<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>XLSX מול XLSM on File Format Blog</title>
    <link>https://blog.fileformat.com/he/tag/xlsx-%D7%9E%D7%95%D7%9C-xlsm/</link>
    <description>Recent content in XLSX מול XLSM on File Format Blog</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>he</language>
    <lastBuildDate>Mon, 28 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://blog.fileformat.com/he/tag/xlsx-%D7%9E%D7%95%D7%9C-xlsm/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>הסבר על אבטחת קבצי Excel: XLSX, XLSM וסיכוני מקרו</title>
      <link>https://blog.fileformat.com/he/spreadsheet/excel-file-security-explained-xlsx-xlsm-and-macro-risks/</link>
      <pubDate>Mon, 28 Sep 2026 00:00:00 +0000</pubDate>
      
      <guid>https://blog.fileformat.com/he/spreadsheet/excel-file-security-explained-xlsx-xlsm-and-macro-risks/</guid>
      <description>הבינו את ההבדלים האמיתיים באבטחה בין קבצי XLSX ל‑XLSM, כיצד מתקיימים התקפות מבוססות מקרו, וכיצד להגן על הארגון שלכם מפני גיליונות אלקטרוניים זדוניים.</description>
      <content:encoded><![CDATA[<p><strong>עודכן לאחרונה</strong>: 28 ספטמבר, 2026</p>
<figure class="align-center ">
    <img loading="lazy" src="images/excel-file-security-explained-xlsx-xlsm-and-macro-risks.png#center"
         alt="XLSX vs. XLSM Security: How Spreadsheet Macros Expose Your Network"/> 
</figure>

<h2 id="הסבר-על-אבטחת-קבצי-excel-xlsx-xlsm-וסיכוני-מקרו">הסבר על אבטחת קבצי Excel: XLSX, XLSM וסיכוני מקרו</h2>
<p>במשך עשרות שנים, Microsoft Excel משמש כמנוע האוניברסלי של פעילות עסקית. הוא מאזן תקציבים תאגידיים, ממחיש מערכי נתונים מורכבים, עוקב אחרי מלאי, ומניע צינורות אנליטיים כמעט בכל תעשייה.</p>
<p>עם זאת, אותה גמישות חישובית הופכת את הגיליונות האלקטרוניים למועדף מתמשך בקרב יריבי סייבר. תוקפים נשקו בגיליונות מאז תחילת ימי וירוסי המאקרו בסוף שנות ה-90. בעוד ש-Microsoft ומנהלי המערכת הציגו שכבות הגנה מרובות—כגון הפרדת פורמטים של קבצים וחסימת מאקרו כברירת מחדל—הנדסה חברתית וסיכונים ארכיטקטוניים עדינים ממשיכים לשמור על רלוונטיות של התקפות ממוקדות ב-Excel.</p>
<p>כדי לבנות עמדת אבטחה עמידה, מפתחים, מנהלים ומשתמשים מתקדמים חייבים להסתכל מתחת לממשק חוברת העבודה. הבנת האופן שבו פורמט OpenXML הבסיסי פועל, כיצד <code>.xlsx</code> ו-<code>.xlsm</code> שונים ברמת הארכיטקטורה, וכיצד מנגנוני ביצוע המקרו פועלים היא חיונית להגנה על קצות קצה מודרניים.</p>
<h2 id="1-המבנה-של-קבצי-excel-מודרניים-openxml-מפורק">1. המבנה של קבצי Excel מודרניים: OpenXML מפורק</h2>
<p>לפני השחרור של Microsoft Office 2007, Excel שמר קבצים בעיקר באמצעות פורמטים בינריים קנייניים, ובמיוחד פורמט <code>.xls</code> (שנשלט על ידי Binary Interchange File Format, או BIFF8). בקבצי <code>.xls</code>, רשומות נתונים, הגדרות עיצוב, נוסחאות, וזרמי מקרו של Visual Basic for Applications (VBA) אורזו במכולת אחסון מובנית אחת. זה הפך את הבדיקה התכנותית לקשה ואפשר לתוקפים להסתיר סקריפטים של עומס זדוני בתוך מגזרים בינריים אטומים.</p>
<p>החל מ-Excel 2007, Microsoft הציגה את תקן <strong>Office Open XML (OOXML)</strong> (מתקן כ-ECMA-376 ו-ISO/IEC 2950). תחת OOXML, חוברות העבודה של Excel אינן עוד גושים בינריים מונוליטיים. במקום זאת, הן ארכיונים דחוסים המכילים מבנה היררכי של מסמכי XML, טבלאות קשרים, ונכסי מדיה משובצים.</p>
<h3 id="בתוך-קובץ-zip">בתוך קובץ ZIP</h3>
<p>אם תופסים כל חוברת עבודה מודרנית של Excel סטנדרטית ומשנים את הסיומת שלה ל-<code>.zip</code>, ניתן לחלץ את תוכנה עם כל כלי דחיסה סטנדרטי:</p>
<pre tabindex="0"><code>my_workbook.xlsx (extracted)
│
├── [Content_Types].xml        &lt;-- Registry of MIME types and structural parts
├── _rels/                     &lt;-- Package-level relationship mappings
│   └── .rels
├── docProps/                  &lt;-- Metadata (author, creation date, revision)
│   ├── app.xml
│   └── core.xml
└── xl/                        &lt;-- Core spreadsheet contents
    ├── workbook.xml           &lt;-- Workbook-level parameters and sheet list
    ├── styles.xml             &lt;-- Cell styles, fonts, and borders
    ├── sharedStrings.xml      &lt;-- Unique string index for performance optimization
    ├── _rels/
    │   └── workbook.xml.rels  &lt;-- Sheet and component dependencies
    └── worksheets/
        ├── sheet1.xml         &lt;-- Raw cell values, formulas, and grid geometry
        └── sheet2.xml
</code></pre><p>שינוי מבני זה סיפק יתרונות אבטחה מיידיים:</p>
<ol>
<li><strong>DPI (בדיקת חבילות עמוקה) &amp; נראות שער:</strong> אביזרי אבטחה, פרוקסי וסוכני קצה יכולים לפתוח את הארכיון בזמן אמת ולנתח עצי XML בטקסט פשוט כדי לזהות מחרוזות חשודות, כתובות URL חיצוניות, או אובייקטים משובצים.</li>
<li><strong>אימות קובץ דטרמיניסטי:</strong> אם קובץ טוען שהוא מסמך OpenXML אך מפר את מגבלות הסכמה, Excel מסרב לפתוח אותו או מריץ אותו במצב שחזור מבודד.</li>
<li><strong>הפרדת פורמט:</strong> מיקרוסופט הפרידה גיליונות חישוב רגילים מקבצים שיכולים לבצע סקריפטים פרוצדורליים משובצים.</li>
</ol>
<h2 id="2-xlsx1-נגד-xlsm7-הגבול-האדריכלי">2. <a href="https://docs.fileformat.com/spreadsheet/xlsx/">XLSX</a> נגד <a href="https://docs.fileformat.com/spreadsheet/xlsm/">XLSM</a>: הגבול האדריכלי</h2>
<p>ההבדל העיקרי בין <code>.xlsx</code> ל-<code>.xlsm</code> הוא האם מבנה הקובץ מאפשר לכלול פרויקטי מאקרו ניתנים לביצוע.</p>
<table>
<thead>
<tr>
<th style="text-align:left">תכונה / ממד</th>
<th style="text-align:left"><code>.xlsx</code> (גיליון אלקטרוני OpenXML של Excel)</th>
<th style="text-align:left"><code>.xlsm</code> (גיליון Excel עם מאקרו)</th>
</tr>
</thead>
<tbody>
<tr>
<td style="text-align:left"><strong>סוג תוכן MIME</strong></td>
<td style="text-align:left"><code>application/vnd.openxmlformats-officedocument.spreadsheetml.sheet</code></td>
<td style="text-align:left"><code>application/vnd.ms-excel.sheet.macroEnabled.12</code></td>
</tr>
<tr>
<td style="text-align:left"><strong>מכולת אחסון VBA</strong></td>
<td style="text-align:left"><strong>אסור בהחלט.</strong> לא ניתן לאחסן <code>vbaProject.bin</code></td>
<td style="text-align:left"><strong>מותר.</strong> מכיל <code>xl/vbaProject.bin</code></td>
</tr>
<tr>
<td style="text-align:left"><strong>סיכון הרצה מקומית</strong></td>
<td style="text-align:left">זניח לביצוע מאקרו; מוגבל להזרקת נוסחאות/DDE</td>
<td style="text-align:left">גבוה; יכול להריץ קוד VBA אוטומטי בעת אינטראקציה עם חוברת עבודה</td>
</tr>
<tr>
<td style="text-align:left"><strong>סכמת OpenXML מחמירה</strong></td>
<td style="text-align:left">מתאים להגדרות XML מחמירות וללא מאקרו</td>
<td style="text-align:left">כולל הגדרות להרחבות אוטומציה ישנות ומודרניות</td>
</tr>
<tr>
<td style="text-align:left"><strong>מחוון חזותי למשתמש</strong></td>
<td style="text-align:left">אייקון גיליון אלקטרוני ירוק סטנדרטי</td>
<td style="text-align:left">אייקון גיליון אלקטרוני עם סימן קריאה</td>
</tr>
</tbody>
</table>
<h3 id="מנגנון-האכיפה-למה-xlsx-לא-יכול-להריץ-מאקרו">מנגנון האכיפה: למה XLSX לא יכול להריץ מאקרו</h3>
<p>שאלה נפוצה בקרב מנהלים ומפתחים זוטרים היא: <em>מה קורה אם תוקף לוקח קובץ <code>.xlsm</code> זדוני, מכניס קוד בר ביצוע, ומשנה את סיומת הקובץ ל-<code>.xlsx</code>?</em></p>
<p>התשובה הקצרה: <strong>הקובץ לא יפעיל את המקרו.</strong></p>
<p>Excel אינו מסתמך באופן בלעדי על סיומת הקובץ כדי לקבוע כללי ביצוע. בעת פתיחת קובץ בשם <code>.xlsx</code>:</p>
<ol>
<li>Excel בודק את תוכן ה‑zip ומתייחס ל<code>[Content_Types].xml</code>.</li>
<li>בקובץ <code>.xlsx</code> אמיתי, כל סוגי התוכן המוגדרים מייצגים רכיבי נתונים סטנדרטיים (כגון <code>worksheet</code>, <code>sharedStrings</code> או <code>styles</code>).</li>
<li>אם תוקף מזריק ידנית זרם VBA מקומפל (<code>xl/vbaProject.bin</code>) לתוך חבילה <code>.xlsx</code> ומעדכן את הקשרים, Excel נתקל בסתירה מפורשת של הסכמה:
<ul>
<li>הוא רואה סיומת <code>.xlsx</code> הקשורה לסוגי תוכן שמצביעים על יכולת מקרו.</li>
<li>Excel זורק שגיאת שלמות קריטית: <em>&ldquo;Excel אינו יכול לפתוח את הקובץ &lsquo;filename.xlsx&rsquo; מכיוון שהפורמט של הקובץ או סיומת הקובץ אינם תקינים. ודא שהקובץ לא פגום&hellip;&rdquo;</em></li>
</ul>
</li>
<li>אם התוקף משאיר את הסוגים הפנימיים ללא שינוי מבלי לרשום את הקובץ הבינארי, Excel מתייחס ל-<code>vbaProject.bin</code> כקובץ מצורף בלתי מקושר ויתום בתוך ארכיון ה-zip ומפטר אותו לחלוטין במהלך מחזור הטעינה.</li>
</ol>
<p>כתוצאה מכך, <strong>קובץ הפועל באופן קפדני כמכל <code>.xlsx</code> אמיתי אינו יכול להריץ קוד VBA מקורי.</strong> עם זאת, זה לא אומר שקבצי <code>.xlsx</code> חופשיים מכל וקטורי התקפה, כפי שמפורט בהמשך במדריך זה.</p>
<h2 id="3-סיכוני-מאקרו--מחזור-החיים-של-ההתקפה">3. סיכוני מאקרו &amp; מחזור החיים של ההתקפה</h2>
<p>מאקרו נוצרו כדי לאוטומט משימות חשבונאיות חוזרות, מודלים פיננסיים, ומשימות מניפולציית נתונים באמצעות Visual Basic for Applications (VBA). מכיוון ש-VBA נבנה לאוטומציה במקום העבודה, הוא קיבל גישה נרחבת למערכת ההפעלה Windows הבסיסית דרך Component Object Model (COM), Windows Script Host (WSH), וקוראות API ישירות של Win32.</p>
<p>כאשר מאקרו לא מהימן מתבצע, הוא פועל עם <strong>אותם ההרשאות המדויקות כמו למשתמש המחובר</strong>. הוא אינו נלכד בתוך ארגז חול מדומה בסגנון דפדפן JavaScript.</p>
<pre tabindex="0"><code>+--------------------------------------------------------------------------------+
|                             ATTACK LIFECYCLE                                   |
+--------------------------------------------------------------------------------+
                                       │
                                       ▼
  [ Delivery &amp; Evasion ]  ──────► Spear-phishing email with .xlsm, .xlam, or .zip.
                                       │
                                       ▼
  [ Social Engineering ]  ──────► Lures victim to bypass Protected View (&#34;Enable Content&#34;).
                                       │
                                       ▼
  [ Auto-Execution ]      ──────► Auto_Open() or Workbook_Open() triggers automatically.
                                       │
                                       ▼
  [ System Invocation ]   ──────► VBA creates COM objects (WScript.Shell, WinHttp.WinHttpRequest).
                                       │
                                       ▼
  [ Payload Retrieval ]   ──────► Spawns hidden PowerShell/cURL to fetch staging binary.
                                       │
                                       ▼
  [ Post-Exploitation ]   ──────► In-memory execution, credential theft, lateral movement.
</code></pre><h3 id="טכניקות-חדירה-נפוצות-של-מאקרו">טכניקות חדירה נפוצות של מאקרו</h3>
<ol>
<li>
<p><strong>תפסי הרצה אוטומטית:</strong>
תוקפים מציבים את נקודת הכניסה שלהם בתוך מטפלי אירועים פנימיים כגון <code>Sub Auto_Open()</code> או <code>Private Sub Workbook_Open()</code>. ברגע שהמשתמש מעניק הרשאות הרצה, רוטינות אלו מופעלות ללא צורך בלחיצות בתוך הגיליון.</p>
</li>
<li>
<p><strong>הסתרה והדפסת קוד:</strong></p>
<ul>
<li><strong>הסתרת מחרוזות:</strong> מטענים מסתירים כתובות URL וקוראות מערכת באמצעות מערכי תווים, קידוד XOR, פענוח Base64, או צירוף משתני סביבה (למשל <code>Chr(112) &amp; Chr(111) &amp; Chr(119)...</code>).</li>
<li><strong>VBA Stomping:</strong> VBA קיימת בשתי צורות בתוך <code>vbaProject.bin</code>: קוד מקור מפורש וקוד p-code מקומפל (קוד פסאודו המיועד לגרסת Office הספציפית שקומפלה). תוקפים יכולים למחוק את קוד המקור בטקסט ברור לחלוטין, ולהשאיר רק את קוד ה‑p-code המקומפל. פתרונות אנטי‑וירוס בסיסיים רבים ומנתחים סטטיים בודקים רק את זרם המקור, ולכן ה‑p-code נשאר בלתי מזוהה עד שהוא מבוצע על ידי גרסת Office תואמת.</li>
</ul>
</li>
<li>
<p><strong>ניצול משאבים קיימים (Living off the Land - LotL):</strong>
מאקרו זדוניים מודרניים כמעט ולא משחררים קובץ <code>.exe</code> ישירות לדיסק, דבר שהיה גורם להתראה מיידית של סוכני זיהוי ותגובה לנקודות קצה (EDR). במקום זאת, הם מתקשרים עם כלי מערכת מובנים:</p>
<ul>
<li>יצירת מופע של <code>WScript.Shell</code> להפעלת ארגומנטים משורת הפקודה.</li>
<li>הפעלת <code>PowerShell.exe</code> עם עקיפת מדיניות ביצוע (<code>-ExecutionPolicy Bypass -WindowStyle Hidden</code>).</li>
<li>קריאה ל‑APIs מקומיים של Win32 דרך <code>Declare PtrSafe Function CreateProcess</code> או <code>VirtualAlloc</code> כדי להזריק קוד מעטפת ישירות לזיכרון המערכת.</li>
</ul>
</li>
</ol>
<h2 id="4-וקטורי-איום-נוספים-בגיליונות-אלקטרוניים-מעבר-לvba-הסטנדרטי">4. וקטורי איום נוספים בגיליונות אלקטרוניים (מעבר ל‑VBA הסטנדרטי)</h2>
<p>אבטחת סביבה מפני קבצי <code>.xlsm</code> היא רק חצי מהמאבק. יריבים גם משתמשים במנגנונים הפועלים באופן עצמאי מ‑VBA המסורתי.</p>
<h3 id="החלפת-נתונים-דינמית-dde-וcsv11-הזרקה">החלפת נתונים דינמית (DDE) ו<a href="https://docs.fileformat.com/spreadsheet/csv/">CSV</a> הזרקה</h3>
<p>ל‑Excel יש פרוטוקול ישן בשם Dynamic Data Exchange (DDE), שנועד לאפשר שיתוף נתונים בין יישומים פועלים (לדוגמה, זרימת נתוני מניות בזמן אמת מתוכנית נפרדת לתא ב‑Excel).</p>
<ul>
<li><strong>איך פגיעה בנוסחה פועלת:</strong>
כאשר תא בגליון אלקטרוני מתחיל בתווים כגון <code>=</code>, <code>@</code>, <code>+</code> או <code>-</code>, Excel מפרש את התוכן כנוסחה. אם תוקף שולט בקלט שמיוצא לגיליון (כגון שדה &ldquo;Comments&rdquo; שלא עבר סינון ביישום אינטרנטי שיוצא ל‑CSV או XLSX), הוא יכול להזריק:
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;"><code class="language-text" data-lang="text"><span style="display:flex;"><span>=cmd|&#39;/C powershell.exe -w hidden -enc &lt;base64_payload&gt;&#39;!A0
</span></span></code></pre></div></li>
<li>כאשר נפתח, Excel מעריך את הנוסחה, מודיע למשתמש עם הודעה על הפעלת יישום חיצוני, ואם מאושר, מריץ את מעטפת המערכת.</li>
</ul>
<h3 id="מאקרו-מדור-קודם-של-excel-40-xlm">מאקרו מדור קודם של Excel 4.0 (XLM)</h3>
<p>לפני שה-VBA הוצג ב‑1993, Excel השתמש במערכת מאקרו מבוססת נוסחאות הידועה בשם <strong>Excel 4.0 (XLM) macros</strong>. מאקרו אלה נמצאים בתוך גיליונות מאקרו ייעודיים במקום בפרויקט VBA נפרד.</p>
<p>מאחר שמאקרו XLM נכתבים כנוסחאות בתאים (כגון <code>=EXEC(&quot;calc.exe&quot;)</code>), הם עוברים על רוב מנועי הבדיקה הסטטית של VBA. תוקפים העדיפו מאקרו XLM בסוף שנות ה‑2010 ובתחילת שנות ה‑2020 כדי להתחמק מזיהוי אוטומטי לפני שמיקרוסופט השבית אותם כברירת מחדל בבניות הארגוניות המודרניות.</p>
<h3 id="חיבורים-חיצוניים-זדוניים-ואובייקטי-ole">חיבורים חיצוניים זדוניים ואובייקטי OLE</h3>
<p>קובץ עבודה <code>.xlsx</code> רגיל עדיין יכול להוות סיכון דרך משאבים חיצוניים:</p>
<ul>
<li><strong>Embedded OLE Packages:</strong> תוקף יכול להכניס קובץ הפעלה המוסתר כאייקון PDF משובץ ישירות לגיליון.</li>
<li><strong>External Workbook Links &amp; Web Queries:</strong> קובץ XLSX יכול להכיל הפניות חיצוניות שמתחילות באופן אוטומטי בקשות HTTP GET לשרתים מבוקרי‑פקודה (C2) שבשליטת התוקף בעת פתיחת הקובץ, ומשמשות בעיקר לסקירת מודיעין או התקפות איסוף hash של netNTLM.</li>
</ul>
<h2 id="5-חיזוק-ארגוני-ואסטרטגיות-הגנה-בעומק">5. חיזוק ארגוני ואסטרטגיות הגנה בעומק</h2>
<p>הגנה מפני איומים שמקורם ב‑Excel דורשת גישה מרובת שכבות הכוללת בדיקת רשת, תצורת מערכת, בקרות גישה ותהליכים תפעוליים.</p>
<pre tabindex="0"><code>+─────────────────────────────────────────────────────────+
|                  ENTERPRISE DEFENSE LAYERS               |
+─────────────────────────────────────────────────────────+
|  PERIMETER: Drop inbound .xlsm, .xla, and .xltm at mail |
|  gateway unless cryptographically signed or exempted.   |
+---------------------------------------------------------+
|  IDENTITY &amp; POLICY: Enforce ASR rules and apply         |
|  Mark of the Web (MotW) macro execution blocks.         |
+---------------------------------------------------------+
|  RUNTIME: Hook AMSI into Office to evaluate dynamic     |
|  VBA buffers directly before execution.                 |
+---------------------------------------------------------+
|  STORAGE: Restrict macro execution exclusively to       |
|  managed, centralized Trusted Locations.                |
+─────────────────────────────────────────────────────────+
</code></pre><h3 id="1-אכיפת-סימן-האינטרנט-motw-חסימת-מקרו">1. אכיפת סימן האינטרנט (MotW) חסימת מקרו</h3>
<p>ב‑2022, מיקרוסופט עדכנה את ההתנהגות המוגדרת מראש של יישומי Office: מקרו בקבצים שמקורם באינטרנט <strong>חסום כברירת מחדל</strong>.</p>
<p>כאשר משתמש מוריד קובץ דרך דפדפן או לקוח חיצוני, Windows מוסיפה תג לקובץ באמצעות זרם נתונים חלופי (ADS) בשם <code>Zone.Identifier</code> (אזור 3 מציין את האינטרנט). עבור קבצים הנושאים תו זה, Excel משבית את המקרו לחלוטין ומציג באנר אבטחה אדום: &gt; <em>&quot;סיכון אבטחה: מיקרוסופט חסמה את הרצת המקרו מכיוון שמקור הקובץ אינו מהימן.&quot;</em></p>
<p><strong>פעולה מנהלתית:</strong> ודא שההתנהגות הזו נאכפת דרך Group Policy ולא ניתן לעקוף אותה על ידי משתמשי קצה:</p>
<ul>
<li><strong>נתיב GPO:</strong> <code>User Configuration &gt; Administrative Templates &gt; Microsoft Excel 2016 &gt; Excel Options &gt; Security &gt; Trust Center</code></li>
<li><strong>הגדרה:</strong> אפשר <em>&quot;חסום הרצת מקרו בקבצי Office מהאינטרנט&quot;</em>.</li>
</ul>
<h3 id="2-קביעת-כללי-הפחתת-משטח-התקפה-asr">2. קביעת כללי הפחתת משטח התקפה (ASR)</h3>
<p>ארגונים המשתמשים ב‑Microsoft Defender for Endpoint צריכים להפעיל את כללי הפחתת משטח ההתקפה המרכזיים שעוצבו במיוחד עבור יישומי Office:</p>
<ul>
<li><code>Block Office applications from creating child processes</code> (GUID: <code>D4F940AB-401B-4EFC-AADC-AD5F3C50688A</code>)
<ul>
<li><em>מונע מ‑Excel להפעיל PowerShell, CMD או מנועי סקריפט.</em></li>
</ul>
</li>
<li><code>חסום יישומי Office מלהזריק קוד לתהליכים אחרים</code> (GUID: <code>75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84</code>)</li>
<li><code>חסום קריאות Win32 API ממקרו של Office</code> (GUID: <code>92E6390C-CF9E-43CE-BD8C-0E6F0FE66680</code>)</li>
</ul>
<h3 id="3-ניצול-ממשק-סריקת-אנטימלוור-amsi">3. ניצול ממשק סריקת אנטי‑מלוור (AMSI)</h3>
<p>גרסאות מודרניות של Microsoft 365 משלבות את ביצוע ה‑VBA ישירות עם AMSI. אפילו אם תוקף מיישם הטמעת מחרוזות מורכבת או VBA stomping, מנוע זמן הריצה של ה‑VBA מעביר את הפקודות המשוחזרות, הלא מוצפנות, למנוע האנטי‑וירוס/EDR המותקן שלך בדיוק במילישנייה שלפני ההפעלה. ודא שהגנת הקצה שלך מנטרת באופן פעיל אירועי זמן ריצה של AMSI.</p>
<h3 id="4-מעבר-למיקומים-מהימנים-ותעודות-דיגיטליות">4. מעבר למיקומים מהימנים ותעודות דיגיטליות</h3>
<p>לארגונים המתבססים על גיליונות אלקטרוניים אוטומטיים לפעילות היומיומית:</p>
<ul>
<li><strong>הסר קבצי XLSM רופפים בתיקיות ההורדות או שולחן העבודה של המשתמש.</strong></li>
<li><strong>השתמש במיקומים מהימנים:</strong> הגבל את ביצוע המקרו באופן בלעדי לשיתופי רשת לקריאה בלבד המנוהלים על ידי מנהלי ה‑IT.</li>
<li><strong>חתימת קוד:</strong> דרוש שכל המקרואים שפותחו פנימית יהיו חתומים קריפטוגרפית באמצעות תעודה שהונפקה על ידי תשתית מפתחות ציבוריים (PKI) של הארגון. הגדר את Excel לבצע <strong>רק</strong> מקרואים חתומים דיגיטלית ולחסום בשקט את הלא‑חתומים.</li>
</ul>
<h2 id="6-נקודת-המבט-של-המפתחים-בניית-אוטומציה-מאובטחת">6. נקודת המבט של המפתחים: בניית אוטומציה מאובטחת</h2>
<p>אם אתה בונה תוכנה שמנתחת, מייצרת או צורכת קבצי Excel (למשל, צינורות Python המשתמשים ב-<code>pandas</code>/<code>openpyxl</code>, מיקרו‑שירותי Node.js, או יישומי C#/.NET), יש ליישם את אמצעי הפיתוח הבאים:</p>
<ol>
<li>
<p><strong>דחה פורמטים של קבצים בלתי צפויים בגבול ההעלאה:</strong>
אם היישום שלך מצפה לדוחות פיננסיים, יש לאמת בקפדנות שהקבצים המתקבלים תואמים ל-<code>.xlsx</code>. יש לבדוק את בתי הקסם הפנימיים (כותרת ה‑zip הסטנדרטית <code>50 4B 03 04</code>) ולאמת שאין ערכי <code>vbaProject.bin</code> במפתח הארכיון לפני שמירתם לדלי‑ענן או למאגרי נתונים.</p>
</li>
<li>
<p><strong>נקה נתונים מפני הזרקת נוסחאות:</strong>
כאשר מייצאים קלט שנוצר על ידי משתמשים לקבצי CSV או XLSX, יש להוסיף תחילה גרש (<code>'</code>) או רווח לכל תא שמתחיל בתווים מסוכנים (<code>=</code>, <code>+</code>, <code>-</code>, <code>@</code>, <code>\t</code>, <code>\r</code>):</p>
<div class="highlight"><pre tabindex="0" style="color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;"><code class="language-python" data-lang="python"><span style="display:flex;"><span><span style="color:#66d9ef">def</span> <span style="color:#a6e22e">sanitize_for_spreadsheet</span>(value: str) <span style="color:#f92672">-&gt;</span> str:
</span></span><span style="display:flex;"><span>    <span style="color:#66d9ef">if</span> value <span style="color:#f92672">and</span> value[<span style="color:#ae81ff">0</span>] <span style="color:#f92672">in</span> (<span style="color:#e6db74">&#39;=&#39;</span>, <span style="color:#e6db74">&#39;+&#39;</span>, <span style="color:#e6db74">&#39;-&#39;</span>, <span style="color:#e6db74">&#39;@&#39;</span>, <span style="color:#e6db74">&#39;</span><span style="color:#ae81ff">\t</span><span style="color:#e6db74">&#39;</span>, <span style="color:#e6db74">&#39;</span><span style="color:#ae81ff">\r</span><span style="color:#e6db74">&#39;</span>):
</span></span><span style="display:flex;"><span>        <span style="color:#66d9ef">return</span> <span style="color:#e6db74">f</span><span style="color:#e6db74">&#34;&#39;</span><span style="color:#e6db74">{</span>value<span style="color:#e6db74">}</span><span style="color:#e6db74">&#34;</span>
</span></span><span style="display:flex;"><span>    <span style="color:#66d9ef">return</span> value
</span></span></code></pre></div></li>
<li>
<p><strong>העבר מ‑VBA ל‑Office Scripts או תוספי אינטרנט:</strong>
לאוטומציה מודרנית של ארגונים, יש להסיר לחלוטין את ה‑VBA הישן:</p>
<ul>
<li><strong>Office Scripts:</strong> כתובים ב‑TypeScript, Office Scripts פועלים בסביבת ענן מבודדת ומופעלים בצורה חלקה הן בגרסאות האינטרנטיות והן בגרסאות השולחן העבודה מבלי לחשוף קריאות מערכת OS מקומיות.</li>
<li><strong>תוספי אינטרנט של Office:</strong> נבנים באמצעות HTML, CSS סטנדרטיים ו-JavaScript מודרני, תוספי אינטרנט מתקשרים דרך API‑ים מנוהלים של JavaScript ומבודדים ממערכת ההפעלה המקומית.</li>
</ul>
</li>
</ol>
<h2 id="7-רשימת-בדיקה-סיכומית-לאבטחת-גיליונות-אלקטרוניים">7. רשימת בדיקה סיכומית לאבטחת גיליונות אלקטרוניים</h2>
<ul>
<li><input disabled="" type="checkbox"> <strong>אכוף <code>.xlsx</code> כברירת מחדל:</strong> דרוש מכל זרימות העבודה הסטנדרטיות של המשתמשים לשמור כ-<code>.xlsx</code> ללא מקרו.</li>
<li><input disabled="" type="checkbox"> <strong>חסום מקרו שמקורם באינטרנט:</strong> אשר שהאכיפה של מדיניות MotW מופעלת ברחבי הארגון שלך דרך GPO או Intune.</li>
<li><input disabled="" type="checkbox"> <strong>הפעל כללי ASR:</strong> אסור למוצרי Office ליצור מפרשי פקודות או תהליכים צאצאים.</li>
<li><input disabled="" type="checkbox"> <strong>הפסקת תמיכה ב‑Excel 4.0 (XLM):</strong> ודא שמנועי המקרו הישנים של XLM מושבתים לצמיתות בכל תחנות העבודה.</li>
<li><input disabled="" type="checkbox"> <strong>טיהור ייצוא יישומים:</strong> הגן על שגרות יצירת CSV ו‑Excel מפני הזרקת CSV/נוסחאות.</li>
<li><input disabled="" type="checkbox"> <strong>השתנות לכיוון Office Scripts:</strong> העבר מקרו מנהליים ישנים ל‑Office Scripts המונעים ב‑TypeScript ול‑API‑ים מנוהלים.</li>
</ul>
<p>על‑ידי התייחסות לגיליונות אלקטרוניים לא רק כקבצי מסמך, אלא כמכולות תוכנה מובנות הנושאות יכולות ביצוע, צוותי האבטחה והמפתחים יכולים לנטרל ביעילות אחד מהווקטורים הישנים ביותר של התקפות במחשוב ארגוני.</p>
<h1 id="שאלות-נפוצות-faq">שאלות נפוצות (FAQ)</h1>
<h3 id="שאלה-1-האם-קובץ-שמסתיים-בxlsx-יכול-להריץ-מאקרו-זדוני">שאלה 1: האם קובץ שמסתיים ב<code>.xlsx</code> יכול להריץ מאקרו זדוני?</h3>
<p>לא, תקן OpenXML אוסר במפורש קוד מאקרו בקבצי <code>.xlsx</code>, ו-Excel ידחה או יסיר כל פרויקט VBA שהוזרק למכולה אמיתית של <code>.xlsx</code>.</p>
<h3 id="שאלה-2-מה-עלי-לעשות-אם-קובץ-excel-מבקש-ממני-הפעל-עריכה-או-הפעל-תוכן">שאלה 2: מה עלי לעשות אם קובץ Excel מבקש ממני &ldquo;הפעל עריכה&rdquo; או &ldquo;הפעל תוכן&rdquo;?</h3>
<p>הענק הרשאות רק אם אתה מכיר את השולח וציפית לקובץ; הודעה זו היא נקודת הבדיקה העיקרית שמאפשרת למאקרו לא מהימן להריץ קוד.</p>
<h3 id="שאלה-3-איך-microsoft-excel-קובע-אם-קובץ-הגיע-מהאינטרנט">שאלה 3: איך Microsoft Excel קובע אם קובץ הגיע מהאינטרנט?</h3>
<p>Windows מצרפת זרם מוסתר &ldquo;סימן האינטרנט&rdquo; (Zone.Identifier) לקבצים שהורדו, מה שמסמן ל-Excel לפתוח אותם בתצוגה מוגנת ולחסום מאקרו כברירת מחדל.</p>
<h3 id="שאלה-4-האם-קבצי-csv-בטוחים-יותר-מקבצי-xlsx1-ו-xlsm7">שאלה 4: האם קבצי CSV בטוחים יותר מקבצי <a href="https://docs.fileformat.com/spreadsheet/xlsx/">XLSX</a> ו-<a href="https://docs.fileformat.com/spreadsheet/xlsm/">XLSM</a>?</h3>
<p>קבצי CSV אינם יכולים להכיל מאקרו VBA מקורי, אך הם נשארים פגיעים להתקפות הזרקת נוסחאות אם הם מכילים פקודות זדוניות שמבוצעות על ידי Excel בעת הפתיחה.</p>
<h3 id="שאלה-5-איך-office-scripts-מודרניים-שונים-ממאקרו-vba-מסורתיים">שאלה 5: איך Office Scripts מודרניים שונים ממאקרו VBA מסורתיים?</h3>
<p>סקריפטי Office פועלים על TypeScript בתוך סביבת זמן ריצה מבודדת, מה שמונע מהם לגשת למערכת הקבצים המקומית שלך, לשורת הפקודה או ל-APIs של מערכת ההפעלה.</p>
<h2 id="ראה-גם">ראה גם</h2>
<ul>
<li><a href="https://blog.fileformat.com/en/spreadsheet/csv-vs-xlsx-vs-ods-in-2026-best-spreadsheet-format-for-developers/">CSV vs XLSX vs ODS ב-2026: פורמט הגיליון האלקטרוני הטוב ביותר למפתחים</a></li>
<li><a href="https://blog.fileformat.com/en/spreadsheet/xls-vs-xlsx-vs-xlsm-vs-xlsb-choosing-the-right-spreadsheet-format/">XLS vs XLSX vs XLSM vs XLSB - בחירת פורמט הגיליון האלקטרוני הנכון</a></li>
<li><a href="https://blog.fileformat.com/spreadsheet/what-is-excel/">מה זה Excel? מידע מרכזי שאתה צריך לדעת</a></li>
<li><a href="https://blog.fileformat.com/spreadsheet/excel-file-extensions-xlsx-xlsm-xls-xltx-xltm/">פורמטים של קבצי Excel: XLSX, XLSM, XLS, XLTX, XLTM</a></li>
<li><a href="https://blog.fileformat.com/spreadsheet/xls-vs-xlsx/">ההבדל בין XLS ל‑XLSX</a></li>
</ul>
<!-- raw HTML omitted -->
]]></content:encoded>
    </item>
    
  </channel>
</rss>
