Что такое Windows Sandbox и зачем она нужна
Windows Sandbox — встроенная функция Windows 11, создающая временную изолированную среду для запуска программ и файлов отдельно от основной операционной системы.
По внешнему виду песочница напоминает обычный рабочий стол Windows, однако технически работает как легковесная виртуальная машина. Она использует аппаратную виртуализацию и отдельное ядро, благодаря чему приложения внутри Sandbox не устанавливаются непосредственно в основную Windows.
Такой режим удобен, если нужно проверить неизвестную программу, запустить установщик из нового источника, протестировать приложение или посмотреть содержимое файла, не устанавливая его сразу на основной компьютер.
Что происходит после закрытия Sandbox
Среда является временной. После закрытия Windows Sandbox система предупреждает, что все содержимое будет удалено.
Исчезают:
- установленные программы;
- созданные внутри файлы;
- измененные настройки;
- данные текущего сеанса.
При следующем запуске пользователь получает чистую среду.
Чем Sandbox отличается от обычной виртуальной машины
Для полноценной виртуальной машины обычно требуется отдельно создавать виртуальный диск, устанавливать Windows, выделять ресурсы и обслуживать гостевую систему.
Windows Sandbox уже входит в поддерживаемые редакции Windows 11 и запускается значительно проще. Она рассчитана прежде всего на временные тестовые сценарии.
Где скачать Windows 11 с поддержкой Sandbox
Windows Sandbox входит в состав поддерживаемых редакций Windows 11 и не требует отдельной покупки. После установки системы рекомендуется обновить Windows через Windows Update, поскольку Microsoft продолжает развивать песочницу и ее интерфейс.
Файл для загрузки Скачать Windows 11 Pro (Профессиональная) Скачать Файл для загрузки Скачать Windows 11 Home (Домашняя) СкачатьКакие требования предъявляет Windows Sandbox
Перед включением функции нужно проверить редакцию Windows и поддержку виртуализации.
Какие редакции Windows 11 поддерживаются
Windows Sandbox доступна в:
- Windows 11 Pro;
- Windows 11 Enterprise;
- Windows 11 Pro Education;
- Windows 11 Education.
В Windows 11 Home функция официально не поддерживается.
Требования к оборудованию
Microsoft указывает следующие минимальные требования:
- архитектура AMD64 или Arm64 в поддерживаемых версиях Windows 11;
- включенная аппаратная виртуализация;
- не менее 4 ГБ оперативной памяти;
- не менее 1 ГБ свободного места;
- минимум два процессорных ядра.
Для более комфортной работы Microsoft рекомендует 8 ГБ RAM, SSD и четыре процессорных ядра с поддержкой многопоточности.
Как проверить виртуализацию
Проще всего открыть «Диспетчер задач», перейти на вкладку «Производительность» и выбрать CPU.
В информации о процессоре обычно отображается состояние Virtualization.
Если указано Disabled, поддержку может потребоваться включить в BIOS или UEFI.
Как включить Windows Sandbox в Windows 11
По умолчанию компонент может быть выключен, даже если редакция Windows его поддерживает.
Включение через компоненты Windows
- Откройте поиск Windows.
- Введите «Включение или отключение компонентов Windows».
- Откройте найденный системный элемент.
- Найдите Windows Sandbox.
- Установите флажок.
- Подтвердите установку компонента.
- Перезагрузите компьютер, если Windows попросит это сделать.
Как запустить Sandbox
После установки откройте меню «Пуск» и найдите Windows Sandbox.
Через несколько секунд появится отдельное окно с чистым рабочим столом Windows.
Установленные в основной системе программы внутри среды автоматически не появляются. Нужное приложение необходимо запускать или устанавливать непосредственно внутри Sandbox.
Как проверить неизвестную программу через Windows Sandbox
Самый простой сценарий — открыть песочницу, перенести в нее установщик и запустить программу внутри временной среды.
Передача файла через буфер обмена
По умолчанию Clipboard Redirection включен. Поэтому файл можно скопировать на основном компьютере и вставить внутрь окна Sandbox.
Это удобно, но необходимо учитывать обратную сторону: содержимое буфера обмена доступно в обоих направлениях.
Запуск программы
После копирования файла:
- перенесите его на рабочий стол Sandbox;
- при необходимости проверьте свойства;
- запустите установщик или приложение;
- наблюдайте за поведением программы.
Можно проверить, какие окна открываются, какие файлы создаются, требует ли приложение административные права и пытается ли оно подключаться к сети.
Закройте Sandbox после проверки
Если программа больше не нужна, закройте окно песочницы.
Windows предупредит об удалении всех данных. После подтверждения текущая среда уничтожается.
Почему стандартные настройки Sandbox не являются максимальной изоляцией
Запуск приложения в Sandbox безопаснее установки непосредственно в основную Windows, однако параметры по умолчанию рассчитаны на удобство, а не на максимально жесткую изоляцию.
Сеть включена по умолчанию
Windows Sandbox подключается к сети через виртуальный адаптер и Hyper-V Default Switch.
Microsoft отдельно предупреждает, что это может предоставить недоверенному приложению доступ к внутренней сети.
Если проверяемой программе интернет не нужен, сетевой доступ лучше отключить.
Буфер обмена доступен по умолчанию
Clipboard Redirection позволяет быстро переносить текст и файлы между основной системой и Sandbox.
Но при запуске действительно подозрительной программы такая интеграция увеличивает потенциальную поверхность взаимодействия.
Виртуальный GPU тоже может быть включен
На поддерживаемых не-Arm64 устройствах vGPU активирован по умолчанию.
Microsoft отмечает, что виртуализированный GPU может увеличить поверхность атаки. Для простого анализа неизвестного небольшого приложения аппаратное ускорение часто не требуется.
Как усилить изоляцию для действительно подозрительного файла
Windows Sandbox поддерживает конфигурационные файлы с расширением WSB. Через них можно заранее задать более строгий режим запуска.
Отключите сеть
Для неизвестной программы, которой интернет не требуется, это одно из наиболее полезных ограничений.
При отключенной сети приложение не сможет напрямую обращаться к интернету и локальным сетевым ресурсам через обычный сетевой интерфейс Sandbox.
Отключите буфер обмена
Если программа уже передана внутрь среды другим способом, можно запретить Clipboard Redirection.
Это ограничивает копирование данных между основной системой и Sandbox.
Подключайте папку только для чтения
Microsoft приводит отдельный безопасный сценарий для запуска недоверенных файлов: сеть и vGPU выключаются, а нужная папка основной системы подключается в Sandbox с разрешением только на чтение.
Так песочница получает доступ к проверяемому файлу, но программа не может изменить содержимое исходной папки.
Не предоставляйте доступ к личным каталогам
Mapped Folders могут быть полезны, но Microsoft предупреждает, что открытие папок основной системы потенциально позволяет вредоносному ПО воздействовать на эти данные.
Для подозрительных приложений не следует подключать:
- Документы;
- Рабочий стол;
- папки с паролями;
- облачные каталоги;
- рабочие проекты;
- каталоги с доступом на запись.
Какие параметры можно настроить через WSB
Конфигурация Windows Sandbox позволяет создавать отдельные сценарии запуска вместо постоянного изменения настроек вручную.
Сеть и графика
Можно отдельно включать или отключать:
- Networking;
- виртуальный GPU.
Для проверки потенциально опасного небольшого приложения оба компонента можно отключить, если они не нужны для теста.
Папки и права доступа
Mapped Folders позволяют передавать каталог с основной Windows внутрь среды.
Для каждого каталога можно использовать read-only режим, что предпочтительно при анализе неизвестных файлов.
Буфер обмена и периферия
Также можно управлять:
- Clipboard Redirection;
- Audio Input;
- Video Input;
- Printer Redirection;
- Protected Client.
Чем меньше интеграционных функций требуется во время проверки, тем меньше их стоит оставлять включенными.
Объем оперативной памяти
Windows Sandbox позволяет задавать доступный объем RAM.
Если значение оказывается слишком низким для запуска, система автоматически увеличивает его до необходимого минимума.
Что изменилось в Windows Sandbox начиная с Windows 11 24H2
В новых версиях Windows 11 Microsoft начала распространять обновленную Windows Sandbox через Microsoft Store.
Новый интерфейс
Приложение получило современный интерфейс на WinUI 3.
Это позволяет Microsoft обновлять Sandbox быстрее, не дожидаясь полноценного обновления самой Windows.
Настройки во время работы
В новой версии некоторые параметры можно менять непосредственно через меню в правом верхнем углу.
Microsoft добавила управление:
- буфером обмена;
- audio/video input;
- общими папками.
Для базовых сценариев это уменьшает необходимость заранее создавать отдельный WSB-файл.
Поддержка командной строки
Microsoft также начала тестировать command-line возможности Windows Sandbox.
Они ориентированы прежде всего на автоматизацию и более сложные сценарии тестирования.
Что можно и нельзя определить, запустив программу в Sandbox
Windows Sandbox помогает наблюдать за поведением приложения в безопаснее изолированной среде, но сама по себе не является полноценной системой анализа вредоносного ПО.
Что можно проверить
Пользователь может посмотреть:
- запускается ли файл вообще;
- что программа устанавливает;
- какие окна показывает;
- требует ли права администратора;
- пытается ли выходить в интернет;
- создает ли дополнительные файлы;
- меняет ли настройки внутри среды;
- как выглядит приложение после установки.
Чего Sandbox не гарантирует
Отсутствие подозрительного поведения внутри песочницы не означает, что файл безопасен.
Некоторые вредоносные программы умеют определять виртуальную среду и намеренно не проявлять активность при анализе.
Также программа может запускать вредоносную логику только через определенное время или после выполнения дополнительных условий.
Почему Sandbox не заменяет Microsoft Defender
Песочница и антивирус решают разные задачи.
Microsoft Defender анализирует угрозу
Антивирус проверяет содержимое файла, известные сигнатуры и подозрительное поведение.
Sandbox ограничивает последствия запуска
Песочница изолирует программу от основной Windows и предоставляет временную среду.
Оптимальный подход — сначала проверить файл средствами безопасности, а затем при необходимости запускать его в ограниченной Sandbox.
Нужно ли отключать Microsoft Defender внутри Sandbox
Нет.
Для проверки неизвестного файла нет необходимости уменьшать уровень защиты самой тестовой среды.
Отключение защитных компонентов может только повысить риск.
Можно ли запускать вирусы в Windows Sandbox
Технически Sandbox предназначена в том числе для работы с недоверенными приложениями, но намеренный запуск заведомо вредоносного ПО требует осторожности.
Изоляция снижает риск, но не делает его нулевым
Любая виртуализация представляет собой программный механизм. Теоретически возможны уязвимости, позволяющие атаке выйти за пределы гостевой среды.
Поэтому Windows Sandbox разумно использовать для неизвестных и подозрительных программ, но не следует считать ее абсолютной гарантией безопасности.
Не используйте рабочий компьютер для серьезного malware-анализа
Исследование заведомо вредоносных образцов лучше выполнять в специализированной лабораторной среде, не связанной с личными данными, рабочей сетью и обычным компьютером пользователя.
Какие ошибки чаще всего допускают при использовании Sandbox
Большинство рисков связано не с самой песочницей, а с предоставлением ей слишком широкого доступа к основной системе.
Оставляют сеть включенной без необходимости
Подозрительное приложение получает возможность общаться с интернетом и потенциально с локальной сетью.
Если соединение не требуется для проверки, лучше его отключить.
Открывают общую папку на запись
Если mapped folder доступна для записи, приложение внутри Sandbox потенциально может изменить находящиеся там файлы.
Для проверки установщика предпочтительнее read-only.
Копируют данные обратно без проверки
Не стоит переносить из Sandbox в основную систему неизвестные исполняемые файлы или документы, созданные подозрительной программой, если их происхождение и назначение непонятны.
Входят в личные аккаунты
В тестовой среде с неизвестным ПО не следует вводить:
- пароли;
- банковские данные;
- учетную запись Microsoft;
- корпоративную учетную запись;
- ключи API;
- другие секретные данные.
Когда Windows Sandbox особенно полезна
Песочница подходит не только для подозрительных приложений.
Проверка нового установщика
Можно посмотреть интерфейс программы и определить, устанавливает ли она дополнительные компоненты.
Тестирование portable-программ
Утилиту можно запустить без загрязнения основной системы временными файлами и настройками.
Открытие неизвестного вложения
Если происхождение документа вызывает сомнения, Sandbox позволяет изучить его в отдельной среде. При этом сеть и доступ к основной системе лучше ограничить.
Проверка новых версий программ
Preview и beta releases удобно тестировать отдельно от основной рабочей конфигурации.
Эксперименты с настройками
Изменения реестра, конфигурации программ и другие тесты можно выполнять без необходимости затем вручную возвращать исходное состояние Windows.
Windows Sandbox или полноценная виртуальная машина
Оба подхода используют виртуализацию, но предназначены для разных задач.
| Windows Sandbox | Полноценная виртуальная машина |
|---|---|
| Быстрый запуск | Требует установки гостевой ОС |
| Среда временная | Состояние обычно сохраняется |
| Минимум настройки | Гибкая аппаратная конфигурация |
| Подходит для краткого теста | Подходит для длительной лабораторной работы |
| Закрытие удаляет состояние | Можно создавать snapshots и сохранять систему |
Когда достаточно Sandbox
Если нужно быстро открыть файл, проверить установщик или протестировать программу один раз, Windows Sandbox обычно удобнее.
Когда лучше полноценная VM
Virtual machine предпочтительнее, если требуется:
- долго сохранять состояние;
- установить отдельную версию Windows;
- создавать snapshots;
- строить тестовую сеть;
- проводить сложный анализ программ.
Почему после перезапуска внутри Sandbox данные могут сохраниться
Начиная с Windows 11 22H2 Microsoft поддерживает сохранение состояния при перезагрузке, инициированной непосредственно внутри Sandbox.
Это требуется, например, для установки приложения, которое просит Restart.
Однако если пользователь полностью закрывает приложение Windows Sandbox, временная среда уничтожается.
Какие особенности есть у Windows Sandbox 24H2
Microsoft отмечает отдельное изменение для Windows 11 24H2.
Часть встроенных Store-приложений отсутствует
В актуальной реализации внутри Sandbox могут отсутствовать такие приложения, как:
- Calculator;
- Photos;
- Notepad;
- Terminal.
Microsoft указывает, что поддержку этих приложений планируется добавить в дальнейшем.
Безопасная схема проверки неизвестного файла
Если источник программы вызывает сомнения, полезно заранее уменьшить количество связей между Sandbox и основной системой.
Рекомендуемый порядок
- Проверьте файл Microsoft Defender.
- Не запускайте его на основной Windows.
- Запустите Windows Sandbox с отключенной сетью, если интернет программе не нужен.
- Ограничьте доступ к буферу обмена при необходимости.
- Передайте файл через отдельную read-only папку.
- Не подключайте папки с личными данными.
- Не вводите внутри среды свои пароли.
- После проверки полностью закройте Sandbox.
Такой подход значительно ограничивает количество ресурсов основной системы, доступных неизвестной программе.
Нужна ли отдельная лицензия для Windows Sandbox
Отдельно покупать функцию не требуется. Она входит в поддерживаемые редакции Windows 11 Pro, Enterprise и Education.
В Windows 11 Home официальной поддержки Windows Sandbox нет.
Стоит ли использовать Windows Sandbox для подозрительных программ
Windows Sandbox — один из самых удобных встроенных инструментов Windows 11 для запуска неизвестных программ отдельно от основной системы. Она быстро запускается, использует аппаратную виртуализацию и полностью удаляет временную среду после закрытия.
Для обычного тестирования достаточно открыть Sandbox и скопировать в нее нужный файл. Но если программа действительно вызывает подозрения, стандартные настройки желательно усилить: отключить сеть, не предоставлять доступ к личным папкам и передавать файл через каталог только для чтения.
При этом песочницу нельзя считать заменой антивирусу или профессиональной malware-лаборатории. Она уменьшает риск воздействия программы на основную Windows, но не доказывает безопасность файла и не дает абсолютной гарантии изоляции.
Оптимальный сценарий — использовать Windows Sandbox как дополнительный слой защиты вместе с Microsoft Defender, актуальными обновлениями Windows и осторожным обращением с неизвестными файлами.
Комментарии (0)
Оставьте вопрос, дополнение или поделитесь своим опытом.
Оставьте вопрос, отзыв или дополнение по материалу.