Самый надёжный признак опасного документа — это сочетание двух факторов: файл просит включить макросы («Включить содержимое», «Разрешить редактирование») и при этом пришёл неожиданно или от малознакомого отправителя. Легитимные документы почти никогда не требуют активации макросов для простого чтения текста. Если вы видите жёлтую панель предупреждения в Word, а содержимое файла выглядит как счёт, резюме, договор или уведомление от «банка» — отнеситесь к файлу как к потенциальной угрозе и проверьте его до открытия.
Ниже разберём, почему макросы вообще используются злоумышленниками, какие признаки выдают заражённый документ ещё до запуска кода, как безопасно заглянуть внутрь файла без Word и что делать, если подозрение подтвердилось.
- Почему именно макросы
- Признаки вредоносного документа до открытия
- Признаки внутри открытого документа
- Как безопасно посмотреть, есть ли макрос в файле
- Что делает антивирус и чего он не гарантирует
- Сравнение способов проверки
- Типичные ошибки при работе с подозрительными документами
- Что делать, если макрос уже был запущен
- Профилактика: как снизить риск заранее
- Частые вопросы
- Все ли файлы .docm опасны?
- Опасен ли режим защищённого просмотра?
- Можно ли заразиться, просто открыв документ без включения макросов?
- Как проверить документ, если нет под рукой антивируса?
- Что делать с файлом после подтверждения угрозы?
- Главное правило и следующий шаг
Почему именно макросы
Макрос — это небольшая программа на языке VBA (Visual Basic for Applications), встроенная в документ. Макросы создавались для автоматизации рутинных операций: массовой рассылки писем, генерации отчётов, заполнения шаблонов. Проблема в том, что язык VBA позволяет делать практически всё то же самое, что и обычная программа: запускать другие процессы, скачивать файлы из интернета, изменять системные настройки, шифровать данные.
Отсюда логика атаки. Злоумышленнику не нужно взламывать вашу систему напрямую — достаточно, чтобы вы сами открыли документ и нажали кнопку «Включить содержимое». После этого код выполняется с правами вашей учётной записи. Такие атаки называются фишингом с вредоносным вложением, и они остаются одним из самых распространённых способов первоначального проникновения в корпоративные сети.
Важно понимать механику защиты Word: по умолчанию макросы из файлов, полученных из интернета или почты, заблокированы. Документ открывается в «режиме защищённого просмотра» — текст видно, но ничего не исполняется. Пока вы не сняли защиту вручную, макрос безвреден. Вся атака строится на социальном давлении: вас убеждают, что без включения макросов «документ не отобразится» или «содержимое будет недоступно».
Признаки вредоносного документа до открытия
Часть сигналов можно оценить ещё до того, как вы дважды щёлкнули по файлу.
- Неожиданность вложения. Вы не запрашивали этот документ, а он пришёл «сам»: счёт за услугу, которую вы не заказывали, резюме на вакансию, которую не размещали, уведомление о посылке, которой нет.
- Давление на срочность. Текст письма требует немедленно открыть файл, грозит блокировкой счёта, штрафом или увольнением. Спешка — стандартный приём, чтобы лишить вас времени на проверку.
- Расхождение адреса отправителя. Имя отправителя выглядит как «Бухгалтерия» или «Отдел кадров», но реальный электронный адрес — посторонний домен с опечатками или бесплатным сервисом.
- Подозрительное расширение. Файл называется «Договор.docx.exe», «Счёт.pdf.scr» или содержит двойное расширение. Windows по умолчанию скрывает расширения, поэтому включите их отображение в проводнике.
- Нехарактерный формат. Настоящий PDF-документ, присланный как .docm, — повод насторожиться. Расширение .docm означает «документ Word с макросами» и само по себе допустимо, но для пересылки обычных текстов его используют редко.
- Аномальный размер. Документ на одну страницу весом в несколько мегабайт может содержать встроенные объекты или упакованные полезные нагрузки.
- Пароль на открытие. Злоумышленники иногда защищают документ паролем, чтобы антивирус на почтовом сервере не смог проанализировать содержимое, а пароль сообщают в письме.
Ни один из этих признаков по отдельности не доказывает заражение — люди действительно рассылают резюме и счета. Но совпадение двух-трёх сигналов — достаточное основание для осторожной проверки.
Признаки внутри открытого документа
Если файл уже открыт в режиме защищённого просмотра, обратите внимание на следующее.
- Жёлтая полоса «Включить содержимое» или «Разрешить редактирование». Сама по себе она лишь говорит о наличии макросов или внешних связей. Опасность — в требовании её нажать.
- Текст-приманка вместо содержимого. Классический сценарий: вместо документа вы видите картинку или надпись вроде «Этот документ создан в более новой версии Office. Нажмите «Включить редактирование», чтобы просмотреть содержимое». Настоящие документы так себя не ведут.
- Требование включить макросы для чтения обычного текста. Счёт, письмо или инструкция не нуждаются в программном коде, чтобы просто отображаться.
- Инструкция по отключению защиты. Если в самом документе пошагово объясняют, как зайти в параметры центра управления безопасностью и разрешить все макросы, — это прямая попытка обойти защиту.
- Документ просит ввести пароли, данные карты или коды. Некоторые вредоносные файлы показывают поддельную форму авторизации прямо внутри Word.
Правило простое: если документ осмысленно работает только после включения макросов, а его содержание этого не оправдывает — закройте файл и переходите к технической проверке.
Как безопасно посмотреть, есть ли макрос в файле
Современные файлы Office (.docx, .docm) — это ZIP-архивы с внутренней структурой. Это позволяет изучить документ, не запуская Word и тем самым не рискуя исполнить код. Порядок действий:
- Скопируйте файл в отдельную папку и не открывайте его двойным щелчком.
- Переименуйте копию, добавив расширение .zip (например, «document.docx.zip»). На исходный файл это не повлияет — вы работаете с копией.
- Откройте архив штатными средствами системы или любым архиватором.
- Посмотрите на состав папок внутри.
Ключевой ориентир — наличие папки word и внутри неё файла vbaProject.bin. Именно этот файл хранит макросы. Его присутствие означает, что документ содержит VBA-код. Отсутствие — что макросов в файле нет вовсе, и классическая макроатака исключена (хотя остаются другие типы угроз: эксплойты уязвимостей, вредоносные ссылки, внедрённые объекты).
Дополнительно можно открыть файл word/document.xml в текстовом редакторе и поискать строки вида «w:object», «OLEObject» или ссылки на внешние ресурсы — они указывают на внедрённые объекты и внешние связи.
Если вы хотите увидеть сам код макроса, не исполняя его, существуют специализированные утилиты анализа OLE-объектов и VBA-проектов (например, инструменты семейства oletools для продвинутых пользователей). Они извлекают и показывают исходный текст макроса как обычный текст. Признаки злонамеренности в коде:
- вызовы создания объектов WScript.Shell, Shell.Application, процессов через WMI;
- команды загрузки файлов по HTTP/HTTPS (URLDownloadToFile, XMLHTTP, WinHttp);
- запуск PowerShell со скрытым окном и закодированными параметрами;
- работа с реестром для добавления автозапуска;
- обфускация: длинные цепочки конкатенации строк, Base64-подобные блоки, бессмысленные имена переменных, призванные затруднить анализ.
Для большинства пользователей достаточно самого факта наличия vbaProject.bin в неожиданном документе, чтобы принять решение не открывать файл.
Что делает антивирус и чего он не гарантирует
Проверка файла онлайн-сканером или локальным антивирусом — разумный шаг, но с оговорками. Антивирусы хорошо ловят известные образцы и массовые кампании. Однако авторы вредоносных макросов регулярно меняют код, чтобы обходить сигнатуры: слегка модифицированный образец может пройти проверку чистым. Кроме того, некоторые документы используют «стаггеринг» — вредоносная часть подгружается позже из интернета, и в самом файле её нет.
Поэтому отрицательный результат сканирования не означает безопасность. Положительный — означает точно. Совмещайте антивирусную проверку с ручным осмотром структуры файла, описанным выше.
Сравнение способов проверки
| Способ | Что показывает | Риск для пользователя | Кому подходит |
|---|---|---|---|
| Осмотр панели предупреждений в Word | Факт наличия макросов и попытки давления | Минимальный, если не нажимать «Включить» | Всем, первый шаг |
| Переименование в .zip и осмотр структуры | Наличие vbaProject.bin, внедрённых объектов | Практически нулевой | Всем, кто готов работать с архивами |
| Онлайн-сканеры и антивирус | Известные образцы вредоносов | Нулевой при проверке копии | Всем, как дополнение |
| Утилиты извлечения VBA-кода | Исходный текст макроса без исполнения | Низкий, требуется аккуратность | Продвинутые пользователи, ИТ-специалисты |
| Изолированная виртуальная машина | Полное поведение файла при открытии | Средний, нужна компетенция | Специалисты по информационной безопасности |
Запуск подозрительного файла «просто посмотреть, что будет» на рабочем компьютере — худший из вариантов. Даже если ничего очевидного не произошло, код мог уже выполнить свои действия в фоне.
Типичные ошибки при работе с подозрительными документами
- Нажать «Включить содержимое», чтобы «просто взглянуть». Одного клика достаточно для запуска кода. Смотреть содержимое можно в защищённом режиме — там оно доступно без риска.
- Считать файл безопасным из-за знакомого отправителя. Почтовый ящик коллеги мог быть взломан, а имя подделано. При неожиданном вложении даже от знакомого человека уточните у него отдельным каналом связи.
- Доверять расширению .pdf или .docx в имени файла. Расширение легко подделать визуально; ориентируйтесь на реальные свойства файла и его поведение.
- Отключать защиту макросов «насовсем» после неудобств. Полное разрешение всех макросов превращает каждый будущий документ в потенциальную точку входа. Если макросы нужны для работы, настройте доверенные расположения только для проверенных внутренних папок.
- Удалить файл и забыть о случае. Если код успел выполниться, удаление документа проблему не решает — нужно проверять систему.
Что делать, если макрос уже был запущен
Если вы нажали «Включить содержимое» в подозрительном документе, действуйте быстро и в определённом порядке:
- Отключите компьютер от сети (Wi-Fi и кабель), чтобы ограничить передачу данных и загрузку дополнительных компонентов.
- Сообщите в ИТ-отдел или ответственному за безопасность, если это рабочий компьютер. В организации такие инциденты требуют фиксации.
- Запустите полную проверку установленным антивирусом, а при возможности — второй независимой утилитой.
- Смените пароли важных учётных записей с другого, заведомо чистого устройства, начиная с почты, банковских сервисов и рабочих систем. Вредонос часто крадёт сохранённые пароли браузера.
- Проверьте, не появились ли новые правила пересылки почты, неизвестные программы в автозагрузке, расширения браузера.
- При признаках шифровальщика (файлы переименованы, появились требования выкупа) немедленно выключите машину и обращайтесь к специалистам — самостоятельные действия могут ухудшить ситуацию.
- Самый надёжный вариант при серьёзном инциденте — переустановка системы из проверенного образца и восстановление данных из резервных копий, созданных до инцидента.
Профилактика: как снизить риск заранее
- Оставьте блокировку макросов из интернета включённой. В современных версиях Office файлы, помеченные системой как полученные из сети, не позволяют включить макросы вовсе — не снимайте эту защиту политиками без необходимости.
- Настройте отображение расширений файлов в проводнике, чтобы видеть двойные расширения.
- Используйте учётную запись без прав администратора для повседневной работы: это ограничивает ущерб от запущенного кода.
- Держите резервные копии важных данных по правилу 3-2-1: три копии, два разных носителя, одна вне компьютера.
- Обновляйте Office и операционную систему: часть атак использует уязвимости, для которых уже выпущены исправления.
- Договоритесь в коллективе о правиле: любые неожиданные вложения сначала перепроверяются у отправителя другим каналом.
Частые вопросы
Все ли файлы .docm опасны?
Нет. Расширение .docm лишь указывает на возможность содержания макросов. Многие компании легально используют такие файлы для автоматизации. Опасность определяется источником файла и тем, что делает код, а не самим расширением.
Опасен ли режим защищённого просмотра?
Нет, в этом режиме макросы не исполняются, и чтение документа безопасно. Риск возникает только при выходе из режима и включении содержимого.
Можно ли заразиться, просто открыв документ без включения макросов?
Теоретически да — через эксплуатацию уязвимостей самого Word или вредоносные внедрённые объекты, но такие случаи значительно реже макроатак и закрываются своевременными обновлениями. Основной практический риск остаётся за кнопкой «Включить содержимое».
Как проверить документ, если нет под рукой антивируса?
Достаточно переименовать копию в .zip и убедиться в отсутствии файла vbaProject.bin. Это базовая проверка, доступная на любом компьютере без дополнительного ПО.
Что делать с файлом после подтверждения угрозы?
Не удаляйте его сразу, если инцидент рабочий: файл может понадобиться специалистам для анализа. Переместите его в отдельную папку, никому не пересылайте «для примера» и действуйте по плану реагирования, описанному выше.
Главное правило и следующий шаг
Центральный принцип: макросы в документе, который вы не ожидали получить, — это красный флаг независимо от содержания текста. Решение принимают три фактора: источник файла, наличие требования включить содержимое и оправданность макросов смыслом документа. Счёт, письмо или справка не нуждаются в программном коде.
Конкретный следующий шаг: возьмите любой подозрительный файл, который у вас есть, скопируйте его, переименуйте в .zip и посмотрите, есть ли внутри word/vbaProject.bin. Эта двухминутная проверка даст вам объективный ответ о наличии макросов и научит отличать реальные угрозы от ложной тревоги. А если файл уже был открыт с включёнными макросами — начинайте с отключения от сети и смены паролей с чистого устройства.
Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности. При инциденте на рабочем компьютере или при подозрении на кражу финансовых данных обращайтесь в ИТ-службу организации или к профильному эксперту.
