Windows 2022工作站OS Credential Dumping及LSASS内存访问问题求助
排查Windows 2022中MSEdgeWebView2访问LSASS内存的问题
检查组件版本兼容性
- 执行
winver确认Windows 2022的具体版本分支,确保系统已安装最新累积更新 - 查看Office版本:打开任意Office应用,依次点击「文件」>「账户」>「关于[应用名]」;查看WebView2 Runtime版本:打开Edge浏览器,依次点击「设置和更多」>「设置」>「关于Microsoft Edge」,将两者更新至最新稳定版后测试
- 执行
排查Office加载项与宏
- 禁用所有Office加载项:打开Office应用的「文件」>「选项」>「加载项」,点击「转到」按钮,取消所有加载项的勾选,重启应用后验证问题是否存在
- 限制宏运行:打开「文件」>「选项」>「信任中心」>「信任中心设置」>「宏设置」,选择「禁用所有宏并发出通知」,排查是否由恶意宏触发异常行为
用Process Monitor追踪内存访问行为
- 启动Process Monitor,设置过滤规则:
- 进程名称等于
MSEdgeWebView2.exe - 操作包含
ReadMemory - 目标进程名称等于
lsass.exe
- 进程名称等于
- 触发Office应用启动,捕获相关操作后查看调用栈、进程路径和详细参数,判断是合法组件调用还是异常行为
- 启动Process Monitor,设置过滤规则:
验证进程完整性与权限
- 打开任务管理器,右键
MSEdgeWebView2.exe选择「属性」>「数字签名」,确认签名方为「Microsoft Corporation」,若签名无效或未知,说明进程可能被篡改 - 执行
icacls "C:\Program Files (x86)\Microsoft\EdgeWebView2"查看目录权限,确保仅管理员和SYSTEM账户拥有写入权限,防止恶意文件替换
- 打开任务管理器,右键
系统恶意软件排查
- 运行Windows Defender全系统扫描,或执行命令
MpCmdRun.exe -Scan -ScanType 2进行离线深度扫描 - 检查启动项与服务:执行
msconfig,切换至「启动」和「服务」标签,排查是否有可疑程序关联WebView2或Office进程
- 运行Windows Defender全系统扫描,或执行命令
测试干净启动环境
- 执行
msconfig,选择「选择性启动」,取消「加载启动项」勾选,勾选「使用原始启动配置」,重启后仅启用微软签名的服务,测试Office运行时是否仍出现LSASS内存访问,排除第三方软件干扰
- 执行
内容的提问来源于stack exchange,提问作者Learner
相关产品推荐
相关产品推荐

