🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMacros de documentos leídas sin abrir el documento
5 tareas · 38 min · Principiante
Una hoja de cálculo con macros lleva dentro programas en VBA que pueden arrancar solos al abrirse. Un extractor saca ese código como texto sin abrir el documento, y eso es lo que lees aquí: el informe del extractor, el módulo de una hoja que llegó a compras de Imprenta Sibaté como pedido urgente y la marca de origen que Windows le puso al descargarla. Aprendes qué procedimientos arrancan solos, qué dejaría el texto en el equipo y por qué Office bloquea este tipo de archivos por defecto. La hoja no se abre.
Objetivo de la sala
Una hoja de cálculo con macros lleva dentro programas en VBA que pueden arrancar solos al abrirse. Un extractor saca ese código como texto sin abrir el documento, y eso es lo que lees aquí: el informe del extractor, el módulo de una hoja que llegó a compras de Imprenta Sibaté como pedido urgente y la marca de origen que Windows le puso al descargarla. Aprendes qué procedimientos arrancan solos, qué dejaría el texto en el equipo y por qué Office bloquea este tipo de archivos por defecto. La hoja no se abre.Las macros de Office están escritas en VBA, dentro de módulos del documento. La mayoría solo corren cuando el usuario las llama, pero algunos nombres de procedimiento tienen un significado especial para la aplicación y se ejecutan solos en un momento fijo: AutoOpen y Document_Open en Word, Auto_Open y Workbook_Open en Excel. Son los eventos de apertura.
Por eso, al leer un informe de macros, lo primero es buscar la lista de procedimientos que se ejecutan solos: ahí empieza todo lo que el documento hace sin que nadie se lo pida. Que exista uno no es malicioso en sí, porque muchas hojas legítimas con macros lo usan para preparar su contenido; lo que importa es qué hace.
Responde para continuar
Al leer el informe de una hoja con macros, ¿qué es lo primero que se busca?
Ver pista de ayuda
Piensa en qué hace falta para que una macro corra sin que el usuario pulse nada.
El extractor del equipo ya sacó los módulos con código y los ordenó. En el informe hay una sección con las palabras que activan ejecución automática y, en el texto de cada módulo, el procedimiento completo. Cruzar las dos fuentes evita confiar en una sola: el informe dice cuál es, el texto muestra qué hace.
Abre el informe del caso SIB-IR-0218 y localiza el procedimiento que arranca solo.
Responde para continuar
Escribe el nombre del procedimiento que se ejecuta solo al abrir la hoja.
Ver pista de ayuda
Ejecuta `cat /casos/sib-0218/informe-de-macros.txt` y mira la sección de lo que se ejecuta solo al abrir.
Environ("TEMP") lee la variable de entorno que apunta a la carpeta temporal del usuario. Combinada con un nombre de archivo, forma una ruta donde el procedimiento puede escribir. Lo que se anota es el nombre, porque es un indicador que se busca después en el disco de otros equipos; la carpeta temporal es la misma en todos.
En VBA, el signo & une textos, igual que + en otros lenguajes. Al leer, se une a mano lo que el programa une al correr.
Responde para continuar
Escribe el nombre del archivo que el procedimiento escribe en la carpeta temporal.
Ver pista de ayuda
Abre modulo-ThisWorkbook.txt y mira la línea donde se arma la ruta con Environ.
Cuando un archivo se descarga de internet o llega como adjunto, Windows le añade una marca de origen, conocida como Mark of the Web: un pequeño dato que dice de qué zona vino. Desde 2022, Office bloquea por defecto las macros de los archivos con esa marca de zona internet y muestra un aviso de riesgo, sin el botón de habilitar contenido. Es una defensa que el equipo puede reforzar con directivas, y también puede perderse si el archivo se guarda en un formato o lugar que no conserva la marca.
Al analizar, la marca de origen es evidencia: dice de dónde vino el archivo y si Office lo trataría con desconfianza.
Responde para continuar
Según el archivo de marca de origen del caso, ¿por qué Office bloquearía por defecto las macros de esta hoja?
Ver pista de ayuda
Lee marca-de-origen.txt: el número de zona dice de dónde vino. Mira la lista de valores al final.
La marca de origen puede traer también dos datos de dirección: la página desde la que se descargó y la dirección del archivo mismo. Son útiles para investigar: dicen qué sitio lo entregó, y ese nombre se busca en el proxy y en el correo para saber quién más lo descargó.
Anota el nombre del servidor desde el que se bajó la hoja, tal como aparece en la marca.
Responde para continuar
Escribe el nombre del servidor desde el que se descargó la hoja, según su marca de origen.
Ver pista de ayuda
Abre marca-de-origen.txt y mira HostUrl: el nombre del servidor va entre https:// y la primera barra.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.