Hvad er XLM-filformatet?
.xlm er et ældre Excel-makroark introduceret med Microsoft Excel 4.0 i 1992. Det gemmer makroprogrammer i regnearksstil skrevet i XLM-makrosproget - et formelbaseret scriptingsystem, der går forud for Visual Basic for Applications (VBA) med én Excel-generation. Hver makrofunktion optager en celle i regnearket, hvilket gør makroer synlige som et gitter af instruktioner frem for et separat kodemodul.
Internt bruger .xlm-filer OLE2 Compound File Binary (CFBF)-containeren og deler den klassiske D0 CF 11 E0 magic-byte-header med .xls, .doc og .ppt-filer. Makrodataene findes i en BIFF-strøm markeret som et makroark; intet unikt magisk nummer adskiller .xlm fra en almindelig projektmappe, så identifikation afhænger af det interne strømflag.
VBA erstattede XLM i Excel 5.0 (1993), og formatet har været fastlåst lige siden. Microsoft understøtter stadig afvikling af XLM af hensyn til bagudkompatibilitet, men blokerede XLM-makroer som standard i Excel fra og med 2021 efter en bølge af malware-kampagner (ca. 2018-2020), der brugte formatet som våben til at omgå forsvar, der var specifikt indstillet til VBA.
I dag optræder XLM-payloads oftere indlejret i .xlsm eller .xlsb projektmapper end som selvstændige .xlm-filer. Et ondsindet ark kan kalde indbyggede Excel-makrofunktioner som EXEC og CALL for at køre vilkårlige systemkommandoer uden at udløse VBA-fokuserede scannere. Åbn kun en .xlm-fil fra en fuldt betroet kilde.
Sikkerhed og tryghed
RISIKO: HIGHExcel 4.0 (XLM) makroer er en veldokumenteret vektor for levering af malware. Da de går forud for VBA, blev de brugt i 2018-2021 til at omgå antivirus og installere bank-trojanere og ransomware-loadere, typisk ved at køre automatisk via en Auto_Open-makro i det øjeblik, projektmappen åbnes. Regler for brugere: Aktiver aldrig makroer i en .xlm (eller makrofyldt .xls/.xlsm), som du ikke forventede; hold Excels Center for sikkerhed indstillet til at blokere Excel 4.0-makroer (standard i nuværende Excel siden 2021); åbn mistænkelige filer i Beskyttet visning eller en isoleret VM; analytikere kan bruge oletools (olevba) og XLMMacroDeobfuscator til at udtrække makrokoden uden at køre den. En løs .xlm, der ankommer via e-mail/chat, bør behandles som fjendtlig, indtil det modsatte er bevist.
Formatdetaljer
kort fortaltProgrammer der åbner XLM-filer
Tekniske detaljer
dyb specifikation| Containerformat | OLE2 Compound File Binary Format (CFBF) |
| Internt strømformat | BIFF (Binary Interchange File Format) poster inde i en «Workbook»/«Book»-strøm |
| Byte-rækkefølge | Little-endian |
| Kodning | Binær (BIFF-poster) |
| Magic bytes | D0 CF 11 E0 A1 B1 1A E1 ved offset 0 (delt OLE2/CFBF-header) |
| MIME-type | application/vnd.ms-excel |
| Makrosprog | Excel 4.0 XLM - formelbaseret, celle-resident; hver makroinstruktion er en celleværdi i regnearket |
| Sikkerhedsklassificering | Høj risiko - afvikling af XLM-makroer er blokeret som standard i Microsoft Excel siden 2021 |
| Bemærkelsesværdige farlige funktioner | EXEC, CALL, REGISTER, RUN - kan kalde vilkårlige OS-kommandoer indefra makroarket |
| Udvikler | Microsoft |
| Afløst af | VBA-makroer (.xlsm / .xlsb projektmapper), introduceret i Excel 5.0 (1993) |
| Understøttede platforme | Windows (alle moderne Excel), macOS (Excel for Mac); læseunderstøttelse i LibreOffice Calc |
| Typisk filstørrelse | Få KB til få hundrede KB |
| Komprimering | Ingen - BIFF-poster gemmes ukomprimeret |
| Understøttelse af kryptering | Valgfrit; adgangskodebeskyttede projektmapper kan bruge RC4- eller AES-kryptering omkring OLE2-containeren |
| Makroafviklingsmodel | Makroer gemt som celleformler i en dedikeret makroark-fane; evalueres fra top til bund af Excels beregningsmotor |
| Udgivet | 1992 (Excel 4.0 macro language, .xlm macro-sheet files) |
| Seneste version | Excel 4.0 macro language (frozen 1992); never updated - superseded by VBA in Excel 5.0 (1993) |
| Specifikation | learn.microsoft.com |
XLM-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om XLM-filer.