必须通过组策略禁用VBA宏执行并强制受保护视图:①启用“禁用VBA宏通知”和“禁用VBA宏执行”切断用户交互与加载路径;②启用三项受保护视图策略,覆盖互联网、不安全位置及未签名宏文件;③禁用所有信任位置、禁用VBA项目对象模型访问,阻断宏动态生成与可信环境构造。

要防止员工通过Office宏代码绕过安全审计,必须在组策略中切断宏的执行路径与可信环境构造能力,而非仅依赖Office内置设置——因为CVE-2026-21509等绕过漏洞已证明,单靠客户端宏安全级别无法抵御恶意文档诱导用户点击“启用内容”后的链式攻击。
禁用所有VBA宏执行(强制级)
打开组策略管理控制台(gpedit.msc),依次展开:计算机配置 → 管理模板 → Microsoft Office 2016(或2019/365,依实际部署版本选择)→ 安全设置 → VBA宏设置。
双击“禁用VBA宏通知”,将策略设为【已启用】。这会彻底屏蔽Office对宏存在的任何提示,使用户根本看不到“启用内容”按钮——【这是阻断社工触发的第一道硬闸】。
再双击“禁用VBA宏执行”,同样设为【已启用】。该策略会直接禁止所有VBA项目加载,无论签名状态、来源位置或用户是否点击确认。
注意:此策略需配合“受保护视图”强制启用(见下一节),否则攻击者可能通过DDE或外部对象绕过VBA限制。
强制启用受保护视图并锁定互联网来源
在相同组策略路径下,进入:计算机配置 → 管理模板 → Microsoft Office 2016 → 安全设置 → 受保护视图。
启用以下三项策略:
① “为来自Internet的文件启用受保护视图”
② “为位于可能不安全位置的文件启用受保护视图”
③ “为具有未签名宏的文件启用受保护视图”
这三者必须全部启用。其中第二项的“可能不安全位置”默认包含网络共享、临时Internet文件夹、下载目录——【若仅启用第一项,员工从内网SMB共享打开钓鱼Excel仍可直通编辑模式】。
受保护视图本身不阻止宏运行,但它会隔离文档进程空间,使宏无法调用PowerShell、WScript.Shell等高危COM对象。这是CVE-2026-21509绕过链中关键一环被截断的底层机制。
清除宏信任位置与禁用数字签名验证
路径:计算机配置 → 管理模板 → Microsoft Office 2016 → 安全设置 → 信任中心 → 信任位置。
双击“禁用所有信任位置”,设为【已启用】。该策略会清空本地、网络、注册表中所有预设可信路径,包括C:\Users\Public\Documents\Trusted Documents这类常被攻击者利用的默认白名单目录。
接着进入:计算机配置 → 管理模板 → Microsoft Office 2016 → 安全设置 → 信任中心 → 宏设置 → “启用所有宏”策略必须保持【未配置】或【已禁用】;同时确保“禁用所有宏并发出通知”或“禁用所有宏且不通知”处于启用状态。
最后一步:在相同路径下找到“启用VBA项目对象模型访问”,将其设为【已禁用】。此设置阻止宏通过Application.VBE.ActiveVBProject等接口动态生成新模块——这是免杀宏常用技术,绕过静态扫描的核心手法。

















