Vorsicht
Dieser Artikel enthält Informationen zum Steuern der Sicherheitseinstellungen für Office. Sie können Änderungen an diesen Sicherheitseinstellungen vornehmen, um Ihren Sicherheitsstatus zu erhöhen oder zu verringern. Bevor Sie diese Änderungen vornehmen, empfehlen wir Ihnen, die Risiken zu bewerten, die mit allen Änderungen verbunden sind, die Sie zum Konfigurieren dieser Einstellung vornehmen.
EINFÜHRUNG
In diesem Artikel werden für Endbenutzer und IT-Administratoren verfügbare Einstellungen beschrieben, mit denen sie mit einer Microsoft Office-Killbitliste steuern können, ob und wie COM-Objekte geladen werden.
Weitere Informationen zum Verhalten von Windows Internet Explorer Kill Bit, auf dem dieses Feature basiert, einschließlich des Festlegens von AlternateCLSIDs, die das Laden aktualisierter ActiveX-Steuerelemente ermöglichen, finden Sie unter So beenden Sie die Ausführung eines ActiveX-Steuerelements in Internet Explorer.
Dieser Leitfaden gilt für Microsoft Word, Microsoft Excel, Microsoft PowerPoint, Microsoft Publisher und Microsoft Visio.
COM-Killbit für Office
Das COM-Killbit für Office wurde im Sicherheitsupdate MS10-036 eingeführt, um die Ausführung bestimmter COM-Objekte zu verhindern, wenn sie über Office-Dokumente eingebettet oder verknüpft sind.
Die Funktionalität des COM-Kill-Bits wurde in KB3178703 aktualisiert, um vollständig zu verhindern, dass COM-Objekte von Office während des Prozesses aktiviert werden. Dieses Update ist eine Obermenge des ursprünglichen Verhaltens, bei dem neben der Blockierung von COM-Objekten, die in Office-Dokumenten eingebettet oder verknüpft sind, alle Instanzen von COM-Objekten blockiert werden, die innerhalb des Office-Prozesses mit anderen Mitteln wie Add-Ins geladen werden.
Zu diesen spezifischen COM-Objekten gehören ActiveX-Steuerelemente und OLE-Objekte. Über die Registrierung können Sie unabhängig steuern, welche COM-Objekte blockiert werden, wenn Sie Office verwenden.
Hinweis: Es wird nicht empfohlen, das Kill Bit zu entfernen, das für ein COM-Objekt festgelegt ist. Wenn Sie dies tun, können Sicherheitsrisiken entstehen. Das Kill Bit wird in der Regel aus einem Grund festgelegt, der möglicherweise kritisch ist. Daher müssen Sie äußerst vorsichtig sein, wenn Sie die Ausübung eines ActiveX-Steuerelements aufheben.
Sie können eine AlternateCLSID (auch als "Phoenix-Bit" bezeichnet) hinzufügen, wenn Sie die CLSID eines neuen ActiveX-Steuerelements (und dieses ActiveX-Steuerelement wurde geändert, um die Sicherheitsbedrohung zu verringern) mit der CLSID des ActiveX-Steuerelements verknüpfen müssen, auf das das Office COM-Kill Bit angewendet wurde. Office unterstützt die AlternateCLSID nur, wenn COM-Objekte des ActiveX-Steuerelements verwendet werden.
Hinweis: Die Kill-Bitliste für Office hat Vorrang vor der Kill-Bit-Liste für Internet-Explorer. Beispielsweise können das Office COM-Kill Bit und das Internet Explorer ActiveX-Kill Bit für dasselbe ActiveX-Steuerelement festgelegt werden. Die AlternateCLSID wird jedoch nur für die Liste für Internet-Explorer festgelegt. In diesem Szenario besteht ein Konflikt zwischen den beiden Einstellungen. In solchen Fällen haben die Office COM-KillBit-Einstellungen Vorrang, und das Steuerelement wird nicht geladen.
Festlegen des COM-Killbits für Office
Wichtig
- Dieser Abschnitt, diese Methode bzw. diese Aufgabe enthält eine Beschreibung der Schritte zum Bearbeiten der Registrierung. Durch die falsche Bearbeitung der Registrierung können schwerwiegende Probleme verursacht werden. Stellen Sie deshalb sicher, dass Sie diese Schritte sorgfältig ausführen. Als zusätzlichen Schutz erstellen Sie eine Sicherung der Registrierung, bevor Sie sie ändern. So ist gewährleistet, dass Sie die Registrierung wiederherstellen können, falls ein Problem auftritt. Weitere Informationen zum Erstellen und Wiederherstellen einer Sicherungskopie der Registrierung finden Sie im folgenden Artikel der Microsoft Knowledge Base:
- 322756 Sichern und Wiederherstellen der Registrierung in Windows
Der Pfad zum Festlegen des COM-Killbits für Office in der Registrierung lautet wie folgt:
Für Office 2013 und Office 2010:
- Für die 64-Bit-Version von Office unter einer 64-Bit-Version von Windows (oder für die 32-Bit-Version von Office unter einer 32-Bit-Version von Windows).
HKEY_LOCAL_MACHINE\Software\Microsoft\Office\Common\COM Compatibility\{CLSID}
Für die 32-Bit-Version von Office unter einer 64-Bit-Version von Windows:
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Office\Common\COM Compatibility\{CLSID}
Für Office 2016:
- Für die 64-Bit-Version von Office unter einer 64-Bit-Version von Windows (oder für die 32-Bit-Version von Office unter einer 32-Bit-Version von Windows):
HKEY_LOCAL_MACHINE\Software\Microsoft\Office\16.0\Common\COM Compatibility\{CLSID} - Für die 32-Bit-Version von Office unter einer 64-Bit-Version von Windows:
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Office\16.0\Common\COM Compatibility\{CLSID}
In diesem Fall ist „CLSID“ der Klassenbezeichner des COM-Objekts.
Führen Sie die folgenden Schritte aus, um das COM-Killbit für Office zu aktivieren:
- Fügen Sie den Registrierungsunterschlüssel gemeinsam mit der CLSID des ActiveX-Steuerelements oder OLE-Objekts, das blockiert werden soll, hinzu.
- Fügen Sie einen REG_DWORD-Eintrag mit der Bezeichnung Compatibility Flags zu diesem Unterschlüssel hinzu, und legen Sie als Wert 0x00000400 fest.
Um beispielsweise das COM-Killbit für Office für ein Objekt mit der CLSID {77061A9C-2F18-4f38-B294-F6BCC8443D24} in Office 2016 festzulegen, gehen Sie folgendermaßen vor:
Suchen Sie den folgenden Registrierungsunterschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility
Fügen Sie einen Unterschlüssel mit dem Wert {77061A9C-2F18-4f38-B294-F6BCC8443D24} hinzu. In diesem Fall lautet der resultierende Pfad wie folgt:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{77061A9C-2F18-4f38-B294-F6BCC8443D24}
Fügen Sie einen REG_DWORD-Eintrag mit der Bezeichnung Compatibility Flags zu diesem Unterschlüssel hinzu, und legen Sie als Wert 0x00000400 fest.
Das COM-Killbit für Office ist nun so konfiguriert, dass die Aktivierung dieses Objekts in Office blockiert wird.
Blockieren von COM-Objekten nur für verknüpfte und eingebettete COM-Objekte
Wie bereits erwähnt, wurde die COM-Killbitfunktionalität aktualisiert, um jegliche Aktivierung von angegebenen COM-Objekten in Office zu blockieren.
Gehen Sie wie folgt vor, um nur COM-Objekte zu blockieren, die in Office-Dokumenten eingebettet oder verknüpft sind:
- Fügen Sie die CLSID gemäß den Anweisungen unter „Festlegen des Office-Killbits“ zum COM-Killbit hinzu (soweit noch nicht in der Liste vorhanden).
- Fügen Sie unter dem Unterschlüssel für die blockierte CLSID einen REG_DWORD-Wert mit dem Namen ActivationFilterOverride hinzu, und legen Sie als Wert 0x00000001 fest.
Um beispielsweise das COM-Killbit so zu konfigurieren, dass es nur in Verknüpfungs- und Einbettungsszenarien für ein Objekt mit der CLSID {77061A9C-2F18-4f38-B294-F6BCC8443D24} unter Office 2016 blockiert wird, gehen Sie folgendermaßen vor:
Suchen Sie den folgenden Registrierungsunterschlüssel:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility
Fügen Sie einen Unterschlüssel mit dem Wert {77061A9C-2F18-4f38-B294-F6BCC8443D24} hinzu. In diesem Fall lautet der resultierende Pfad wie folgt:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{77061A9C-2F18-4f38-B294-F6BCC8443D24}
Fügen Sie einen REG_DWORD-Eintrag mit der Bezeichnung Compatibility Flags zu diesem Unterschlüssel hinzu, und legen Sie als Wert 0x00000400 fest.
Fügen Sie zu diesem Unterschlüssel einen REG_DWORD-Eintrag mit der Bezeichnung ActivationFilterOverride hinzu, und legen Sie als Wert 0x00000001 fest.
Das COM-Killbit für Office ist nun so konfiguriert, dass dieses COM-Objekt nur dann blockiert wird, wenn es in Office-Dokumente eingebettet oder verknüpft ist.
Steuerelemente, deren Aktivierung standardmäßig blockiert wird
| Steuerelement | CLSID |
|---|---|
| ScriptMoniker | 06290BD3-48AA-11D2-8432-006008C3FBFC |
| SoapActivator | ECABAFD0-7F19-11D2-978e-0000f8757e2A |
| SoapMoniker | ECABB0C7-7F19-11D2-978e-0000f8757e2A |
| PartitionMoniker | ECABB0C5-7F19-11D2-978e-0000f8757e2A |
| QueueMoniker | ECABAFC7-7F19-11D2-978e-0000f8757e2A |
| HTMLApplication | 3050F4D8-98B5-11CF-BB82-00AA00BDCE0B |
| ScripletContext | 06290BD0-48AA-11D2-8432-006008C3FBFC |
| ScripletConstructor | 06290BD1-48AA-11D2-8432-006008C3FBFC |
| ScripletFactory | 06290BD2-48AA-11D2-8432-006008C3FBFC |
| ScripletHostEncode | 06290BD4-48AA-11D2-8432-006008C3FBFC |
| ScripletTypeLib | 06290BD5-48AA-11D2-8432-006008C3FBFC |
| ScripletHandler_Automation | 06290BD8-48AA-11D2-8432-006008C3FBFC |
| ScripletHandler_Event | 06290BD9-48AA-11D2-8432-006008C3FBFC |
| ScripletHandler_ASP | 06290BDA-48AA-11D2-8432-006008C3FBFC |
| ScripletHandler_Behavior | 06290BDB-48AA-11D2-8432-006008C3FBFC |
| XMLFeed | 528d46b3-3a4b-4b13-BF74-D9CBd7306E07 |
| Scriptlet | AE24FDAE-03C6-11D1-8b76-0080c744f389 |
| HtmlFile_FullWindowEmbed | 25336921-03F9-11CF-8FD0-00AA00686F13 |
| Mhtmlfile | 3050F3D9-98B5-11CF-BB82-00AA00BDCE0B |
| Microsoft HTA Document 6.0 | 3050F5C8-98B5-11CF-BB82-00AA00BDCE0B |
| DHTMLEdit.DHTMLEdit.1 | 2D360200-FFF5-11D1-8D03-00A0C959BC0A |
| DHTMLSafe.DHTMLSafe.1 | 2D360201-FFF5-11D1-8D03-00A0C959BC0A |
| VB Skriptsprache | B54F3741-5B07-11cf-A4B0-00AA004A55E8 |
| VB Skriptsprachenerstellung | B54F3742-5B07-11cf-A4B0-00AA004A55E8 |
| VBScript-Sprachcodierung | B54F3743-5B07-11cf-A4B0-00AA004A55e8 |
| VBScript Host Encode | 85131631-480C-11D2-B1F9-00C04F86C324 |
| Shockwave Flash Object | D27CDB6E-AE6D-11cf-96b8-444553540000 |
| Macromedia Flash Factory Object | D27CDB70-AE6D-11cf-96b8-444553540000 |
| Microsoft Silverlight | DFEAF541-F3E1-4c24-ACAC-99C30715084A |
| Adobe Shockwave Player | 233C1507-6A77-46a4-9443-f871f945d258 |
| Python-Steuerelement | DF630910-1C1D-11D0-AE36-8C0F5E000000 |
Steuerelemente, deren Einbettung standardmäßig blockiert wird
| Steuerelement | CLSID |
|---|---|
| Shell.Explorer.2 | 8856f961-340a-11d0-a96b-00c04fd705A2 |
| Htmlfile | 25336920-03F9-11CF-8FD0-00AA00686F13 |
| Microsoft HTML-Dokument für Popupfenster | 3050F67D-98B5-11CF-BB82-00AA00BDCE0B |
Hinweis:Diese Liste ist eine Momentaufnahme der blockierten Steuerelemente und kann jederzeit geändert werden