windows sandbox 是 windows 10 专业版/企业版/教育版内置的一次性隔离环境,需满足版本≥1903、64位系统、虚拟化启用、内存≥4gb等条件;启用后可通过.wsb配置文件禁用网络或映射文件夹,关闭即彻底清除所有数据。

如果您需要在隔离环境中运行来源不明或行为可疑的程序,以避免对主系统造成潜在危害,则可使用 Windows 10 内置的 Windows Sandbox 功能。该功能提供一次性、与主机完全隔离的轻量级桌面环境,所有操作在关闭后自动清除。以下是具体实操步骤:
一、确认系统前提条件
Windows Sandbox 仅在满足全部硬件与系统要求时方可正常启用与运行,缺失任一条件将导致功能不可用或启动失败。必须逐项验证。
1、按下 Win + R 键打开“运行”窗口,输入 winver 并回车,确认版本号不低于 18362(即 Windows 10 版本 1903)。
2、右键“开始”按钮,选择“系统”,在右侧查看“版本”和“系统类型”,确保为 64 位 Windows 10 专业版、企业版或教育版;家庭版不支持。
3、右键“开始”按钮,选择“任务管理器”,切换至“性能”选项卡,检查“虚拟化”状态是否显示为 已启用;若为“已禁用”,需重启进入 BIOS/UEFI 开启 VT-x(Intel)或 SVM(AMD)。
4、在“系统”界面中确认物理内存 ≥ 4 GB,处理器核心数 ≥ 2 核,并确保系统盘剩余空间 ≥ 1 GB。
二、启用 Windows Sandbox 功能
该步骤通过系统内置的“Windows 功能”管理器完成组件注册与安装,是启用沙盒的必要前置操作。
1、点击任务栏搜索框,输入 启用或关闭 Windows 功能,从搜索结果中打开该项。
2、在弹出窗口中向下滚动,找到 Windows Sandbox,在其左侧复选框内打勾。
3、点击“确定”,系统开始下载并安装容器核心组件,过程持续约 2–5 分钟,期间请勿中断网络或关机。
4、安装完成后,系统提示“需要重启计算机”,点击 立即重新启动 以完成加载。
三、启动并配置沙盒运行环境
默认沙盒启用网络与剪贴板共享,但测试可疑程序时应主动禁用外联能力,防止恶意行为扩散。可通过自定义配置文件实现网络隔离。
1、使用记事本新建文本文件,输入以下内容:
2、将文件另存为 no-network.wsb,编码选择 UTF-8,保存类型为“所有文件”。
3、双击该 .wsb 文件,系统将启动一个 完全禁用网络连接 的沙盒实例。
4、在沙盒窗口中,点击左上角“文件”→“复制到沙盒”,或直接拖拽待测程序安装包至沙盒桌面,执行安装与运行。
四、使用剪贴板与文件交互增强测试效率
沙盒默认支持主机与沙盒间剪贴板同步,可用于快速传递命令、路径或小段代码;亦可映射主机文件夹,便于批量测试多个可疑样本。
1、在沙盒中按 Ctrl + C 复制一段命令,回到主机系统按 Ctrl + V 粘贴,反之亦然。
2、新建记事本文件,输入以下内容(替换路径为实际目标文件夹):
3、保存为 samples.wsb,双击运行,即可在沙盒内“此电脑”中访问只读的 C:\Samples\ 文件夹。
五、安全退出与数据清除验证
Windows Sandbox 设计为一次性运行环境,关闭窗口即触发全盘销毁机制,确保无残留痕迹。此行为不可逆,亦无法恢复。
1、在沙盒窗口中,点击右上角 × 关闭按钮。
2、系统弹出确认提示:“关闭 Windows Sandbox 将删除所有内容,包括已安装的应用、保存的文件和更改。”
3、点击 关闭,等待沙盒进程终止,桌面恢复至主机环境。
4、重新启动沙盒并检查:原安装程序、桌面文件、浏览器历史均 不存在,证实隔离与清除机制生效。











