Getarnter Code
Reg und SHS
Export-/Importdateien für die Registry tragen die Endung REG und sind standardmäßig so mit dem Registry-Editor REGEDIT.EXE verknüpft, dass dieser sie beim Doppelklick einliest. Allerdings erscheint vorher ein Abfrage-Dialog, außerdem ist das Ausmaß des Imports mit jedem Editor einigermaßen nachvollziehbar. Gut getarnte Registry-Eingriffe verlassen sich daher nicht auf den Doppelklick des Anwenders. Die gewünschte Registry-Änderung geschieht oft per Programm oder Script. Auch der Weg über einen Link verspricht besseren Erfolg, weil dann sowohl die verräterische Endung REG als auch die Sicherheitsabfrage vermieden wird (> Punkt 9).
Dokumentauszüge (Shellscraps) sind an sich harmlose Textschnipsel: Der Anwender markiert einen Teil einer Word-Datei und zieht ihn auf den Desktop oder in ein Windows-Explorer-Fenster. Damit erspart er sich, für den Textteil in Word eine eigene Datei anzulegen. Solche Auszüge bergen ein Sicherheitsrisiko. Es ist nämlich ebenso gut möglich, in Word ein „Paket“ („Einfügen, Objekt, Paket“) mit einer DOS- oder Windows-Befehlszeile anzulegen und dann dieses Paket als Scrap abzulegen. Das als Datei isolierte Paket sieht aus wie ein harmloser Textauszug, startet aber ohne Vorwarnung den enthaltenen Befehl. In Word selbst warnt die Textverarbeitung vor möglichen Risiken.

