☰
Word宏病毒排查与清除:VBA自动宏与Normal.dotm防御
2026/10/1 4:36:45 网站建设 项目流程

1. Word宏病毒的本质:一段能自己跑起来的VBA代码

Word宏病毒这几个字,很多人的第一反应是"老古董了,早没了吧"。真到干活的时候,我见过太多人栽在上面:一份从客户那儿收来的投标格式文件,后缀是.docm,点开的时候弹一个"启用内容"的提示条,手一快就点了启用,然后屏幕上飞快闪过一个黑窗口,几秒钟后同事收到一封你发出去的邮件,附件是你电脑里的文档。整个过程你什么都没做错,只是点了一个按钮。

所以先把概念说清楚:Word宏病毒不是一个独立的病毒文件,它本质上是寄生在 Word 文档里的 VBA 代码。VBA 是 Office 内置的脚本语言,本来是为自动化服务的——批量改格式、自动生成报表、把 Excel 数据填到 Word 模板里,这些都靠 VBA。问题是这门语言的能力边界非常大:它能读写文件、能调系统接口、能发邮件、能下载东西、能自己复制自己到其他文档。当这些能力被组合成"自动执行 + 自我复制 + 附加动作"的三件套,它就从工具变成了病毒。

它适合谁来了解?三类人必看。第一类是天天处理外来文档的行政、财务、法务、招投标岗位,你们是最高频的受害面。第二类是IT运维和终端安全岗,需要能判断一份文件到底有没有问题、中招之后怎么清干净。第三类是用程序批量生成 Word 文档的开发者,POI、poi-tl、模板引擎这些工具生成的.docm如果不小心带上宏,那就是自己给自己挖坑。下面我从触发机制讲起,一路讲到怎么查、怎么清、怎么防,全部是可以直接照做的动作。

1.1 从"宏"到"病毒"只差三个自动执行的开关

理解宏病毒,关键是理解"宏什么时候会自己跑起来"。VBA 里有一批特殊名字的过程,Word 会在特定时机自动调用它们,业内叫自动宏。常见的几个是:AutoOpen(文档打开时)、AutoExec(Word 启动时)、AutoNew(新建文档时)、AutoClose(文档关闭时)。除了这些老式自动宏,还有基于文档事件的Document_Open、Document_New、Document_Close,写在ThisDocument模块里,效果一样。

这三个开关串起来,就构成了完整的感染闭环:打开带毒文档触发AutoOpen→ 代码把自身复制写入Normal.dotm全局模板 → 之后你新建的每一个空白文档都继承了这段代码 → 你把文档发给别人,别人打开继续循环。这里最阴的一环就是Normal.dotm,它是 Word 的全局模板,位于%appdata%\Microsoft\Templates目录下,你所有的新建文档都基于它。病毒一旦住进去,就等于在你电脑上安了家,你删掉那份带毒文档根本没用,新文档照样带毒。

还有一个细节很多人不知道:宏病毒的代码通常不打磨体验。真正的软件作者会处理异常、会给你提示,而恶意宏往往写得又急又糙,所以你看到的现象经常是"打开文档后闪一下""Word 卡住几秒""莫名弹出个空白窗口"。这些异常不是 Word 的 bug,是代码在执行。反过来说,如果你处理的是纯排版问题(公式字体改不了、目录点不动、关闭很慢),那基本跟宏没关系,后面第 5 章我会专门把这些日常疑难杂症和宏病毒区分开。

注意:判断一份文档是不是宏病毒,不要看它"有没有宏",要看它"宏干了什么"。企业里大量正常业务文档本来就带宏,有宏不等于有毒。

1.2 宏病毒的传播链条与真实危害形态

宏病毒最主流的传播载体是邮件附件和即时通讯传文件,因为这两种场景天然带有"信任感"——客户发来的合同、同事发来的表格、招聘方发来的"笔试题"。历史上 1999 年前后爆发的邮件宏蠕虫,就是靠读取你的通讯录然后把带毒文档群发出去,几天之内席卷全球。二十多年过去了,技术换代了好几轮,这条路径依然是主力,因为人的行为模式没有变。

危害形态大致可以分成四档,从轻到重:

  • 纯骚扰型:弹窗、改文档内容、把字体颜色改乱、插入无意义文字。这类最老,也最容易发现。
  • 自我复制型:不停往Normal.dotm和其他打开文档里写代码,导致 Word 越用越慢、打开文档越来越卡。
  • 信息窃取型:读取本地文件、扫描特定扩展名的文档、把内容外发。
  • 下载执行型:宏只是一段"引子",真正目的是调用系统组件去下载并运行后续程序,勒索软件经常走这条路。

判断危害等级有个非常实用的观察点:看宏执行之后系统有没有"新东西"出现。比如%temp%目录下多了几个陌生可执行文件、Office 启动目录多了.dotm文件、开机启动项多了条目、浏览器主页被改。只要有这些,就不是骚扰型那么简单了,得按应急事件处理,而不是删个文档了事。

1.3 为什么它到今天还活着

按理说宏病毒这么老的技术早该被淘汰,但现实是它一直在。原因有三层,都很实际。

第一层是业务依赖。大量企业的财务模型、报价单、审批表都是带宏的,宏被禁用业务就停摆。这种依赖让"一刀切禁用宏"在很多单位推不动,只能设例外,例外就是攻击面。

第二层是攻击成本极低。VBA 门槛低、调试方便、不需要编译,改几行就能生成一个新变种,绕过基于特征码的静态检测非常容易。同一个家族稍微改改变量名、拆一下字符串,特征就变了。

第三层是文件格式给了它生存空间。Office 2007 之后引入了基于 XML 的新格式,.docx不允许存宏,带宏的文档必须存成.docm。这个设计本身是防护——宏和内容分离了。但问题是很多人不知道这个区别,把.docm当普通文档传来传去,甚至有人直接把.docm改名成.docx就想"去掉宏",这是无效的,文件内部的宏工程还在,Word 打开时反而会提示格式不匹配。这个坑我在第 5 章会展开讲。

顺带说一句,正是因为这个格式差异,文件后缀是判断一份文档风险等级最省事的第一道筛子,下一章就从这里开始。

2. 拿到一份可疑文档,5分钟判断它有没有宏

这一章讲的是排查动作,全部是在"不执行宏"的前提下完成的。原则很简单:先看外部特征,再看内部结构,最后才在受控环境下打开。顺序不能反,先打开后排查是最容易翻车的做法,你得假设"打开就可能触发"。

2.1 先看后缀和文件头:第一道筛子

按后缀粗筛,规则如下:

后缀能否存宏风险判断
.docx.dotx不能低风险,出现异常提示要警惕
.docm.dotm能需进一步确认宏来源
.doc.dot能(老式二进制格式)需进一步确认,且格式老旧
.rtf不能存 VBA低风险
.docm改名成.docx内部仍有宏高风险,且会报格式错误

这一步只需两秒钟,但它能帮你把 80% 的文件排除掉。真正需要深查的是.docm/.dotm/.doc这三类。

第二个外部特征是文件的来源标记。Windows 会给从网络下载或从邮件附件保存的文件打一个叫Zone.Identifier的备用数据流,Office 靠这个标记决定要不要阻止宏。你可以用 PowerShell 直接看:

Get-Content "C:\test\sample.docm" -Stream Zone.Identifier

如果输出里有ZoneId=3,说明这个文件来自网络,Office 大概率会弹"Microsoft 已阻止宏运行"的提示条。有标记不代表有毒,但没有标记的文件反而更危险——因为从 U 盘拷贝、从共享盘拖过来的文件通常没有这个标记,Office 不会阻止,用户点一下启用就直接跑了。

提示:不确定文件来源时,先看这个流,比直接双击打开安全得多。这个检查不改动文件,纯读取。

2.2 不打开就能查:解包看 vbaProject.bin

.docm这类新格式本质是个 ZIP 压缩包,用任何解压工具都能看内部结构。宏代码就存在包里的word/vbaProject.bin这个条目中。所以判断一份.docm有没有宏工程,只要看这个条目在不在。

不改后缀也能查。PowerShell 里引用压缩库,把条目列出来:

Add-Type -AssemblyName System.IO.Compression.FileSystem $zip = [System.IO.Compression.ZipFile]::OpenRead("C:\test\sample.docm") $zip.Entries | Where-Object { $_.FullName -like "*vbaProject*" } | Select-Object FullName, Length, CompressedLength $zip.Dispose()

有输出,说明包里有 VBA 工程;没有输出,说明这份.docm其实不含宏(很常见,很多人只是顺手存成了带宏格式)。

.doc这种老式二进制格式没法这样解包,但可以换个办法:用十六进制工具或文本搜索,在文件里搜几个关键字,比如VBA、AutoOpen、ThisDocument、Attribute VB_Name。老格式里宏代码是明文或近似明文存在文件流里的,字符串搜索命中的概率很高。这一步不需要专业工具,很多文本编辑器的"在文件中查找"功能就够用。

注意:千万不要用"改名成 .zip 解包 → 删掉 vbaProject.bin → 重新打包 → 改回 .docm"这套流程去清宏。包内部的[Content_Types].xml和word/_rels/document.xml.rels里往往有对宏工程的引用声明,你手工删文件不改声明,重新打包后 Word 打开就会报"Word 在试图打开文件时遇到错误",文件直接废掉。想在包里动手,必须同时改关系声明,性价比极低,不如用下一节的方法。

2.3 打开后怎么查:VBProject与Auto宏枚举

确认包里有宏之后,如果确实需要看代码内容(比如做取证、做评估),必须在宏被禁用的状态下打开。做法是先进 Word 的信任中心,把宏设置改成"禁用所有宏,并发出通知",然后打开文件——此时提示条会出现,但绝对不要点"启用内容"。文件以只读方式加载后,按Alt + F11打开 VBA 编辑器,在左侧工程树里能看到组件列表。

判断是否有恶意倾向,重点看这几个位置:

  • ThisDocument(或ThisDocument对应的模块):文档事件代码通常写在这里。
  • Normal工程:如果这里出现你没写过的模块,基本可以确定感染了全局模板。
  • 名字奇怪的模块,比如Module1、NewMacros里内容明显不像业务代码。

如果代码是被保护或隐藏的,工程树里看不到,那就要靠外部工具或者解包后的vbaProject.bin做静态分析。

对于需要在授权范围内做批量自查的场景(比如你是运维,要确认一批文档),可以在自己可控的环境里跑一段只读枚举代码,把宏模块名和代码行数打印出来。注意这段代码本身需要"信任对 VBA 工程对象模型的访问"这个选项打开,属于一次性配置:

Sub ListMacroComponents() Dim vbc As Object, cm As Object For Each vbc In ThisDocument.VBProject.VBComponents Debug.Print "组件名: " & vbc.Name & " | 类型: " & vbc.Type Set cm = vbc.CodeModule If cm.CountOfLines > 0 Then Debug.Print " 代码行数: " & cm.CountOfLines Debug.Print " 首行: " & cm.Lines(1, 1) End If Next vbc End Sub

这段代码只读不写,不会修改任何文件。跑完在"立即窗口"里就能看到当前文档的宏组件清单。行数特别大、或者出现AutoOpen、Document_Open这类名字的过程,就要重点看内容了。

3. 已经中招怎么处置:从隔离到清干净的完整流程

排查只是前菜,真正麻烦的是"已经点过启用了"。这一章给一套完整处置流程,我按实际应急的顺序排,每一步都有它存在的理由,跳过任何一步都可能出现"清完又复发"。

3.1 处置前的三条铁律:断链、备份、禁宏启动

第一条是断链。一旦确认或高度怀疑中招,先把网络断开(拔网线或关无线),理由很直接:很多恶意宏的作用是外发数据或下载后续程序,断开网络能立刻切断这两条路径。同时把这份文件从共享盘、群聊、云同步目录里挪走,避免它继续往外传。特别是放在 OneDrive 同步目录里的文件,你不处理它,它会自动同步到其他设备,形成"清了又回来"的循环。

第二条是备份现场。把可疑文件复制一份到隔离目录(比如加密压缩后单独存放),不要直接在原件上操作。原因是取证需要样本,另外万一清理过程出错,你还有退路。同时记录几个信息:文件来源、打开时间、打开后系统有什么变化。这些信息在后续判断影响范围时非常关键,事后再想就想不起来了。

第三条是禁宏启动。处置期间必须保证 Word 处于"宏完全禁用"状态,否则你打开任何文档都可能被再次感染,形成"边清边染"。打开 Word 之前,先处理启动项:按住Shift键再启动 Word,可以跳过启动文件夹里的加载项和AutoExec宏。但要说清楚,Shift只能挡住启动阶段的宏,不能保证挡住文档自带的Document_Open,所以更稳的做法是在信任中心先把宏设为"禁用所有宏,不通知",再操作。

提示:这三步里最容易被跳过的是断网。很多人觉得"我就删个文件",结果文件删了,外发的数据已经出去了,或者下载的程序已经落地了。

3.2 清文档、清模板、清启动项:三层一起清

清理必须按"层"来做,只清其中一层等于没清。

第一层:文档本身。对确认带毒的文档,最稳妥的处理不是改后缀,而是另存为.docx。因为.docx格式在规范上不允许存宏,另存的过程中 Word 会丢弃 VBA 工程,宏自然就没了。注意是"另存为",不是"改文件名后缀"——这两者的差别巨大,改后缀只是改了壳,文件内部结构还是.docm,Word 打开会提示格式与扩展名不符。

第二层:全局模板Normal.dotm。这是复发的主要源头,必须处理。路径是%appdata%\Microsoft\Templates\Normal.dotm。做法是:先关闭所有 Word 窗口,把Normal.dotm改名为Normal_bak.dotm备份,然后重启 Word,Word 会自动生成一个全新的干净模板。

这里有个代价必须提前告知:Normal.dotm里存着你的自定义样式、快捷键、自动图文集、默认字体设置。删掉之后这些都没了,所以要靠改名备份,确认没问题再删,或者事后从备份里把样式搬回来。我见过有人直接删了模板,然后抱怨"我攒了三年的快捷键全没了",这就是没备份的锅。

第三层:Office 启动目录。两个位置都要看:

  • %appdata%\Microsoft\Word\STARTUP
  • Office 安装目录下的STARTUP文件夹(通常在Office16\STARTUP)

这两个目录里的文件(.dotm、.dot、.wll)会被 Word 在启动时自动加载。如果里面出现了你不认识的文件,特别是最近创建日期的,立刻挪走。这一层最隐蔽,因为它在资源管理器里不显眼,但危害最直接——每次启动 Word 都自动执行。

3.3 收尾检查与会话清理

清完三层之后别急着收工,还有几件事要做,这是让"清理"变成"清干净"的关键差别。

查落地文件。重点看三个位置:%temp%、%appdata%、下载目录,按修改时间排序,找在"打开那份文档"之后出现的新文件,尤其是.exe、.dll、.js、.vbs、.ps1。找到之后不要直接双击,先改名为.txt看内容,或者直接丢给安全团队分析。

查启动项和计划任务。恶意宏常做的一件事是给自己留个开机自启的入口。检查任务管理器的启动项、注册表的Run键,以及任务计划程序里最近新增的任务。这一步很多人忽略,结果就是"病毒清了但每天还在跑"。

换密码要谨慎但别漏。如果确认是信息窃取型,涉及的账号密码(邮箱、OA、业务系统)建议改一遍。但顺序很重要:先清干净环境,再改密码。反过来做的话,改完密码病毒还在,等于白改。

写一份简单的处置记录。谁、什么时候、打开了什么文件、做了什么处置、有没有外发。这份记录不是形式主义,如果这个病毒是从客户那边传过来的,你需要知道要不要提醒对方,也需要判断自己有没有把带毒文件转发给别人。

4. 长效防御:个人和组织两套可落地的配置

清理是一次性的,防御才是长期的。这一章分三个层面讲,个人用户看第一层就够,运维和企业安全看第二、第三层。

4.1 个人用户:五个开关把风险压到最低

这五个设置在 Word 的"文件 → 选项 → 信任中心 → 信任中心设置"里,做完大概五分钟,能挡掉绝大多数宏病毒。

第一个开关:宏设置改为"禁用所有宏,并发出通知"。这是最核心的一条。改完之后,带宏文档打开时会显示提示条而不是直接执行,你就有了判断的缓冲时间。不要选"禁用所有宏,不通知",那样你连"这份文档有宏"都不知道,出问题时无法定位。

第二个开关:保持"受保护视图"开启。来自网络的文档会先以只读的受保护视图打开,宏在这一层是不执行的。很多人嫌它麻烦,把三个勾全取消了,等于自断防线。

第三个开关:开启"阻止来自 Internet 的宏"。较新版本的 Office 有这个选项,配合文件的来源标记使用,效果很好。它只对带网络标记的文件生效,从 U 盘拷来的文件不受保护,所以不能只靠它。

第四个开关:管好"受信任位置"。受信任位置里的文件不受前三条限制,宏会直接运行。默认位置里可能包含网络共享路径,如果你们公司的共享盘权限管理不严,这就是个大口子。定期看一眼这个列表,把不必要的路径删掉。

第五个开关:对接收文档做格式约定。这个不是设置,是习惯。凡是不需要宏的业务文档,一律要求对方给.docx、.pdf,不接受.docm。听着像小事,但在实际工作里能消掉绝大部分风险,因为对方往往只是"顺手保存成了带宏格式",并没有恶意。

注意:这五条能挡住大部分"被动中招",但挡不住"主动点启用"。社会工程那部分靠的是习惯和流程,不是设置。

4.2 组织层面:网关、终端、策略三线布局

单位环境不能靠每个人自己设置,得靠统一策略。三线布局的思路是:邮件网关拦外面进来的,终端防护拦落地的,组策略把配置固化下来。

网关侧。邮件网关可以做几件事:剥离或拦截带宏附件、对附件做沙箱动态分析、对.docm/.dotm/.doc附件加显著警告标记。这里有个取舍:直接全拦会影响业务,所以更常见的做法是"对特定后缀做策略",比如外部来件带.docm一律进隔离区待审,内部来件放行。政策怎么定,取决于业务对宏的依赖程度。

终端侧。Windows 攻击面减少规则里有几条专门针对 Office 的,效果很直接,比如"阻止 Office 应用创建子进程"、"阻止 Office 应用创建可执行内容"、"阻止 Office 宏调用系统底层接口"。这几条规则的逻辑是:不管你的宏写了什么,只要它想干"调外部程序"这类事,就地拦截。部署前建议先审计模式跑一段时间,看看会不会误伤正常业务的宏。

策略侧。用组策略或终端管理平台把 4.1 里的几个开关统一下发,避免"有人设了有人没设"。同时把宏的例外做成白名单机制:确实需要跑宏的文档,必须带数字签名,且签名者进入受信任发布者列表。这样既保住了业务,又把"任意宏都能跑"变成了"只有签名的宏能跑"。

再补一条容易被忽略的:共享盘和云同步目录的写权限。宏病毒最容易扩散的地方就是大家都在读写的共享目录。如果一个部门目录是所有人都可写,那么一个人中招,整层楼都中招。权限收紧到"按需可写",比装十个软件都管用。

4.3 业务系统批量生成文档时,别自己把宏塞进去

这一节专门写给用程序生成 Word 的开发者。现在很多系统用 POI、poi-tl 这类模板引擎批量导出文档,比如生成合同、报表、标书。这些工具本身是干净的,但有几个坑值得提醒,因为它们直接关系到"你的系统会不会成为病毒传播源"。

第一个坑:模板来源。poi-tl 之类的工具基于.docx模板做占位符替换,如果模板是从网上随便下的、或者是别人给的.docm改的,里面可能残留 VBA 工程。做法很简单:建立一个"模板准入"流程,模板入库前查一遍包内有没有vbaProject.bin,有就直接拒绝。这一条用第 2.2 节的 PowerShell 脚本就能自动跑。

第二个坑:导出格式的选择。业务系统导出文档,绝大多数场景不需要宏,所以固定导出.docx就好。有些老代码里写死了.docm,理由往往是"以前这么写的",该改就改。真的需要动态内容,用书签、内容控件、域代码都能做,不必动 VBA。

第三个坑:外部内容注入。如果用户能在系统里填一段富文本,然后这段内容被直接写进导出的 Word 里,要小心内容里带有异常的对象或链接。这里不是宏的问题,但同属于"文档生成链路上的输入校验",思路是一样的。

还有一个现在很热的场景:Markdown 转 Word 的工作流,很多人在自动化平台里串这个流程。这类工作流通常输出.docx,本身没问题,但要注意中间环节——如果流程里用了某个第三方转换服务,而它输出的格式不可控,最好在下载环节对文件做一次格式和结构校验。多花几秒钟,换的是交付物的干净。

5. 常见误判与排查实录:哪些情况其实跟宏病毒无关

这几年我帮人看过的"疑似中招"里,真正确认是宏病毒的比例大概只有一两成,剩下全是别的原因。这一章把这些高频误判理一遍,顺便给一张速查表,因为误判的代价不比漏判小——浪费时间不说,还可能把好好的模板删了。

5.1 日常疑难杂症与宏病毒的区分

"Word 关闭很慢/关闭时卡顿"这是被问得最多的。典型表现是打开正常,关闭时转圈好几秒。常见原因按概率排序:加载项在关闭时做清理、文档里有大量批注或修订记录、云同步在关闭时上传、自动更正词典或恢复文件目录积累过大、默认打印机是网络打印机且刚好不可达。这些跟宏病毒没关系。真正需要警惕的信号是:关闭变慢的同时,出现了新文件生成、或者文档被自动发送出去。只有性能异常、没有别的异常,先按加载项和同步排查。

"打开 Word 显示正在连接打印机"这个提示是默认打印机是网络设备、且设备当前不可达导致的,属于设备和驱动问题,与文档内容无关。

"提示内存或磁盘空间不足"经常出现在文件默认保存到云同步目录时,是同步客户端和本地缓存的问题。清理一下同步缓存通常就好。

"Word 在试图打开文件时遇到错误"这个对话框的成因很多:文件传输中断导致包结构损坏、后缀与实际格式不符(比如.docm改名成.docx)、第三方工具转换时改坏了内部关系声明、云同步只下了一半。这类问题跟宏病毒没关系,修复思路是先看文件大小是否完整、再用"打开并修复"尝试,实在不行从源头上重新要一份。

"提示不是正版"这是授权和激活状态的问题,和宏病毒完全是两个世界的事。

"公式字体改不了""MathType / AxMath 插入异常""音标打不出来""目录点不动"全是排版和插件配置问题,宏病毒不背这个锅。

"打对勾的方框怎么弄""批注字体大小改不了"同样是操作类问题。

判断的通用原则很简单:宏病毒的特征是"行为异常",不是"功能异常"。功能不好用,先想操作;系统有自己动了的东西,再想病毒。

5.2 症状-验证-处置速查表

下面这张表是我自己排查时常用的对照表,按"症状 → 先验证什么 → 怎么处置"组织。

症状表现优先验证动作处置方向
打开文档提示启用内容看文件后缀与来源标记不点启用,按第 2 章查内部
打开后闪黑窗口查%temp%新增可执行文件断网,按第 3 章清三层
新建空白文档也带代码检查Normal.dotm与启动目录改名备份模板,清启动项
关闭 Word 很慢看加载项、云同步、批注数量与宏无关,按性能问题排查
文档打不开报错看文件大小与后缀是否匹配与宏无关,用"打开并修复"
共享盘文档集体异常看目录写权限与最近修改时间收紧权限,逐台排查
收到自己发出的可疑邮件查邮件客户端规则与通讯录访问按信息外发事件处理
.docm双击无提示看是否在受信任位置调整信任位置设置

用这张表的要点是先看"外因"再看"内因":先确认文件来源、后缀、有没有网络标记,再判断内部结构。反过来做很容易被表象带偏。

5.3 我踩过的坑和几条硬经验

最后说几个只有真上手才会知道的细节。

坑一:只清了文档,忘了模板。这是最常见的复发原因。你把那份带毒文档删了,甚至重装了 Office,但Normal.dotm在用户配置目录里,重装 Office 通常不会删它,于是新文档继续带毒。记住这个路径:%appdata%\Microsoft\Templates\Normal.dotm。

坑二:以为改后缀就能去宏。把x.docm改名成x.docx,文件内部的宏工程还在,Word 打开会提示格式不符,运气不好还会触发修复流程。正确做法是"另存为.docx"。

坑三:在宏能运行的状态下清理。有些恶意宏会监听模块被删除的动作,你一删它就重建,你在 IDE 里跟它"打架",越删越多。正确顺序永远是:先禁用宏 → 再打开 → 再清理。

坑四:忽略云同步。文件放在云同步目录里,你本地清了,云端还是旧的,下次同步回来又中招。清理期间一定要把同步暂停,或者把文件移出同步目录再处理。

坑五:样品没留,事后无法判断影响面。处置完就把文件彻底删掉,过两天领导问"这个病毒到底干了什么",你答不上来。养成留样的习惯,加密压缩后放隔离目录,标注时间和来源。

坑六:一次清理就收工。清完之后至少观察几天:新建文档还有没有异常、Word 启动有没有变慢、%temp%有没有新增文件。有反复就说明还有残留层没清到,回头按第 3 章的三层重新过一遍。

我自己的习惯是,凡是收到.docm或.doc附件,一律先在隔离目录落盘,用 PowerShell 查一遍vbaProject.bin,再决定要不要打开。这一步大概多花十秒,但省下的是几个小时甚至几天的善后成本。对天天跟外来文档打交道的人来说,这点时间花得非常值。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询