需开启融合windows sandbox、appcontainer及受控文件夹访问的三层沙盒防护:一、启用windows sandbox需专业版以上、虚拟化开启并安装该功能;二、通过设置启用应用执行控制与受控文件夹访问;三、编写.wsb配置文件禁用网络并挂载只读安装源。

如果您希望在 Windows 11 中提高运行未知来源软件时的安全等级,防止其擅自写入系统目录、修改注册表或建立外连通道,则需开启“应用安装沙盒防护”机制。该机制并非单一开关,而是融合 Windows Sandbox 全环境隔离、AppContainer 容器化执行约束及受控文件夹访问三层防护能力的组合策略。以下是三种可独立启用、互不依赖的实施方法:
一、启用 Windows Sandbox 实现完整虚拟化级安装隔离
此方法通过 Hyper-V 构建一次性轻量级虚拟机,在完全独立的操作系统实例中执行安装流程,所有磁盘写入、服务注册与启动项添加均与宿主系统物理隔离,关闭后全部痕迹自动清除,适用于高风险安装包测试。
1、按 Win + R 键,输入 winver 并回车,确认系统版本名称中包含 Professional、Enterprise 或 Education。
2、按 Ctrl + Shift + Esc 打开任务管理器,切换至「性能」选项卡,点击左侧「CPU」,查看右侧「虚拟化」状态是否为已启用。
3、仍在同一界面点击左侧「内存」,确认「已启用虚拟机平台」显示为是;若为否,需进入 BIOS/UEFI 启用 CPU 虚拟化并开启虚拟机平台组件。
4、按 Win + R 键,输入 optionalfeatures.exe 并回车,打开「Windows 功能」窗口。
5、向下滚动,勾选 Windows 沙盒 复选框;系统将自动勾选「虚拟机平台」和「Windows Hypervisor Platform」两项依赖项。
6、点击「确定」,等待安装完成,出现提示后点击「立即重新启动」。
二、配置 AppContainer 容器化策略限制 Win32 安装行为
此方法利用 Windows 内置的 AppContainer 运行时沙箱机制,强制对已签名且经微软声誉验证的 Win32 安装程序(如 MSI、EXE 封装器)以低完整性级别运行,禁止其写入系统目录、枚举用户文档、调用驱动接口或注入其他进程,无需虚拟化支持,兼容所有 Windows 11 版本。
1、按下 Win + I 组合键,打开「设置」应用。
2、在左侧菜单中点击「隐私和安全性」,然后在右侧找到并点击「Windows 安全中心」。
3、在安全中心主界面,点击「应用与浏览器控制」卡片。
4、向下滚动至「基于声誉的保护」区域,点击「应用执行控制设置」。
5、将「启用应用执行控制」开关切换为「开」状态。
6、点击「管理受控文件夹访问」,确保「受控文件夹访问」处于启用状态;该功能会阻止未授权安装程序修改 文档、图片、桌面、下载 等关键用户目录。
三、创建自定义 .wsb 配置文件禁用网络并挂载只读安装介质
此方法通过编写 Windows Sandbox 配置文件(.wsb),在沙盒启动时自动禁用网络连接、挂载指定 ISO 或文件夹为只读驱动器,并预设安装命令,从而杜绝安装过程中的外连回传、远程下载组件或静默联网激活行为,实现最严格的安装环境管控。
1、使用记事本新建文本文件,输入以下内容:
2、将文件保存为 SecureInstall.wsb,注意编码选择 UTF-8,扩展名必须为 .wsb。
3、在 C:\ 盘根目录下新建名为 Installers 的文件夹,并将待测试的安装包(如 setup.exe 或 installer.msi)复制至此目录。
4、双击运行 SecureInstall.wsb,系统将启动一个无网络、仅挂载只读安装源的沙盒环境。
5、在沙盒桌面中,打开文件资源管理器,进入 D: 驱动器(即映射的 Installers 文件夹),右键点击安装包,选择「以管理员身份运行」执行安装流程。











