OFFICE MOMENT Параметр, позволяющий установить, нажимал ли… — ByTe [ ]f Digital Life — TG.ME

OFFICE MOMENT

Параметр, позволяющий установить, нажимал ли пользователь кнопку "Включить содержимое", хранится в ветви: NTUSER.dat\Software\Microsoft\Office\<версия>\ <приложение>\Security\Trusted Documents\TrustRecords, где <версия> - числовой идентификатор версии Office (например, 14.0, 15.0, 16.0), а <приложение> - Word, Excel, PowerPoint и т.п.

Внутри ключа TrustRecords формируются значения, каждое из которых соответствует конкретному документу, для которого пользователь либо:
- разрешил редактирование документа, полученного из недоверенного источника;
- включил выполнение активного содержимого (макросов, встроенного VBScript).

Шаблоны Word (Normal.dotm, NormalEmail.dotm) как механизм закрепления

Стандартные шаблоны Word располагаются по пути:

C:\Users\<имя пользователя>\AppData\Roaming\Microsoft\Templates\Normal.dotm
C:\Users\<имя пользователя>\AppData\Roaming\Microsoft\Templates\NormalEmail.dotm

Злоумышленник может внедрить вредоносный VBA-код непосредственно в базовый шаблон Word (Normal.dotm). В результате каждый запуск Word и открытие любого документа приводят к загрузке макроса и потенциальному выполнению вредоносного кода без привязки к конкретному файлу. Подробнее

Для типичной установки Office размер файлов Normal.dotm и NormalEmail.dotm находится в диапазоне примерно 17-19 КБ. Значительное увеличение размера может указывать на наличие дополнительных макросов, форм, встроенных объектов и других модификаций. Однако это лишь предварительный индикатор, требующий дальнейшего анализа содержимого.

Outlook и параметр LoadMacroProviderOnBoot

Параметр: NTUSER.dat\Software\Microsoft\Office\<версия>\Outlook\LoadMacroProviderOnBoot управляет тем, будет ли Outlook при запуске автоматически загружать настроенный VBA. Наличие значения 1 = enable;

При этом необходимо учитывать, что в отдельных случаях настройка может быть изменена легитимным программным обеспечением или корпоративной политикой, поэтому интерпретация всегда должна сопровождаться анализом установленных надстроек Outlook и сопоставлением с перечнем разрешенного программного обеспечения.

Доверенные расположения (Trusted Locations) как обход политики макросов

В Office реализован механизм доверенных расположений, в которых документы могут содержать активное содержимое (макросы, встроенные скрипты) и при этом открываться без дополнительных предупреждений пользователя. Эти настройки задаются отдельно для каждого приложения и версии Office.
NTUSER.dat\Software\Microsoft\Office\<версия>\<приложение>\Security\Trusted Locations\LocationX

где LocationX - пронумерованные записи (Location0, Location1, Location2 и т.д.). Внутри хранятся по крайней мере следующие значения:

- Path - путь к доверенной папке;
- AllowSubFolders - флаг, указывающий, распространяется ли доверие на вложенные каталоги;
- Description, Date и другие атрибуты, уточняющие суть и время создания записи.

Данные техники использовались в атаках APT28.
😎8😂5🕺3
November 25, 2025 1.4K 1 34