Безопасность
Опасные расширения файлов: что нельзя открывать без проверки
Какие расширения (exe, js, vbs, docm) нельзя открывать без проверки и как проверить подозрительное вложение перед открытием.
Файл с расширением .docm или .xlsm — это не вирус сам по себе, но именно под видом счетов, актов и накладных мошенники чаще всего присылают документы с вредоносными макросами. Разбираем, что такое макрос, как распознать опасный файл до открытия и как настроить Word и Excel так, чтобы макросы не запускались без вашего ведома. Общую картину по опасным расширениям файлов смотрите в карте опасных расширений — там же можно быстро проверить конкретный файл.
Коротко: макросы в документах .docm, .xlsm и .pptm не опасны сами по себе — опасен вредоносный код, который запускается автоматически при открытии. Word и Excel по умолчанию блокируют макросы из интернета и показывают предупреждение. Включайте макросы только если на 100% доверяете отправителю и ожидали именно этот файл — в остальных случаях откройте документ в режиме просмотра и ничего не нажимайте.

Макрос — это небольшая программа на языке VBA (Visual Basic for Applications), встроенная внутрь документа Word, Excel или PowerPoint. Задуман макрос для автоматизации: он умеет заполнять таблицы, форматировать текст, собирать отчёты по шаблону — то есть выполнять за пользователя рутинные действия в один клик. Сам по себе макрос не вредонос, а обычный инструмент, которым пользуются бухгалтеры, аналитики и офисные сотрудники по всему миру.
Опасен не макрос как технология, а конкретный код, который в него вложили. Если документ прислал незнакомый отправитель, а внутри макроса спрятана команда на скачивание и запуск постороннего файла, то нажатие одной кнопки «Включить содержимое» запускает заражение — без видимых признаков вредоносной активности на экране. Именно поэтому начиная с 2022 года Microsoft по умолчанию блокирует макросы в файлах, скачанных из интернета, и требует явного подтверждения, прежде чем код вообще начнёт выполняться.
Макрос — это функция Office, а не угроза по умолчанию. Опасность возникает только тогда, когда код внутри макроса написан со злым умыслом, а файл пришёл из непроверенного источника.
Формат OOXML (современные .docx, .xlsx, .pptx) устроен так, что макросов внутри быть не может по спецификации — это одна из причин, по которой Microsoft в своё время разделил «обычные» и «макро-включённые» форматы на разные расширения. Если файл заканчивается на .docx, .xlsx или .pptx, исполняемого VBA-кода в нём нет. А вот отдельное расширение с буквой «m» на конце — явный сигнал, что документ умеет выполнять код при открытии.
| Расширение | Приложение | Содержит макросы |
|---|---|---|
| .docx | Word | Нет |
| .docm | Word | Да |
| .dotm | Word (шаблон) | Да |
| .xlsx | Excel | Нет |
| .xlsm | Excel | Да |
| .xlsb | Excel (двоичный) | Может содержать |
| .pptx | PowerPoint | Нет |
| .pptm | PowerPoint | Да |
Формат .xlsb (двоичная книга Excel) стоит особняком: он хранит данные не в XML, а в бинарном виде ради скорости загрузки больших таблиц, и технически тоже способен содержать макросы, хотя используется для этого реже, чем .xlsm. Подробнее о разнице между форматами документов Office — в статье чем отличается DOC от DOCX.
Схема заражения через офисные макросы отработана злоумышленниками годами и хорошо описана на примере трояна Emotet. По данным Kaspersky, атака начинается со спам-письма, замаскированного под счёт, накладную или деловую переписку, — к письму приложен документ Word или Excel.
Office не запускает макрос без подтверждения пользователя. Вся схема держится на том, что жертва сама нажимает «Включить содержимое» или «Включить редактирование», поверив поддельному уведомлению внутри документа.
Большинство признаков заметны ещё до того, как документ вообще открыт в Word или Excel.
Если файл в принципе выглядит нестандартно или у него странное имя — для начала стоит выяснить, что это вообще за документ: как это сделать, описано в гайде как восстановить повреждённый файл Word (пригодится и если антивирус «вылечил» файл и повредил его структуру).
Параметрами макросов управляет Центр управления безопасностью — единая настройка для Word, Excel и PowerPoint. По инструкции Microsoft Support, добраться до неё можно так:
Так прямо предупреждает сама Microsoft: даже если документ выглядит официально, включайте макросы только тогда, когда на 100% уверены в отправителе и ожидали именно этот файл.
Статус «доверенный документ» запоминается Office для конкретного файла и больше не спрашивает подтверждения при повторном открытии — это удобно для своих рабочих шаблонов, но рискованно для случайных вложений: если такой файл подменят на диске, Word не станет предупреждать повторно.
Если кнопка «Включить содержимое» уже нажата, важна скорость реакции.
Да. Word открывает такие файлы в защищённом режиме просмотра, где макросы не выполняются, а текст и форматирование видны как в обычном документе. Пока вы не нажали «Включить содержимое», код внутри макроса не запускается.
Не всегда и не сразу. Новые вредоносные макросы иногда обходят сигнатурный анализ в первые часы или дни после появления. Дополнительно проверьте файл на VirusTotal — сервис сканирует его десятками антивирусных движков одновременно.
Формат .xlsx по спецификации OOXML не может содержать макросы — в нём попросту нет места для VBA-кода. Формат .xlsm — это та же структура плюс отдельный контейнер для макросов, поэтому риск есть только у файлов с «m» на конце расширения.
Google Таблицы используют собственный язык скриптов Apps Script, а не VBA, и запускают его по другой модели разрешений — пользователь явно авторизует скрипт через Google-аккаунт при первом запуске. Вектор атаки существует, но механика и степень риска отличаются от макросов в настольном Office.
Это статус, который Word присваивает конкретному файлу после того, как вы один раз разрешили его содержимое, — при следующих открытиях предупреждение больше не появляется. Риск в том, что если такой файл на диске подменят вредоносной версией, Office не станет спрашивать подтверждение повторно.
Загрузите файл на бесплатный онлайн-сканер вроде VirusTotal — он проверяет вложение десятками антивирусных движков без установки софта на компьютер и показывает вердикт по каждому из них.