需启用windows sandbox实现强隔离,其依赖win11专业/企业/教育版、cpu虚拟化及“虚拟机平台”已启用,可通过图形界面、powershell、设置应用三种方式开启,并支持禁用网络与剪贴板的强化防护配置。

如果您希望在 Windows 11 中隔离运行未知风险程序,防止其篡改注册表、写入启动项、感染系统文件或泄露主机数据,则需开启系统内置的虚拟沙盒防护机制(即 Windows Sandbox)。该机制基于 Hyper-V 构建一次性轻量级虚拟桌面环境,每次关闭后自动销毁全部状态与磁盘内容,实现强隔离。以下是多种独立可行的开启方法:
一、确认系统版本与硬件虚拟化就绪状态
Windows Sandbox 仅内置于 Windows 11 专业版、企业版或教育版中;家庭版原生不支持。同时必须确保 CPU 硬件虚拟化(Intel VT-x 或 AMD-V)及系统级“虚拟机平台”组件均已启用,否则功能无法安装或启动时将报错 0x80070057 或直接不可见。
1、按下 Win + R 打开“运行”对话框,输入 winver 并回车,核对弹出窗口中版本名称是否包含 Professional、Enterprise 或 Education。
2、按下 Ctrl + Shift + Esc 打开任务管理器,切换至「性能」选项卡,点击左侧「CPU」,查看右侧「虚拟化」状态是否显示为 已启用。
3、仍在同一界面,点击左侧「内存」,向下滚动查看「已启用虚拟机平台」是否为 是;若为「否」,需在后续步骤中启用该组件。
4、若「虚拟化」显示为已禁用,需重启电脑并在开机自检阶段反复按 Del、F2、F10 或 Esc(依主板品牌而定)进入 BIOS/UEFI 设置界面。
5、在 BIOS/UEFI 中定位到类似 Advanced → CPU Configuration(Intel 平台) 或 Security → SVM Mode / AMD-V(AMD 平台) 的路径,将对应虚拟化选项设为 Enabled。
6、保存设置并退出,系统重启后再次通过任务管理器确认「虚拟化」与「已启用虚拟机平台」两项均为 已启用 状态。
二、通过 Windows 功能图形界面启用沙盒及其全部依赖项
该方式调用系统内置的可视化可选功能管理器,自动识别并勾选 Windows Sandbox 运行所必需的全部底层组件(包括“虚拟机平台”、“Windows Hypervisor Platform”及“Containers-DisposableClientVM”),无需手动干预依赖关系,容错率高且操作最直观。
1、按下 Win + R,输入 optionalfeatures 并回车,打开「Windows 功能」窗口。
2、在列表中向下滚动,找到并勾选 Windows 沙盒 复选框。
3、系统将自动勾选必需依赖项:虚拟机平台 和 Windows Hypervisor Platform;请勿手动取消勾选。
4、点击「确定」,等待系统下载并安装组件,进度条完成后弹出提示框显示「Windows 已完成请求的更改」。
5、点击 立即重新启动,重启后沙盒功能即完成注册并可在开始菜单中搜索调用。
三、使用 PowerShell(管理员权限)强制启用全部依赖组件
该方式绕过图形界面限制,直接调用系统映像服务接口,强制安装“虚拟机平台”与“Windows 沙盒”所需的所有驱动、服务及用户态模块,适用于功能列表空白、勾选后无响应或图形界面启用失败的场景。
1、右键点击任务栏上的 Windows 徽标,选择「终端(管理员)」或「Windows PowerShell(管理员)」。
2、在弹出的用户账户控制(UAC)窗口中,点击「是」授权运行。
3、依次执行以下三条命令,每条后按回车:
Enable-WindowsOptionalFeature -Online -FeatureName VirtualMachinePlatform -All
Enable-WindowsOptionalFeature -Online -FeatureName Microsoft-Hyper-V -All
Enable-WindowsOptionalFeature -Online -FeatureName Containers-DisposableClientVM -All
4、每条命令执行完成后,若提示是否重启,输入 Y 并回车;如未提示,执行完毕后手动重启系统。
四、通过设置应用启用 Windows 沙盒(Windows 11 22H2 及更新版本)
新版 Windows 11 已在「设置」中集成可选功能管理入口,支持免命令行、免运行对话框的一键式启用路径,界面更统一,且能实时显示组件安装进度与状态反馈。
1、按下 Win + I 打开「设置」应用。
2、在左侧导航栏点击「系统」,右侧向下滚动并点击「可选功能」。
3、点击页面右上角的「更多 Windows 功能」链接,跳转至传统「Windows 功能」界面。
4、在功能列表中找到并勾选 Windows 沙盒。
5、点击「确定」,系统自动部署全部依赖项;安装完成后点击 立即重新启动。
五、启用后强化防护配置:禁用网络与剪贴板重定向
默认状态下 Windows Sandbox 启用网络连接与剪贴板共享,可能使可疑程序外连或窃取主机文本/文件。为提升防护等级,可通过自定义配置文件禁用这两项高风险通道。
1、使用记事本新建一个纯文本文件,将后缀名改为 .wsb(例如 secure-sandbox.wsb)。
2、在文件中输入以下 XML 内容:
3、双击该 .wsb 文件,系统将以禁用网络和剪贴板的方式启动沙盒实例。
4、验证是否生效:在沙盒内打开命令提示符,执行 ping 8.8.8.8 应返回超时;尝试粘贴主机复制的文本应失败。











