网络安全

震惊!2026年了,微软 Edge 居然还在内存里明文存密码?三步就能全拿走

2026-07-01 #网络安全

来自 SANS Internet Storm Center 的研究员 Rob VandenBrink,在 2026 年 5 月发布了一篇让人头皮发麻的分析——

微软 Edge 浏览器,会把你所有保存的密码,以明文形式存放在进程内存里。不需要任何权限提升,不需要任何漏洞利用,三步操作,全部密码拿走。

这不是 CVE,不是 0day,这是微软的”设计行为”。


他发现了什么?

这个发现起源于 X 平台上一篇由 @L1v1ng0ffTh3L4N 发布的研究帖,指出 Edge 会将所有浏览器保存的密码以明文形式存储在内存中——即使你在这次会话中根本没有使用过它们,就好像”以防万一”一样。

Rob 看到这个帖子的第一反应和我们一样:”这不可能这么简单吧?”

然后他去复现了。

然后他发现—— 真的就这么简单。


复现步骤(超简单,看完你会沉默)

第一步:打开 Edge,什么都不用做

就正常打开浏览器,不需要登录任何网站,不需要触发任何密码自动填充。

打开 Edge,不需要浏览任何页面,只是打开它。

第二步:任务管理器 → 创建内存转储

打开任务管理器,搜索 Edge,展开任务列表,找到 “browser” 子进程,右键点击,选择”创建内存转储(Create Memory Dump)”。

就这一步,系统会自动把 Edge 进程的完整内存 dump 到本地的一个 .DMP 文件里。

第三步:用 strings 工具提取明文密码

如果你还没用过 strings 工具,你会很惊喜的。strings 在 Linux 上是标配,在 Windows 上可以通过微软 Sysinternals 工具包获取:

https://learn.microsoft.com/en-us/sysinternals/downloads/strings

拿到 strings 之后,一条命令:

1
strings -n 8 msedge.DMP | find "comhttps"

内存中保存的凭据格式是这样的:<网站URL><协议><空格><用户名><空格><密码>,所以搜索 "comhttps"(无空格)可以找到大多数凭据,而且它们会整整齐齐地排列在一起。

屏幕上就会出现你所有保存在 Edge 里的账号和密码,明文,一行一条,格式规整。


最讽刺的地方来了

讽刺的是:如果你想在浏览器界面里查看这些相同的凭据,Edge 需要你提供生物识别(指纹/人脸)作为验证,才肯显示用户名和网站名——你懂的,”为了安全”。但与此同时,整份凭据数据以明文形式完整存在内存里,任何人都可以直接读取。

  • 你要查看 Edge 里存的密码?对不起,先刷个脸。
  • 你要从内存里直接把所有密码批量导出?请便,欢迎。

这就是安全界说的 “强大的前门,敞开的窗户”


真正的威胁:恶意软件的狂欢

这个问题最危险的地方不是手动复现有多简单,而是:

以当前登录 Windows 用户身份运行的恶意软件,同样拥有获取这些凭据的所有权限。

也就是说,只要你的机器上跑了任何恶意代码,不管是钓鱼邮件里的宏、还是供应链污染的包,攻击者都能自动收割你 Edge 里存的所有密码。

不需要提权,不需要绕过 UAC,不需要任何复杂操作。进程内存转储 + strings,拿走。

这对于信息窃密类恶意软件(Infostealer)来说,简直是天赐礼物。


微软的回应:这是”预期行为”

微软将此定性为”预期行为(intended behaviour)”。Rob 表示不确定是哪位经理或律师做出这个决定的,但希望不是他们安全团队里的人。

好家伙,2026 年了,明文密码躺在内存里是”符合设计”的。


总结与防御建议

项目 说明
受影响版本 微软 Edge(当前所有版本)
攻击所需权限 当前登录用户权限,无需提权
攻击复杂度 极低,三步操作,工具全部微软官方提供
影响范围 Edge 中保存的所有网站密码
微软定性 预期行为,暂无补丁计划

防御建议

  1. 停止在 Edge 内置密码管理器中保存密码,改用专业密码管理器(Bitwarden、1Password 等),它们对内存中的数据有更好的保护机制。
  2. 在高安全性场景下,不要用 Edge 保存工作账号、云平台、VPN 等敏感凭据。
  3. 终端安全策略上,限制普通用户对进程转储的能力(通过 GPO 或 EDR 策略)。
  4. 部署 EDR 告警规则,检测对浏览器进程的内存读取行为(这是 Infostealer 的典型行为特征)。

Rob 文章结尾写道——“如果微软这样做的目的是让我改用 Firefox 或 Chrome,那它成功了。”

这个梗我笑了,但笑完之后,真的回头看了一眼自己 Edge 的密码管理器,然后默默开始一条条删除。


附:一键提取脚本

另有一个 GitHub 脚本能一键提取账号密码:


原文链接https://mp.weixin.qq.com/s/rJbhkp0k1im81Y9BwugOag
参考原文https://isc.sans.edu/diary/32954

评论
分享