<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>XLSX বনাম XLSM on File Format Blog</title>
    <link>https://blog.fileformat.com/bn/tag/xlsx-%E0%A6%AC%E0%A6%A8%E0%A6%BE%E0%A6%AE-xlsm/</link>
    <description>Recent content in XLSX বনাম XLSM on File Format Blog</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>bn</language>
    <lastBuildDate>Mon, 28 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://blog.fileformat.com/bn/tag/xlsx-%E0%A6%AC%E0%A6%A8%E0%A6%BE%E0%A6%AE-xlsm/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>এক্সেল ফাইল নিরাপত্তা ব্যাখ্যা: XLSX, XLSM, এবং ম্যাক্রো ঝুঁকি</title>
      <link>https://blog.fileformat.com/bn/spreadsheet/excel-file-security-explained-xlsx-xlsm-and-macro-risks/</link>
      <pubDate>Mon, 28 Sep 2026 00:00:00 +0000</pubDate>
      
      <guid>https://blog.fileformat.com/bn/spreadsheet/excel-file-security-explained-xlsx-xlsm-and-macro-risks/</guid>
      <description>XLSX এবং XLSM ফাইলের প্রকৃত নিরাপত্তা পার্থক্য, কীভাবে ম্যাক্রো-ভিত্তিক আক্রমণ কাজ করে, এবং কীভাবে আপনার সংস্থাকে ক্ষতিকারক স্প্রেডশিট থেকে রক্ষা করবেন তা বুঝুন।</description>
      <content:encoded><![CDATA[<p><strong>সর্বশেষ আপডেট</strong>: 28 সেপ্টেম্বর, 2026</p>
<figure class="align-center ">
    <img loading="lazy" src="images/excel-file-security-explained-xlsx-xlsm-and-macro-risks.png#center"
         alt="XLSX vs. XLSM Security: How Spreadsheet Macros Expose Your Network"/> 
</figure>

<h2 id="একসল-ফইল-নরপতত-বযখয-xlsx-xlsm-এব-মযকর-ঝক">এক্সেল ফাইল নিরাপত্তা ব্যাখ্যা: XLSX, XLSM, এবং ম্যাক্রো ঝুঁকি</h2>
<p>দশক ধরে, মাইক্রোসফট এক্সেল ব্যবসায়িক কার্যক্রমের সর্বজনীন ইঞ্জিন হিসেবে দাঁড়িয়ে আছে। এটি কর্পোরেট বাজেট সমন্বয় করে, জটিল ডেটা সেটগুলোকে ভিজ্যুয়ালাইজ করে, ইনভেন্টরি ট্র্যাক করে, এবং প্রায় প্রতিটি শিল্পে বিশ্লেষণাত্মক পাইপলাইনকে শক্তি প্রদান করে।</p>
<p>তবু, একই গণনামূলক নমনীয়তা স্প্রেডশিটকে সাইবার প্রতিপক্ষদের মধ্যে একটি স্থায়ী পছন্দ করে তুলেছে। আক্রমণকারীরা ১৯৯০-এর শেষের দিকে ম্যাক্রো ভাইরাসের প্রারম্ভিক দিন থেকে স্প্রেডশিটকে অস্ত্র হিসেবে ব্যবহার করে আসছে। যদিও মাইক্রোসফট এবং সিস্টেম অ্যাডমিনিস্ট্রেটররা ফাইল ফরম্যাট বিচ্ছিন্নতা এবং ডিফল্ট ম্যাক্রো ব্লকিংয়ের মতো একাধিক রক্ষার স্তর প্রবর্তন করেছে—সোশ্যাল ইঞ্জিনিয়ারিং এবং সূক্ষ্ম আর্কিটেকচারাল ঝুঁকি এখনও এক্সেল-কেন্দ্রিক আক্রমণকে প্রাসঙ্গিক রাখে।</p>
<p>একটি স্থিতিশীল নিরাপত্তা অবস্থান গড়তে, ডেভেলপার, প্রশাসক এবং শক্তিশালী ব্যবহারকারীদের ওয়ার্কবুক ইন্টারফেসের নিচে দেখতে হবে। অন্তর্নিহিত OpenXML ফরম্যাট কীভাবে কাজ করে, <code>.xlsx</code> এবং <code>.xlsm</code> আর্কিটেকচারাল স্তরে কীভাবে ভিন্ন, এবং ম্যাক্রো এক্সিকিউশন মেকানিক্স কীভাবে কাজ করে তা বোঝা আধুনিক এন্ডপয়েন্ট রক্ষা করার জন্য অত্যন্ত গুরুত্বপূর্ণ।</p>
<h2 id="1-আধনক-একসল-ফইলর-গঠন-openxml-বশলষণ">1. আধুনিক এক্সেল ফাইলের গঠন: OpenXML বিশ্লেষণ</h2>
<p>মাইক্রোসফট অফিস ২০০৭ প্রকাশের আগে, এক্সেল মূলত মালিকানাধীন বাইনারি ফরম্যাট ব্যবহার করে ফাইল সংরক্ষণ করত, যার মধ্যে সবচেয়ে উল্লেখযোগ্য ছিল <code>.xls</code> ফরম্যাট (বাইনারি ইন্টারচেঞ্জ ফাইল ফরম্যাট, বা BIFF8 দ্বারা নিয়ন্ত্রিত)। <code>.xls</code> ফাইলগুলিতে, ডেটা রেকর্ড, ফরম্যাটিং সংজ্ঞা, সূত্র এবং ভিজ্যুয়াল বেসিক ফর অ্যাপ্লিকেশনস (VBA) ম্যাক্রো স্ট্রিমগুলি একটি একক স্ট্রাকচার্ড স্টোরেজ কন্টেইনারে প্যাকেজ করা হতো। এটি প্রোগ্রাম্যাটিক ইনস্পেকশনকে কঠিন করে তুলেছিল এবং আক্রমণকারীদের অস্বচ্ছ বাইনারি সেক্টরে ক্ষতিকারক পে-লোড স্ক্রিপ্ট লুকিয়ে রাখার সুযোগ দিত।</p>
<p>Excel 2007 থেকে শুরু করে, মাইক্রোসফট <strong>Office Open XML (OOXML)</strong> স্ট্যান্ডার্ড (ECMA-376 এবং ISO/IEC 29500 হিসাবে মানীকৃত) পরিচয় করিয়ে দেয়। OOXML-এর অধীনে, এক্সেল ওয়ার্কবুকগুলি আর একক বাইনারি ব্লব নয়। বরং, সেগুলি জিপ করা আর্কাইভ, যা XML ডকুমেন্ট, রিলেশনশিপ টেবিল এবং এমবেডেড মিডিয়া অ্যাসেটের একটি হায়ারার্কিক্যাল স্ট্রাকচার ধারণ করে।</p>
<h3 id="zip-কনটইনরর-ভতর">ZIP কন্টেইনারের ভিতরে</h3>
<p>যদি আপনি কোনো স্ট্যান্ডার্ড আধুনিক এক্সেল ওয়ার্কবুক নেন এবং এর এক্সটেনশন <code>.zip</code>-এ পরিবর্তন করেন, তবে আপনি যেকোনো স্ট্যান্ডার্ড ডিকম্প্রেশন ইউটিলিটি দিয়ে এর বিষয়বস্তু বের করতে পারেন:</p>
<pre tabindex="0"><code>my_workbook.xlsx (extracted)
│
├── [Content_Types].xml        &lt;-- Registry of MIME types and structural parts
├── _rels/                     &lt;-- Package-level relationship mappings
│   └── .rels
├── docProps/                  &lt;-- Metadata (author, creation date, revision)
│   ├── app.xml
│   └── core.xml
└── xl/                        &lt;-- Core spreadsheet contents
    ├── workbook.xml           &lt;-- Workbook-level parameters and sheet list
    ├── styles.xml             &lt;-- Cell styles, fonts, and borders
    ├── sharedStrings.xml      &lt;-- Unique string index for performance optimization
    ├── _rels/
    │   └── workbook.xml.rels  &lt;-- Sheet and component dependencies
    └── worksheets/
        ├── sheet1.xml         &lt;-- Raw cell values, formulas, and grid geometry
        └── sheet2.xml
</code></pre><p>এই কাঠামোগত পরিবর্তন তৎক্ষণাৎ নিরাপত্তা সুবিধা প্রদান করেছে:</p>
<ol>
<li><strong>DPI (Deep Packet Inspection) &amp; Gateway Visibility:</strong> সিকিউরিটি অ্যাপ্লায়েন্স, প্রক্সি এবং এন্ডপয়েন্ট এজেন্টগুলি রিয়েল-টাইমে আর্কাইভটি আনপ্যাক করতে পারে এবং প্লেইনটেক্সট XML ট্রি পার্স করে সন্দেহজনক স্ট্রিং, বহিরাগত URL, অথবা এমবেডেড অবজেক্ট চিহ্নিত করতে পারে।</li>
<li><strong>Deterministic File Validation:</strong> যদি কোনো ফাইল দাবি করে যে তা একটি OpenXML ডকুমেন্ট, কিন্তু স্কিমা সীমাবদ্ধতা লঙ্ঘন করে, তবে এক্সেল তা খুলতে অস্বীকার করে অথবা স্যান্ডবক্সড রিকভারি মোডে চালায়।</li>
<li><strong>Format Separation:</strong> মাইক্রোসফ্ট সাধারণ গণনামূলক স্প্রেডশিটকে এমবেডেড প্রোসিডিউরাল স্ক্রিপ্ট চালাতে সক্ষম ফাইল থেকে আলাদা করেছে।</li>
</ol>
<h2 id="2-xlsx1-বনম-xlsm7-সথপতযক-সমন">2. <a href="https://docs.fileformat.com/spreadsheet/xlsx/">XLSX</a> বনাম <a href="https://docs.fileformat.com/spreadsheet/xlsm/">XLSM</a>: স্থাপত্যিক সীমানা</h2>
<p><code>.xlsx</code> এবং <code>.xlsm</code> এর প্রধান পার্থক্য হল ফাইলের কাঠামো এক্সিকিউটেবল ম্যাক্রো প্রজেক্টের অন্তর্ভুক্তি অনুমোদন করে কি না।</p>
<table>
<thead>
<tr>
<th style="text-align:left">বৈশিষ্ট্য / মাত্রা</th>
<th style="text-align:left"><code>.xlsx</code> (এক্সেল OpenXML স্প্রেডশিট)</th>
<th style="text-align:left"><code>.xlsm</code> (এক্সেল ম্যাক্রো-সক্ষম স্প্রেডশিট)</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align:left"><strong>MIME কন্টেন্ট টাইপ</strong></td>
<td style="text-align:left"><code>application/vnd.openxmlformats-officedocument.spreadsheetml.sheet</code></td>
<td style="text-align:left"><code>application/vnd.ms-excel.sheet.macroEnabled.12</code></td>
</tr>
<tr>
<td style="text-align:left"><strong>VBA স্টোরেজ কন্টেইনার</strong></td>
<td style="text-align:left"><strong>কড়া নিষিদ্ধ।</strong> সংরক্ষণ করা যাবে না <code>vbaProject.bin</code></td>
<td style="text-align:left"><strong>অনুমোদিত।</strong> অন্তর্ভুক্ত করে <code>xl/vbaProject.bin</code></td>
</tr>
<tr>
<td style="text-align:left"><strong>স্থানীয় কার্যকরী ঝুঁকি</strong></td>
<td style="text-align:left">ম্যাক্রো কার্যকরির জন্য নগণ্য; ফর্মুলা ইনজেকশন/DDE তে সীমাবদ্ধ</td>
<td style="text-align:left">উচ্চ; ওয়ার্কবুকের সঙ্গে ইন্টারঅ্যাকশনের সময় স্বয়ংক্রিয় VBA কোড চালাতে পারে</td>
</tr>
<tr>
<td style="text-align:left"><strong>OpenXML কঠোর স্কিমা</strong></td>
<td style="text-align:left">কঠোর, ম্যাক্রো-মুক্ত XML সংজ্ঞার সাথে সামঞ্জস্যপূর্ণ</td>
<td style="text-align:left">লিগেসি এবং আধুনিক অটোমেশন এক্সটেনশনের সংজ্ঞা অন্তর্ভুক্ত করে</td>
</tr>
<tr>
<td style="text-align:left"><strong>ব্যবহারকারী ভিজ্যুয়াল সূচক</strong></td>
<td style="text-align:left">স্ট্যান্ডার্ড সবুজ স্প্রেডশিট আইকন</td>
<td style="text-align:left">এক্সক্লামেশন চিহ্নসহ স্প্রেডশিট আইকন</td>
</tr>
</tbody>
</table>
<h3 id="পরযগর-পরকরয-কন-xlsx-মযকর-চলত-পর-ন">প্রয়োগের প্রক্রিয়া: কেন XLSX ম্যাক্রো চালাতে পারে না</h3>
<p>জুনিয়র অ্যাডমিনিস্ট্রেটর এবং ডেভেলপারদের মধ্যে একটি সাধারণ প্রশ্ন হল: <em>যদি একজন আক্রমণকারী একটি ক্ষতিকারক <code>.xlsm</code> ফাইল নেয়, কার্যকর কোড ইনজেক্ট করে, এবং ফাইল এক্সটেনশনটি <code>.xlsx</code> এ পরিবর্তন করে তাহলে কী হয়?</em></p>
<p>সংক্ষিপ্ত উত্তর: <strong>ফাইলটি ম্যাক্রো চালাবে না।</strong></p>
<p>এক্সেল এক্সিকিউশন নিয়ম নির্ধারণের জন্য শুধুমাত্র ফাইল এক্সটেনশনের উপর নির্ভর করে না। যখন একটি <code>.xlsx</code> নামের ফাইল খোলা হয়:</p>
<ol>
<li>এক্সেল জিপ পে-লোড পরীক্ষা করে এবং <code>[Content_Types].xml</code>-কে রেফারেন্স করে।</li>
<li>একটি প্রকৃত <code>.xlsx</code> ফাইলে, সব সংজ্ঞায়িত কন্টেন্ট টাইপ স্ট্যান্ডার্ড ডেটা উপাদানগুলি প্রতিনিধিত্ব করে (যেমন <code>worksheet</code>, <code>sharedStrings</code>, অথবা <code>styles</code>)।</li>
<li>যদি একজন আক্রমণকারী ম্যানুয়ালি একটি কম্পাইলড VBA স্ট্রিম (<code>xl/vbaProject.bin</code>) একটি <code>.xlsx</code> প্যাকেজে ইনজেক্ট করে এবং রিলেশনশিপস আপডেট করে, এক্সেল একটি স্পষ্ট স্কিমা বিরোধের সম্মুখীন হয়:
<ul>
<li>এটি একটি <code>.xlsx</code> এক্সটেনশনকে এমন কন্টেন্ট টাইপের সাথে যুক্ত দেখে যা ম্যাক্রো সক্ষমতা নির্দেশ করে।</li>
<li>এক্সেল একটি গুরুতর ইন্টিগ্রিটি ত্রুটি নিক্ষেপ করে: <em>&quot;Excel cannot open the file &lsquo;filename.xlsx&rsquo; because the file format or file extension is not valid. Verify that the file has not been corrupted&hellip;&quot;</em></li>
</ul>
</li>
<li>যদি আক্রমণকারী অভ্যন্তরীণ টাইপগুলো অপরিবর্তিত রেখে বাইনারি রেজিস্টার না করে, এক্সেল <code>vbaProject.bin</code>-কে জিপ আর্কাইভের মধ্যে একটি অরেফারেন্সড, অনাথ সংযুক্তি হিসেবে বিবেচনা করে এবং লোড সাইকেলের সময় সম্পূর্ণভাবে বাদ দেয়।</li>
</ol>
<p><strong>একটি ফাইল কঠোরভাবে প্রকৃত <code>.xlsx</code> কন্টেইনার হিসেবে কাজ করলে নেটিভ VBA কোড চালাতে পারে না।</strong> তবে, এর অর্থ এই নয় যে <code>.xlsx</code> ফাইলগুলো সব আক্রমণ ভেক্টর থেকে মুক্ত, যা পরে এই গাইডে বিশ্লেষণ করা হয়েছে।</p>
<h2 id="৩-মযকর-ঝক-ও-আকরমণ-চকর">৩. ম্যাক্রো ঝুঁকি ও আক্রমণ চক্র</h2>
<p>ম্যাক্রো গুলো পুনরাবৃত্তি হওয়া হিসাবরক্ষণ, আর্থিক মডেলিং এবং ডেটা ম্যানিপুলেশন কাজগুলোকে ভিজ্যুয়াল বেসিক ফর অ্যাপ্লিকেশনস (VBA) এর মাধ্যমে স্বয়ংক্রিয় করতে ডিজাইন করা হয়েছিল। কারণ VBA কর্মস্থল স্বয়ংক্রিয়তার জন্য তৈরি করা হয়েছিল, তাই এটি কম্পোনেন্ট অবজেক্ট মডেল (COM), উইন্ডোজ স্ক্রিপ্ট হোস্ট (WSH) এবং সরাসরি Win32 API কলের মাধ্যমে অন্তর্নিহিত উইন্ডোজ অপারেটিং সিস্টেমে ব্যাপক প্রবেশাধিকার পায়।</p>
<p>যখন একটি অবিশ্বস্ত ম্যাক্রো চালানো হয়, এটি <strong>লগইন করা ব্যবহারকারীর ঠিক একই অধিকারসহ</strong> চালিত হয়। এটি ভার্চুয়ালাইজড জাভাস্ক্রিপ্ট-স্টাইল ব্রাউজার স্যান্ডবক্সের মধ্যে আটকে থাকে না।</p>
<pre tabindex="0"><code>+--------------------------------------------------------------------------------+
|                             ATTACK LIFECYCLE                                   |
+--------------------------------------------------------------------------------+
                                       │
                                       ▼
  [ Delivery &amp; Evasion ]  ──────► Spear-phishing email with .xlsm, .xlam, or .zip.
                                       │
                                       ▼
  [ Social Engineering ]  ──────► Lures victim to bypass Protected View (&#34;Enable Content&#34;).
                                       │
                                       ▼
  [ Auto-Execution ]      ──────► Auto_Open() or Workbook_Open() triggers automatically.
                                       │
                                       ▼
  [ System Invocation ]   ──────► VBA creates COM objects (WScript.Shell, WinHttp.WinHttpRequest).
                                       │
                                       ▼
  [ Payload Retrieval ]   ──────► Spawns hidden PowerShell/cURL to fetch staging binary.
                                       │
                                       ▼
  [ Post-Exploitation ]   ──────► In-memory execution, credential theft, lateral movement.
</code></pre><h3 id="সধরণ-মযকর-পরবশ-কশল">সাধারণ ম্যাক্রো প্রবেশ কৌশল</h3>
<ol>
<li>
<p><strong>অটো-এক্সিকিউশন হুকস:</strong>
আক্রমণকারীরা তাদের প্রবেশবিন্দু স্বাভাবিক ইভেন্ট হ্যান্ডলারগুলির মধ্যে স্থাপন করে, যেমন <code>Sub Auto_Open()</code> অথবা <code>Private Sub Workbook_Open()</code>। ব্যবহারকারী এক্সিকিউশন অনুমতি প্রদান করার সাথে সাথেই, এই রুটিনগুলি স্প্রেডশিটের ভিতরে কোনো ক্লিকের প্রয়োজন ছাড়াই ট্রিগার হয়।</p>
</li>
<li>
<p><strong>অবফুসকেশন এবং স্টোম্পিং:</strong></p>
<ul>
<li><strong>স্ট্রিং অবফুসকেশন:</strong> পে-লোডগুলি ক্যারেক্টার অ্যারে, XOR এনকোডিং, Base64 ডিকোডিং, অথবা এনভায়রনমেন্ট ভেরিয়েবল কনক্যাটেনেশন ব্যবহার করে URL এবং সিস্টেম কল লুকিয়ে রাখে (যেমন, <code>Chr(112) &amp; Chr(111) &amp; Chr(119)...</code>)।</li>
<li><strong>VBA স্টোম্পিং:</strong> <code>vbaProject.bin</code>-এর মধ্যে VBA দুটি রূপে থাকে: ব্যাখ্যিত সোর্স কোড এবং কম্পাইলড p-code (নির্দিষ্ট Office সংস্করণে লক্ষ্য করা পসুডো-কোড)। আক্রমণকারীরা পরিষ্কার টেক্সট সোর্স কোড সম্পূর্ণভাবে মুছে ফেলতে পারে, শুধুমাত্র কম্পাইলড p-code রেখে। অনেক মৌলিক অ্যান্টিভাইরাস সমাধান এবং স্ট্যাটিক অ্যানালাইজার শুধুমাত্র সোর্স স্ট্রিম পরীক্ষা করে, ফলে p-code অনাবিষ্কৃত থাকে যতক্ষণ না তা মিলিত Office সংস্করণে চালিত হয়।</li>
</ul>
</li>
<li>
<p><strong>লিভিং অফ দ্য ল্যান্ড (LotL):</strong>
আধুনিক ক্ষতিকারক ম্যাক্রোগুলি খুব কমই একটি <code>.exe</code> ফাইল সরাসরি ডিস্কে ড্রপ করে, যা সঙ্গে সঙ্গে এন্ডপয়েন্ট ডিটেকশন অ্যান্ড রেসপন্স (EDR) এজেন্টকে সতর্ক করবে। বরং, তারা বিল্ট-ইন সিস্টেম টুলগুলির সাথে যোগাযোগ করে:</p>
<ul>
<li><code>WScript.Shell</code> ইনস্ট্যানশিয়েট করে কমান্ড-লাইন আর্গুমেন্টগুলি চালানো।</li>
<li><code>PowerShell.exe</code> চালু করা হয় এক্সিকিউশন পলিসি বাইপাস করে (<code>-ExecutionPolicy Bypass -WindowStyle Hidden</code>).</li>
<li><code>Declare PtrSafe Function CreateProcess</code> অথবা <code>VirtualAlloc</code> ব্যবহার করে নেটিভ Win32 API কল করে শেলকোড সরাসরি সিস্টেম মেমরিতে ইনজেক্ট করা।</li>
</ul>
</li>
</ol>
<h2 id="৪-অনযনয-সপরডশট-হমক-ভকটর-সটযনডরড-vba-এর-বইর">৪. অন্যান্য স্প্রেডশিট হুমকি ভেক্টর (স্ট্যান্ডার্ড VBA এর বাইরে)</h2>
<p><code>.xlsm</code> ফাইলের বিরুদ্ধে পরিবেশকে সুরক্ষিত করা কেবল অর্ধেক যুদ্ধ। প্রতিপক্ষও এমন পদ্ধতি ব্যবহার করে যা ঐতিহ্যবাহী VBA থেকে স্বাধীনভাবে কাজ করে।</p>
<h3 id="ডইনমক-ডট-একসচঞজ-dde-এব-csv11-ইনজকশন">ডাইনামিক ডেটা এক্সচেঞ্জ (DDE) এবং <a href="https://docs.fileformat.com/spreadsheet/csv/">CSV</a> ইনজেকশন</h3>
<p>Excel-এ একটি পুরোনো প্রোটোকল রয়েছে যার নাম ডাইনামিক ডেটা এক্সচেঞ্জ (DDE), যা চলমান অ্যাপ্লিকেশনগুলোর মধ্যে ডেটা শেয়ারিংকে সম্ভব করে (উদাহরণস্বরূপ, একটি আলাদা প্রোগ্রাম থেকে লাইভ স্টক টিকার ডেটা স্ট্রিম করে Excel সেলে)।</p>
<ul>
<li><strong>ফর্মুলা ইনজেকশন কীভাবে কাজ করে:</strong>
যখন একটি স্প্রেডশিট সেল <code>=</code>, <code>@</code>, <code>+</code>, অথবা <code>-</code> এর মতো অক্ষর দিয়ে শুরু হয়, Excel বিষয়বস্তুকে ফর্মুলা হিসেবে ব্যাখ্যা করে। যদি একজন আক্রমণকারী এমন ইনপুট নিয়ন্ত্রণ করে যা স্প্রেডশিটে রপ্তানি হয় (যেমন, একটি ওয়েব অ্যাপ্লিকেশনের অ-স্যানিটাইজড &ldquo;Comments&rdquo; ফিল্ড যা CSV বা XLSX-এ রপ্তানি হয়), তারা ইনজেক্ট করতে পারে:
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;"><code class="language-text" data-lang="text"><span style="display:flex;"><span>=cmd|&#39;/C powershell.exe -w hidden -enc &lt;base64_payload&gt;&#39;!A0
</span></span></code></pre></div></li>
<li>খোলা হলে, Excel ফর্মুলা মূল্যায়ন করে, ব্যবহারকারীকে একটি প্রম্পট দিয়ে জানায় যে একটি বাহ্যিক অ্যাপ্লিকেশন শুরু করা হবে, এবং অনুমোদিত হলে সিস্টেম শেল চালায়।</li>
</ul>
<h3 id="একসল-৪০-xlm-পরচন-মযকর">এক্সেল ৪.০ (XLM) প্রাচীন ম্যাক্রো</h3>
<p>1993 সালে VBA পরিচিত হওয়ার আগে, এক্সেল একটি ফর্মুলা-ভিত্তিক ম্যাক্রো সিস্টেম ব্যবহার করত যা <strong>Excel 4.0 (XLM) macros</strong> নামে পরিচিত ছিল। এই ম্যাক্রোগুলি আলাদা VBA প্রকল্পের পরিবর্তে নিবেদিত ম্যাক্রো শীটের মধ্যে থাকে।</p>
<p>XLM ম্যাক্রোগুলি সেল ফর্মুলা হিসেবে লেখা হয় (যেমন <code>=EXEC(&quot;calc.exe&quot;)</code>), তাই তারা অনেক স্ট্যান্ডার্ড VBA স্ট্যাটিক ইনস্পেকশন ইঞ্জিনকে বাইপাস করে। আক্রমণকারীরা ২০১০-এর শেষের দিকে এবং ২০২০-এর শুরুর দিকে XLM ম্যাক্রোকে পছন্দ করত স্বয়ংক্রিয় সনাক্তকরণ এড়াতে, মাইক্রোসফট আধুনিক এন্টারপ্রাইজ বিল্ডে ডিফল্টভাবে সেগুলি নিষ্ক্রিয় করার আগে।</p>
<h3 id="দষত-বহরগত-সযগ-এব-ole-অবজকট">দূষিত বহিরাগত সংযোগ এবং OLE অবজেক্ট</h3>
<p>একটি সাধারণ <code>.xlsx</code> ওয়ার্কবুক এখনও বাহ্যিক রিসোর্সের মাধ্যমে ঝুঁকি তৈরি করতে পারে:</p>
<ul>
<li><strong>Embedded OLE Packages:</strong> একজন আক্রমণকারী একটি এক্সিকিউটেবলকে এমবেডেড PDF আইকন হিসেবে ছদ্মবেশে সরাসরি ওয়ার্কশীটে সন্নিবেশ করতে পারে।</li>
<li><strong>External Workbook Links &amp; Web Queries:</strong> একটি XLSX-এ বাহ্যিক রেফারেন্স থাকতে পারে যা ফাইল খোলার সময় স্বয়ংক্রিয়ভাবে আক্রমণকারী-নিয়ন্ত্রিত কমান্ড-এন্ড-কন্ট্রোল (C2) সার্ভারে HTTP GET রিকোয়েস্ট শুরু করে, প্রধানত রিকনসাইসেন্স বা netNTLM হ্যাশ-হারভেস্টিং আক্রমণের জন্য ব্যবহৃত হয়।</li>
</ul>
<h2 id="৫-এনটরপরইজ-হরডন-এব-ডফনস-ইন-ডপথ-কশলসমহ">৫. এন্টারপ্রাইজ হার্ডেনিং এবং ডিফেন্স-ইন-ডেপথ কৌশলসমূহ</h2>
<p>এক্সেল-সংশ্লিষ্ট হুমকির বিরুদ্ধে রক্ষা পেতে নেটওয়ার্ক ইনস্পেকশন, সিস্টেম কনফিগারেশন, অ্যাক্সেস কন্ট্রোল এবং অপারেশনাল প্রক্রিয়াগুলি অন্তর্ভুক্ত করে একটি স্তরযুক্ত পদ্ধতি প্রয়োজন।</p>
<pre tabindex="0"><code>+─────────────────────────────────────────────────────────+
|                  ENTERPRISE DEFENSE LAYERS               |
+─────────────────────────────────────────────────────────+
|  PERIMETER: Drop inbound .xlsm, .xla, and .xltm at mail |
|  gateway unless cryptographically signed or exempted.   |
+---------------------------------------------------------+
|  IDENTITY &amp; POLICY: Enforce ASR rules and apply         |
|  Mark of the Web (MotW) macro execution blocks.         |
+---------------------------------------------------------+
|  RUNTIME: Hook AMSI into Office to evaluate dynamic     |
|  VBA buffers directly before execution.                 |
+---------------------------------------------------------+
|  STORAGE: Restrict macro execution exclusively to       |
|  managed, centralized Trusted Locations.                |
+─────────────────────────────────────────────────────────+
</code></pre><h3 id="১-ওযবর-চহন-motw-মযকর-বলক-পরযগ-করন">১. ওয়েবের চিহ্ন (MotW) ম্যাক্রো ব্লকিং প্রয়োগ করুন</h3>
<p>২০২২ সালে, মাইক্রোসফট অফিস অ্যাপ্লিকেশনগুলোর ডিফল্ট আচরণ আপডেট করেছে: ইন্টারনেট থেকে আসা ফাইলের ম্যাক্রো <strong>ডিফল্টভাবে ব্লক করা হয়</strong>।</p>
<p>যখন কোনো ব্যবহারকারী ব্রাউজার বা বাহ্যিক ক্লায়েন্টের মাধ্যমে একটি ফাইল ডাউনলোড করেন, উইন্ডোজ ফাইলটিকে <code>Zone.Identifier</code> নামের একটি বিকল্প ডেটা স্ট্রিম (ADS) দিয়ে ট্যাগ করে (জোন ৩ ইন্টারনেট নির্দেশ করে)। এই চিহ্নযুক্ত ফাইলগুলোর জন্য, এক্সেল সম্পূর্ণভাবে ম্যাক্রো নিষ্ক্রিয় করে এবং একটি লাল সিকিউরিটি ব্যানার দেখায়: &gt; <em>&ldquo;সিকিউরিটি ঝুঁকি: মাইক্রোসফট ম্যাক্রো চালানো ব্লক করেছে কারণ এই ফাইলের উৎস অবিশ্বস্ত।&rdquo;</em></p>
<p><strong>প্রশাসনিক পদক্ষেপ:</strong> নিশ্চিত করুন যে এই আচরণ গ্রুপ পলিসির মাধ্যমে প্রয়োগ করা হয়েছে এবং শেষ ব্যবহারকারীরা এটি ওভাররাইড করতে পারে না:</p>
<ul>
<li><strong>GPO পথ:</strong> <code>User Configuration &gt; Administrative Templates &gt; Microsoft Excel 2016 &gt; Excel Options &gt; Security &gt; Trust Center</code></li>
<li><strong>সেটিং:</strong> সক্রিয় করুন <em>&ldquo;ইন্টারনেট থেকে অফিস ফাইলের ম্যাক্রো চালানো ব্লক করুন&rdquo;</em>।</li>
</ul>
<h3 id="২-আকরমণ-পষঠতল-হরস-asr-নযমগল-কনফগর-করন">২. আক্রমণ পৃষ্ঠতল হ্রাস (ASR) নিয়মগুলি কনফিগার করুন</h3>
<p>মাইক্রোসফট ডিফেন্ডার ফর এন্ডপয়েন্ট ব্যবহারকারী সংস্থাগুলোকে অফিস অ্যাপ্লিকেশনগুলোর জন্য বিশেষভাবে ডিজাইন করা মূল Attack Surface Reduction নিয়মগুলো সক্রিয় করা উচিত:</p>
<ul>
<li><code>Block Office applications from creating child processes</code> (GUID: <code>D4F940AB-401B-4EFC-AADC-AD5F3C50688A</code>)
<ul>
<li><em>এক্সেলকে PowerShell, CMD, অথবা স্ক্রিপ্টিং ইঞ্জিন চালু করা থেকে রোধ করে।</em></li>
</ul>
</li>
<li><code>অফিস অ্যাপ্লিকেশনগুলোকে অন্য প্রক্রিয়ায় কোড ইনজেক্ট করা থেকে বাধা দিন</code> (GUID: <code>75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84</code>)</li>
<li><code>অফিস ম্যাক্রো থেকে Win32 API কলগুলোকে বাধা দিন</code> (GUID: <code>92E6390C-CF9E-43CE-BD8C-0E6F0FE66680</code>)</li>
</ul>
<h3 id="৩-অযনটমযলওযযর-সকযন-ইনটরফস-amsi-বযবহর-করন">৩. অ্যান্টিম্যালওয়্যার স্ক্যান ইন্টারফেস (AMSI) ব্যবহার করুন</h3>
<p>Microsoft 365-এর আধুনিক সংস্করণগুলো VBA এক্সিকিউশনকে সরাসরি AMSI-এর সঙ্গে একীভূত করে। এমনকি যদি কোনো আক্রমণকারী জটিল স্ট্রিং অবফুসকেশন বা VBA স্টম্পিং প্রয়োগ করে, তবুও VBA রানটাইম ইঞ্জিন পুনর্গঠিত, অএনক্রিপ্টেড কমান্ডগুলো আপনার ইনস্টল করা অ্যান্টিভাইরাস/EDR ইঞ্জিনে এক্সিকিউশনের ঠিক এক মিলিসেকেন্ড আগে পাঠায়। নিশ্চিত করুন আপনার এন্ডপয়েন্ট প্রোটেকশন সক্রিয়ভাবে AMSI রানটাইম ইভেন্টগুলো পর্যবেক্ষণ করে।</p>
<h3 id="৪-বশবসত-অবসথন-এব-ডজটল-সরটফকট-রপনতর-করন">৪. বিশ্বস্ত অবস্থান এবং ডিজিটাল সার্টিফিকেটে রূপান্তর করুন</h3>
<p>দৈনন্দিন কার্যক্রমের জন্য স্বয়ংক্রিয় স্প্রেডশিটের উপর নির্ভরশীল সংস্থাগুলোর জন্য:</p>
<ul>
<li><strong>ব্যবহারকারীর ডাউনলোডস বা ডেস্কটপ ফোল্ডারে অব্যবহৃত XLSM ফাইলগুলো দূর করুন।</strong></li>
<li><strong>বিশ্বস্ত অবস্থান ব্যবহার করুন:</strong> ম্যাক্রো এক্সিকিউশনকে শুধুমাত্র আইটি প্রশাসকদের পরিচালিত রিড-অনলি নেটওয়ার্ক শেয়ারগুলিতে সীমাবদ্ধ করুন।</li>
<li><strong>কোড সাইনিং:</strong> সকল অভ্যন্তরীণভাবে উন্নত ম্যাক্রোকে এন্টারপ্রাইজ পাবলিক কী ইনফ্রাস্ট্রাকচার (PKI) দ্বারা ইস্যু করা সার্টিফিকেট ব্যবহার করে ক্রিপ্টোগ্রাফিকভাবে সাইন করা বাধ্যতামূলক করুন। এক্সেলকে কনফিগার করুন যাতে এটি <strong>শুধুমাত্র</strong> ডিজিটালি সাইন করা ম্যাক্রো এক্সিকিউট করে এবং অ-সাইন করা ম্যাক্রোকে নীরবে ব্লক করে।</li>
</ul>
<h2 id="৬-ডভলপর-দষটকণ-নরপদ-অটমশন-গঠন">৬. ডেভেলপার দৃষ্টিকোণ: নিরাপদ অটোমেশন গঠন</h2>
<p>যদি আপনি এমন সফটওয়্যার তৈরি করছেন যা এক্সেল ফাইল পার্স, জেনারেট বা ব্যবহার করে (যেমন, <code>pandas</code>/<code>openpyxl</code> ব্যবহারকারী পাইথন পাইপলাইন, Node.js মাইক্রোসার্ভিস, অথবা C#/.NET অ্যাপ্লিকেশন), এই ডেভেলপমেন্ট সুরক্ষা ব্যবস্থা প্রয়োগ করুন:</p>
<ol>
<li>
<p><strong>আপলোড সীমান্তে অপ্রত্যাশিত ফাইল ফরম্যাট প্রত্যাখ্যান করুন:</strong>
যদি আপনার অ্যাপ্লিকেশন আর্থিক রিপোর্টের প্রত্যাশা করে, তবে কঠোরভাবে যাচাই করুন যে আগত ফাইলগুলি <code>.xlsx</code> ফরম্যাটের সাথে মিলে। অভ্যন্তরীণ ম্যাজিক বাইট (স্ট্যান্ডার্ড জিপ হেডার <code>50 4B 03 04</code>) পরীক্ষা করুন এবং ক্লাউড বাকেট বা ডাটাবেস স্টোরে সংরক্ষণ করার আগে আর্কাইভ ইনডেক্সে কোনো <code>vbaProject.bin</code> এন্ট্রি নেই তা নিশ্চিত করুন।</p>
</li>
<li>
<p><strong>ফর্মুলা ইনজেকশন থেকে ডেটা পরিষ্কার করুন:</strong>
যখন ব্যবহারকারী-সৃষ্ট ইনপুটকে CSV বা XLSX ফাইলে রপ্তানি করা হয়, তখন বিপজ্জনক অক্ষর (<code>=</code>, <code>+</code>, <code>-</code>, <code>@</code>, <code>\t</code>, <code>\r</code>) দিয়ে শুরু হওয়া যেকোনো সেলে একটি অ্যাপস্ট্রফি (<code>'</code>) অথবা একটি স্পেস যোগ করুন:</p>
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;"><code class="language-python" data-lang="python"><span style="display:flex;"><span><span style="color:#66d9ef">def</span> <span style="color:#a6e22e">sanitize_for_spreadsheet</span>(value: str) <span style="color:#f92672">-&gt;</span> str:
</span></span><span style="display:flex;"><span>    <span style="color:#66d9ef">if</span> value <span style="color:#f92672">and</span> value[<span style="color:#ae81ff">0</span>] <span style="color:#f92672">in</span> (<span style="color:#e6db74">&#39;=&#39;</span>, <span style="color:#e6db74">&#39;+&#39;</span>, <span style="color:#e6db74">&#39;-&#39;</span>, <span style="color:#e6db74">&#39;@&#39;</span>, <span style="color:#e6db74">&#39;</span><span style="color:#ae81ff">\t</span><span style="color:#e6db74">&#39;</span>, <span style="color:#e6db74">&#39;</span><span style="color:#ae81ff">\r</span><span style="color:#e6db74">&#39;</span>):
</span></span><span style="display:flex;"><span>        <span style="color:#66d9ef">return</span> <span style="color:#e6db74">f</span><span style="color:#e6db74">&#34;&#39;</span><span style="color:#e6db74">{</span>value<span style="color:#e6db74">}</span><span style="color:#e6db74">&#34;</span>
</span></span><span style="display:flex;"><span>    <span style="color:#66d9ef">return</span> value
</span></span></code></pre></div></li>
<li>
<p><strong>VBA থেকে Office Scripts বা Web Add-ins-এ স্থানান্তর করুন:</strong>
আধুনিক এন্টারপ্রাইজ অটোমেশনের জন্য, পুরনো VBA সম্পূর্ণভাবে বাদ দিন:</p>
<ul>
<li><strong>Office Scripts:</strong> TypeScript-এ লেখা, Office Scripts একটি স্যান্ডবক্সড ক্লাউড পরিবেশে চলে এবং ওয়েব ও ডেস্কটপ সংস্করণে স্বচ্ছন্দে কাজ করে, নেটিভ OS সিস্টেম কল প্রকাশ না করে।</li>
<li><strong>Office Web Add-ins:</strong> স্ট্যান্ডার্ড HTML, CSS এবং আধুনিক JavaScript ব্যবহার করে তৈরি, ওয়েব অ্যাড-ইনগুলি ম্যানেজড JavaScript API এর মাধ্যমে যোগাযোগ করে এবং স্থানীয় অপারেটিং সিস্টেম থেকে বিচ্ছিন্ন থাকে।</li>
</ul>
</li>
</ol>
<h2 id="৭-সপরডশট-নরপততর-সরশ-চকলসট">৭. স্প্রেডশিট নিরাপত্তার সারাংশ চেকলিস্ট</h2>
<ul>
<li><input disabled="" type="checkbox"> <strong>ডিফল্টভাবে <code>.xlsx</code> প্রয়োগ করুন:</strong> সমস্ত স্ট্যান্ডার্ড ব্যবহারকারী কর্মপ্রবাহকে ম্যাক্রো-ফ্রি <code>.xlsx</code> হিসেবে সংরক্ষণ করতে বাধ্য করুন।</li>
<li><input disabled="" type="checkbox"> <strong>ইন্টারনেট-উৎপন্ন ম্যাক্রো ব্লক করুন:</strong> নিশ্চিত করুন যে MotW নীতি প্রয়োগ আপনার সংস্থায় GPO বা Intune এর মাধ্যমে মোতায়েন করা হয়েছে।</li>
<li><input disabled="" type="checkbox"> <strong>ASR নিয়ম সক্রিয় করুন:</strong> Office পণ্যগুলিকে কমান্ড ইন্টারপ্রেটার বা চাইল্ড প্রসেস স্পন করা থেকে নিষিদ্ধ করুন।</li>
<li><input disabled="" type="checkbox"> <strong>Excel 4.0 (XLM) অব্যবহৃত করুন:</strong> নিশ্চিত করুন যে পুরাতন XLM ম্যাক্রো ইঞ্জিনগুলি সমস্ত ওয়ার্কস্টেশনে স্থায়ীভাবে নিষ্ক্রিয় করা হয়েছে।</li>
<li><input disabled="" type="checkbox"> <strong>অ্যাপ্লিকেশন এক্সপোর্ট পরিষ্কার করুন:</strong> CSV এবং Excel জেনারেশন রুটিনকে CSV/ফর্মুলা ইনজেকশন থেকে রক্ষা করুন।</li>
<li><input disabled="" type="checkbox"> <strong>Office Scripts এর দিকে রূপান্তর করুন:</strong> পুরাতন প্রশাসনিক ম্যাক্রোকে TypeScript-চালিত Office Scripts এবং ম্যানেজড API তে রূপান্তর করুন।</li>
</ul>
<p>স্প্রেডশিটকে শুধুমাত্র ডকুমেন্ট ফাইল নয়, বরং কার্যকরী ক্ষমতা বহনকারী গঠিত সফটওয়্যার কন্টেইনার হিসেবে বিবেচনা করে, নিরাপত্তা দল এবং ডেভেলপাররা এন্টারপ্রাইজ কম্পিউটিংয়ে সবচেয়ে পুরনো আক্রমণ ভেক্টরগুলোর একটি কার্যকরভাবে নিরপেক্ষ করতে পারে।</p>
<h1 id="পরযশই-জজঞসত-পরশন-faq">প্রায়শই জিজ্ঞাসিত প্রশ্ন (FAQ)</h1>
<h3 id="পরশন-১-ক-xlsx-একসটনশনযকত-একট-ফইল-কষতকরক-মযকর-চলত-পর">প্রশ্ন ১: কি <code>.xlsx</code> এক্সটেনশনযুক্ত একটি ফাইল ক্ষতিকারক ম্যাক্রো চালাতে পারে?</h3>
<p>না, OpenXML মানদণ্ড কঠোরভাবে <code>.xlsx</code> ফাইলে ম্যাক্রো কোড নিষিদ্ধ করে, এবং Excel কোনো প্রকৃত <code>.xlsx</code> কন্টেইনারে সন্নিবেশিত VBA প্রকল্পকে প্রত্যাখ্যান বা সরিয়ে দেবে।</p>
<h3 id="পরশন-২-যদ-একট-একসল-ফইল-আমক-enable-editing-অথব-enable-content-করর-জনয-অনরধ-কর-আম-ক-কর-উচত">প্রশ্ন ২: যদি একটি এক্সেল ফাইল আমাকে &ldquo;Enable Editing&rdquo; অথবা &ldquo;Enable Content&rdquo; করার জন্য অনুরোধ করে, আমি কী করা উচিত?</h3>
<p>শুধুমাত্র প্রেরককে জানেন এবং ফাইলের প্রত্যাশা করছেন এমন ক্ষেত্রে অনুমতি দিন; এই প্রম্পটটি প্রধান চেকপয়েন্ট যা অবিশ্বস্ত ম্যাক্রোকে কোড চালাতে দেয়।</p>
<h3 id="পরশন-৩-মইকরসফট-একসল-কভব-নরধরণ-কর-য-কন-ফইল-ইনটরনট-থক-এসছ-কন">প্রশ্ন ৩: মাইক্রোসফট এক্সেল কীভাবে নির্ধারণ করে যে কোনো ফাইল ইন্টারনেট থেকে এসেছে কিনা?</h3>
<p>Windows ডাউনলোড করা ফাইলগুলিতে একটি লুকানো &ldquo;Mark of the Web&rdquo; (Zone.Identifier) স্ট্রিম সংযুক্ত করে, যা Excel-কে ডিফল্টভাবে সেগুলোকে প্রোটেক্টেড ভিউতে খুলতে এবং ম্যাক্রো ব্লক করতে সংকেত দেয়।</p>
<h3 id="পরশন-৪--ক-csv-ফইলগল-xlsx1-এব-xlsm7-ফইলর-চয-নরপদ">প্রশ্ন ৪:  কি CSV ফাইলগুলি <a href="https://docs.fileformat.com/spreadsheet/xlsx/">XLSX</a> এবং <a href="https://docs.fileformat.com/spreadsheet/xlsm/">XLSM</a> ফাইলের চেয়ে নিরাপদ?</h3>
<p>CSV ফাইলগুলোতে নেটিভ VBA ম্যাক্রো থাকতে পারে না, তবে যদি সেগুলোতে ক্ষতিকারক কমান্ড থাকে যা Excel খুললে চালায়, তবে সেগুলো ফর্মুলা ইনজেকশন আক্রমণের প্রতি দুর্বল থাকে।</p>
<h3 id="পরশন-৫-আধনক-office-scripts-কভব-ঐতহযবহ-vba-মযকর-থক-ভনন">প্রশ্ন ৫: আধুনিক Office Scripts কীভাবে ঐতিহ্যবাহী VBA ম্যাক্রো থেকে ভিন্ন?</h3>
<p>Office Scripts স্যান্ডবক্সড রানটাইম পরিবেশে TypeScript-এ চালিত হয়, যা সেগুলোকে আপনার লোকাল ফাইল সিস্টেম, কমান্ড লাইন বা অপারেটিং সিস্টেমের API-তে প্রবেশ করা থেকে বাধা দেয়।</p>
<h2 id="আরও-দখন">আরও দেখুন</h2>
<ul>
<li><a href="https://blog.fileformat.com/en/spreadsheet/csv-vs-xlsx-vs-ods-in-2026-best-spreadsheet-format-for-developers/">CSV vs XLSX vs ODS in 2026: ডেভেলপারদের জন্য সেরা স্প্রেডশিট ফরম্যাট</a></li>
<li><a href="https://blog.fileformat.com/en/spreadsheet/xls-vs-xlsx-vs-xlsm-vs-xlsb-choosing-the-right-spreadsheet-format/">XLS vs XLSX vs XLSM vs XLSB - সঠিক স্প্রেডশিট ফরম্যাট নির্বাচন</a></li>
<li><a href="https://blog.fileformat.com/spreadsheet/what-is-excel/">Excel কী? আপনার জানা দরকার মূল তথ্য</a></li>
<li><a href="https://blog.fileformat.com/spreadsheet/excel-file-extensions-xlsx-xlsm-xls-xltx-xltm/">এক্সেল ফাইল ফরম্যাট: XLSX, XLSM, XLS, XLTX, XLTM</a></li>
<li><a href="https://blog.fileformat.com/spreadsheet/xls-vs-xlsx/">XLS এবং XLSX এর পার্থক্য</a></li>
</ul>
<!-- raw HTML omitted -->
]]></content:encoded>
    </item>
    
  </channel>
</rss>
