病毒信箱 1999年 第45期 07版 Q:听说宏病毒是很厉害的病毒,可以介绍关于宏病毒的情况吗? A:宏病毒与传统的病毒有很大不同。它不感染.EXE、.COM等可执行文件,而是将病毒代码以“宏”的形式潜伏在Microsoft Office文件中,当采用Office软件打开这些染毒文件时,这些代码就会被执行并产生破坏作用。由于“宏”是使用Visual Basic For Application这样的高级语言编写的,因此其编写过程相对比较简单,而功能又十分强大。随着微软Office软件在全世界范围内的不断普及,宏病毒成为了传播最广泛,危害最大的一类病毒。 让我们来看看Word的工作过程。为了使Word更易使用,微软在Word中集成了许多模板,如典雅型传真、报告、通讯录模板等。这些模板不仅包含了相应类型文档的一般格式,而且还允许用户在模块内添加宏,以使用户在制作自己的特定格式文件时,减少重复劳动。在所有这些模板中,最常用的就是Normal.dot模板(通用模板),它是启动Word时载入的缺省模板。任何一个Word文件,其背后都有相应的模板,我们打开或建立大多数Word文档时,系统都会自动装入Normal.dot模板并执行其中的宏。Word打开文件时,它首先要检查文件内包含的宏是否有自动执行的宏(AutoOpen宏)存在,假如有这样的宏,Word就启动它。当然,如果Auto Close宏存在,则系统在关闭一个文件时会自动执行它。通常,Word宏病毒至少会包含一个以上的自动宏,当Word运行这类自动宏时,实际上就是在运行病毒代码。宏病毒的内部都具有把带病毒的宏移植(复制)到通用宏的代码段,也就是说当病毒代码被执行过后,它就会将自身复制到通用宏集合内。当Word系统退出时,它会自动地把所有通用宏(当然也包括传染进来的病毒宏)保存到模板文件中(通常是Normal.dot模板)。这样,一旦Word系统遭受感染,则以后每当系统进行初始化时,系统都会随着Normal.dot的装入而成为带毒的Word系统,继而在打开和创建任何文档时感染该文档。 感染Normal.dot模板是宏病毒的最常用传染方式。此外,与系统启动相类似,Word在启动过程中会自动执行C盘根目录下名为Autoeec.dot文档中包含的宏和