Sicherheitseinstellungen für COM-Objekte in Office

Gilt für
Microsoft 365 Apps for enterprise Office 2013 SP1 Microsoft Office 2010 Service Pack 2 Office Professional Plus 2016

Vorsicht

Dieser Artikel enthält Informationen zum Steuern der Sicherheitseinstellungen für Office. Sie können Änderungen an diesen Sicherheitseinstellungen vornehmen, um Ihren Sicherheitsstatus zu erhöhen oder zu verringern. Bevor Sie diese Änderungen vornehmen, empfehlen wir Ihnen, die Risiken zu bewerten, die mit allen Änderungen verbunden sind, die Sie zum Konfigurieren dieser Einstellung vornehmen.

EINFÜHRUNG

In diesem Artikel werden für Endbenutzer und IT-Administratoren verfügbare Einstellungen beschrieben, mit denen sie mit einer Microsoft Office-Killbitliste steuern können, ob und wie COM-Objekte geladen werden.

Weitere Informationen zum Verhalten von Windows Internet Explorer Kill Bit, auf dem dieses Feature basiert, einschließlich des Festlegens von AlternateCLSIDs, die das Laden aktualisierter ActiveX-Steuerelemente ermöglichen, finden Sie unter So beenden Sie die Ausführung eines ActiveX-Steuerelements in Internet Explorer
 
Dieser Leitfaden gilt für Microsoft Word, Microsoft Excel, Microsoft PowerPoint, Microsoft Publisher und Microsoft Visio.  

COM-Killbit für Office

Das COM-Killbit für Office wurde im Sicherheitsupdate MS10-036 eingeführt, um die Ausführung bestimmter COM-Objekte zu verhindern, wenn sie über Office-Dokumente eingebettet oder verknüpft sind.

Die Funktionalität des COM-Kill-Bits wurde in KB3178703 aktualisiert, um vollständig zu verhindern, dass COM-Objekte von Office während des Prozesses aktiviert werden. Dieses Update ist eine Obermenge des ursprünglichen Verhaltens, bei dem neben der Blockierung von COM-Objekten, die in Office-Dokumenten eingebettet oder verknüpft sind, alle Instanzen von COM-Objekten blockiert werden, die innerhalb des Office-Prozesses mit anderen Mitteln wie Add-Ins geladen werden.

Zu diesen spezifischen COM-Objekten gehören ActiveX-Steuerelemente und OLE-Objekte. Über die Registrierung können Sie unabhängig steuern, welche COM-Objekte blockiert werden, wenn Sie Office verwenden.

Hinweis: Es wird nicht empfohlen, das Kill Bit zu entfernen, das für ein COM-Objekt festgelegt ist. Wenn Sie dies tun, können Sicherheitsrisiken entstehen. Das Kill Bit wird in der Regel aus einem Grund festgelegt, der möglicherweise kritisch ist. Daher müssen Sie äußerst vorsichtig sein, wenn Sie die Ausübung eines ActiveX-Steuerelements aufheben.  
 
Sie können eine AlternateCLSID (auch als "Phoenix-Bit" bezeichnet) hinzufügen, wenn Sie die CLSID eines neuen ActiveX-Steuerelements (und dieses ActiveX-Steuerelement wurde geändert, um die Sicherheitsbedrohung zu verringern) mit der CLSID des ActiveX-Steuerelements verknüpfen müssen, auf das das Office COM-Kill Bit angewendet wurde. Office unterstützt die AlternateCLSID nur, wenn COM-Objekte des ActiveX-Steuerelements verwendet werden.  
 
Hinweis: Die Kill-Bitliste für Office hat Vorrang vor der Kill-Bit-Liste für Internet-Explorer. Beispielsweise können das Office COM-Kill Bit und das Internet Explorer ActiveX-Kill Bit für dasselbe ActiveX-Steuerelement festgelegt werden. Die AlternateCLSID wird jedoch nur für die Liste für Internet-Explorer festgelegt. In diesem Szenario besteht ein Konflikt zwischen den beiden Einstellungen. In solchen Fällen haben die Office COM-KillBit-Einstellungen Vorrang, und das Steuerelement wird nicht geladen.

Festlegen des COM-Killbits für Office

Wichtig

  • Dieser Abschnitt, diese Methode bzw. diese Aufgabe enthält eine Beschreibung der Schritte zum Bearbeiten der Registrierung. Durch die falsche Bearbeitung der Registrierung können schwerwiegende Probleme verursacht werden. Stellen Sie deshalb sicher, dass Sie diese Schritte sorgfältig ausführen. Als zusätzlichen Schutz erstellen Sie eine Sicherung der Registrierung, bevor Sie sie ändern. So ist gewährleistet, dass Sie die Registrierung wiederherstellen können, falls ein Problem auftritt. Weitere Informationen zum Erstellen und Wiederherstellen einer Sicherungskopie der Registrierung finden Sie im folgenden Artikel der Microsoft Knowledge Base:
  • 322756 Sichern und Wiederherstellen der Registrierung in Windows

Der Pfad zum Festlegen des COM-Killbits für Office in der Registrierung lautet wie folgt:

Für Office 2013 und Office 2010:

  • Für die 64-Bit-Version von Office unter einer 64-Bit-Version von Windows (oder für die 32-Bit-Version von Office unter einer 32-Bit-Version von Windows).
    HKEY_LOCAL_MACHINE\Software\Microsoft\Office\Common\COM Compatibility\{CLSID}

Für die 32-Bit-Version von Office unter einer 64-Bit-Version von Windows:

HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Office\Common\COM Compatibility\{CLSID}

Für Office 2016:

  • Für die 64-Bit-Version von Office unter einer 64-Bit-Version von Windows (oder für die 32-Bit-Version von Office unter einer 32-Bit-Version von Windows):
    HKEY_LOCAL_MACHINE\Software\Microsoft\Office\16.0\Common\COM Compatibility\{CLSID}
  • Für die 32-Bit-Version von Office unter einer 64-Bit-Version von Windows:
    HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Office\16.0\Common\COM Compatibility\{CLSID}

In diesem Fall ist „CLSID“ der Klassenbezeichner des COM-Objekts.

Führen Sie die folgenden Schritte aus, um das COM-Killbit für Office zu aktivieren:

  1. Fügen Sie den Registrierungsunterschlüssel gemeinsam mit der CLSID des ActiveX-Steuerelements oder OLE-Objekts, das blockiert werden soll, hinzu.
  2. Fügen Sie einen REG_DWORD-Eintrag mit der Bezeichnung Compatibility Flags zu diesem Unterschlüssel hinzu, und legen Sie als Wert 0x00000400 fest.

Um beispielsweise das COM-Killbit für Office für ein Objekt mit der CLSID {77061A9C-2F18-4f38-B294-F6BCC8443D24} in Office 2016 festzulegen, gehen Sie folgendermaßen vor:

  1. Suchen Sie den folgenden Registrierungsunterschlüssel:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility

  2. Fügen Sie einen Unterschlüssel mit dem Wert {77061A9C-2F18-4f38-B294-F6BCC8443D24} hinzu. In diesem Fall lautet der resultierende Pfad wie folgt:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{77061A9C-2F18-4f38-B294-F6BCC8443D24}

  3. Fügen Sie einen REG_DWORD-Eintrag mit der Bezeichnung Compatibility Flags zu diesem Unterschlüssel hinzu, und legen Sie als Wert 0x00000400 fest.

Das COM-Killbit für Office ist nun so konfiguriert, dass die Aktivierung dieses Objekts in Office blockiert wird.

Blockieren von COM-Objekten nur für verknüpfte und eingebettete COM-Objekte

Wie bereits erwähnt, wurde die COM-Killbitfunktionalität aktualisiert, um jegliche Aktivierung von angegebenen COM-Objekten in Office zu blockieren.

Gehen Sie wie folgt vor, um nur COM-Objekte zu blockieren, die in Office-Dokumenten eingebettet oder verknüpft sind:

  1. Fügen Sie die CLSID gemäß den Anweisungen unter „Festlegen des Office-Killbits“ zum COM-Killbit hinzu (soweit noch nicht in der Liste vorhanden).
  2. Fügen Sie unter dem Unterschlüssel für die blockierte CLSID einen REG_DWORD-Wert mit dem Namen ActivationFilterOverride hinzu, und legen Sie als Wert 0x00000001 fest.

Um beispielsweise das COM-Killbit so zu konfigurieren, dass es nur in Verknüpfungs- und Einbettungsszenarien für ein Objekt mit der CLSID {77061A9C-2F18-4f38-B294-F6BCC8443D24} unter Office 2016 blockiert wird, gehen Sie folgendermaßen vor:

  1. Suchen Sie den folgenden Registrierungsunterschlüssel:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility

  2. Fügen Sie einen Unterschlüssel mit dem Wert {77061A9C-2F18-4f38-B294-F6BCC8443D24} hinzu. In diesem Fall lautet der resultierende Pfad wie folgt:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office\16.0\Common\COM Compatibility\{77061A9C-2F18-4f38-B294-F6BCC8443D24}

  3. Fügen Sie einen REG_DWORD-Eintrag mit der Bezeichnung Compatibility Flags zu diesem Unterschlüssel hinzu, und legen Sie als Wert 0x00000400 fest.

  4. Fügen Sie zu diesem Unterschlüssel einen REG_DWORD-Eintrag mit der Bezeichnung ActivationFilterOverride hinzu, und legen Sie als Wert 0x00000001 fest.

Das COM-Killbit für Office ist nun so konfiguriert, dass dieses COM-Objekt nur dann blockiert wird, wenn es in Office-Dokumente eingebettet oder verknüpft ist.

Steuerelemente, deren Aktivierung standardmäßig blockiert wird

Steuerelement CLSID
ScriptMoniker 06290BD3-48AA-11D2-8432-006008C3FBFC
SoapActivator ECABAFD0-7F19-11D2-978e-0000f8757e2A
SoapMoniker ECABB0C7-7F19-11D2-978e-0000f8757e2A
PartitionMoniker ECABB0C5-7F19-11D2-978e-0000f8757e2A
QueueMoniker ECABAFC7-7F19-11D2-978e-0000f8757e2A
HTMLApplication 3050F4D8-98B5-11CF-BB82-00AA00BDCE0B
ScripletContext 06290BD0-48AA-11D2-8432-006008C3FBFC
ScripletConstructor 06290BD1-48AA-11D2-8432-006008C3FBFC
ScripletFactory 06290BD2-48AA-11D2-8432-006008C3FBFC
ScripletHostEncode 06290BD4-48AA-11D2-8432-006008C3FBFC
ScripletTypeLib 06290BD5-48AA-11D2-8432-006008C3FBFC
ScripletHandler_Automation 06290BD8-48AA-11D2-8432-006008C3FBFC
ScripletHandler_Event 06290BD9-48AA-11D2-8432-006008C3FBFC
ScripletHandler_ASP 06290BDA-48AA-11D2-8432-006008C3FBFC
ScripletHandler_Behavior 06290BDB-48AA-11D2-8432-006008C3FBFC
XMLFeed 528d46b3-3a4b-4b13-BF74-D9CBd7306E07
Scriptlet AE24FDAE-03C6-11D1-8b76-0080c744f389
HtmlFile_FullWindowEmbed 25336921-03F9-11CF-8FD0-00AA00686F13
Mhtmlfile 3050F3D9-98B5-11CF-BB82-00AA00BDCE0B
Microsoft HTA Document 6.0 3050F5C8-98B5-11CF-BB82-00AA00BDCE0B
DHTMLEdit.DHTMLEdit.1 2D360200-FFF5-11D1-8D03-00A0C959BC0A
DHTMLSafe.DHTMLSafe.1 2D360201-FFF5-11D1-8D03-00A0C959BC0A
VB Skriptsprache B54F3741-5B07-11cf-A4B0-00AA004A55E8
VB Skriptsprachenerstellung B54F3742-5B07-11cf-A4B0-00AA004A55E8
VBScript-Sprachcodierung B54F3743-5B07-11cf-A4B0-00AA004A55e8
VBScript Host Encode 85131631-480C-11D2-B1F9-00C04F86C324
Shockwave Flash Object D27CDB6E-AE6D-11cf-96b8-444553540000
Macromedia Flash Factory Object D27CDB70-AE6D-11cf-96b8-444553540000
Microsoft Silverlight DFEAF541-F3E1-4c24-ACAC-99C30715084A
Adobe Shockwave Player 233C1507-6A77-46a4-9443-f871f945d258
Python-Steuerelement DF630910-1C1D-11D0-AE36-8C0F5E000000

Steuerelemente, deren Einbettung standardmäßig blockiert wird

Steuerelement CLSID
Shell.Explorer.2 8856f961-340a-11d0-a96b-00c04fd705A2
Htmlfile 25336920-03F9-11CF-8FD0-00AA00686F13
Microsoft HTML-Dokument für Popupfenster 3050F67D-98B5-11CF-BB82-00AA00BDCE0B

Hinweis:Diese Liste ist eine Momentaufnahme der blockierten Steuerelemente und kann jederzeit geändert werden