Параметр, позволяющий установить, нажимал ли пользователь кнопку "Включить содержимое", хранится в ветви:
NTUSER.dat\Software\Microsoft\Office\<версия>\ <приложение>\Security\Trusted Documents\TrustRecords, где <версия> - числовой идентификатор версии Office (например, 14.0, 15.0, 16.0), а <приложение> - Word, Excel, PowerPoint и т.п.Внутри ключа
TrustRecords формируются значения, каждое из которых соответствует конкретному документу, для которого пользователь либо:- разрешил редактирование документа, полученного из недоверенного источника;
- включил выполнение активного содержимого (макросов, встроенного VBScript).
Шаблоны Word (Normal.dotm, NormalEmail.dotm) как механизм закрепления
Стандартные шаблоны Word располагаются по пути:
C:\Users\<имя пользователя>\AppData\Roaming\Microsoft\Templates\Normal.dotm
C:\Users\<имя пользователя>\AppData\Roaming\Microsoft\Templates\NormalEmail.dotm
Злоумышленник может внедрить вредоносный VBA-код непосредственно в базовый шаблон Word (Normal.dotm). В результате каждый запуск Word и открытие любого документа приводят к загрузке макроса и потенциальному выполнению вредоносного кода без привязки к конкретному файлу. Подробнее
Для типичной установки Office размер файлов Normal.dotm и NormalEmail.dotm находится в диапазоне примерно 17-19 КБ. Значительное увеличение размера может указывать на наличие дополнительных макросов, форм, встроенных объектов и других модификаций. Однако это лишь предварительный индикатор, требующий дальнейшего анализа содержимого.
Outlook и параметр LoadMacroProviderOnBoot
Параметр:
NTUSER.dat\Software\Microsoft\Office\<версия>\Outlook\LoadMacroProviderOnBoot управляет тем, будет ли Outlook при запуске автоматически загружать настроенный VBA. Наличие значения 1 = enable;При этом необходимо учитывать, что в отдельных случаях настройка может быть изменена легитимным программным обеспечением или корпоративной политикой, поэтому интерпретация всегда должна сопровождаться анализом установленных надстроек Outlook и сопоставлением с перечнем разрешенного программного обеспечения.
Доверенные расположения (Trusted Locations) как обход политики макросов
В Office реализован механизм доверенных расположений, в которых документы могут содержать активное содержимое (макросы, встроенные скрипты) и при этом открываться без дополнительных предупреждений пользователя. Эти настройки задаются отдельно для каждого приложения и версии Office.
NTUSER.dat\Software\Microsoft\Office\<версия>\<приложение>\Security\Trusted Locations\LocationX
где
LocationX - пронумерованные записи (Location0, Location1, Location2 и т.д.). Внутри хранятся по крайней мере следующие значения:-
Path - путь к доверенной папке;-
AllowSubFolders - флаг, указывающий, распространяется ли доверие на вложенные каталоги;-
Description, Date и другие атрибуты, уточняющие суть и время создания записи.Данные техники использовались в атаках APT28.
