, откройте документ в изолированной среде (например, в виртуальной машине или контейнере) и наблюдайте за сетевой активностью с помощью инструментов типа Process Monitor или Wireshark.

    Типичные ошибки при оценке риска

    Даже опытные пользователи часто совершают просчёты, которые позволяют вредоносным макросам проникнуть.

    • Игнорирование предупреждений. Сообщение «Макросы не выполнены, так как включение макросов отключено» — это защитная мера, которую нельзя игнорировать.
    • Доверие по принципу «от кого». Документ от знакомого отправителя может быть заражён после компрометации его почты.
    • Включение всех макросов для удобства. Глобальная настройка «Включать все макросы» устраняет защиту на уровне операционной системы.
    • Отсутствие обновлений Office. Последние версии содержат улучшенные механизмы обнаружения; старые версии уязвимы.
    • Недостаточная сегментация данных. Открытие документов с макросами с учётной записью администратора резко увеличивает ущерб.

    Что делать, если макрос оказался вредоносным

    Быстрые действия снижают риск распространения.

    1. Изолируйте файл. Переместите документ в карантинную папку или удалите его окончательно, если вы уверены в угрозе.
    2. Отключите макросы globally. Перейдите в «Файл → Параметры → Центр доверия → Настройки центра доверия → Параметры макросов» и установите «Высокий уровень безопасности».
    3. Запустите сканирование антивирусом. Проверьте всю систему на наличие других компонентов, которые могли быть установлены макросом.
    4. Проверьте логи. Если у вас включён мониторинг событий, найдите записи, связанные с запуском VBA, созданием процессов или сетевыми подключениями.
    5. Обновите пароли и учетные данные. Если макрос собирал учетные данные, измените пароли во всех местах, где вы могли их использовать.
    6. Сообщите ИТ-отделу. Предоставьте образец файла, результаты проверки и временную шкалу событий для проведения расследования.

    Сравнение встроенных методов и сторонних инструментов

    Встроенные средства Word эффективны для базовых проверок, но для глубокого анализа иногда требуются дополнительные инструменты.

    Аспект Встроенные средства Word Сторонние решения
    Отображение кода Проект VBA с возможностью чтения Дизассемблеры, деобфускаторы (например, olexparser)
    Проверка подписи Стандартная проверка сертификата Анализ цепочки сертификатов, проверка отзыва сертификатов
    Обнаружение поведения Только статический анализ Эмуляция в песочнице, мониторинг сетевых вызовов
    Сложность Низкая, встроена в Office Выше, требует установки и иногда лицензии

    Для большинства повседневных задач достаточно встроенных средств. Используйте дополнительные инструменты, если подозрение усилится или если вам требуется анализ неизвестных макросов.

    Профилактика заражения макросами

    Лучшая защита — предотвратить выполнение вредоносного кода.

    • Установите для макросов высокий уровень безопасности или требование цифровой подписи.
    • Отключите автоматическое выполнение макросов; открывайте файлы в режиме «только для чтения».
    • Обучите пользователей не доверять запросам на включение макросов из ненадёжных источников.
    • Регулярно обновляйте Office и операционную систему.
    • Используйте сетевой фильтр, который блокирует известные вредоносные URL и файлы.
    • Ведите журналы выполнения макросов; регулярно проверяйте их на аномалии.

    Итоговый контрольный список

    Перед тем как открыть любой Word-документ, ответьте «да» на следующие вопросы:

    • Вы уверены в источнике файла?
    • Он подписан доверенным издателем?
    • В нём не запрашивается включение макросов?
    • В проекте VBA отсутствуют неизвестные модули?

    Если хотя бы на один вопрос ответ «нет», отложите открытие документа, сначала проанализируйте его с помощью шагов, описанных выше, или удалите файл.

    Представленная информация носит общий информационный характер. Для глубокого анализа конкретного подозрительного документа или устранения последствий заражения обратитесь к квалифицированному специалисту по информационной безопасности.

    Понимание признаков вредоносных макросов, простая проверка и правильные действия при подозрении позволяют существенно снизить риск выполнения скрытого вредоносного кода. Используйте контрольный список в повседневной работе, и вы сможете безопасно работать с Word-документами.

    PEFile.ru