需启用windows sandbox与appcontainer构成的双层沙盒隔离模式:一、通过optionalfeatures启用sandbox(需专业版/虚拟化就绪);二、在安全中心开启应用执行控制;三、用powershell强制部署依赖;四、组策略限制安装提权。

如果您希望在 Windows 11 中预防流氓软件通过应用安装、运行过程感染系统,修改注册表、写入启动项或静默驻留后台,则需开启系统内置的“应用沙盒隔离模式”。该模式并非单一开关,而是由 Windows Sandbox(桌面级虚拟化沙盒)与 AppContainer(进程级容器化沙盒)共同构成的双层防护体系,分别对应高风险程序的完整环境隔离与常规应用的权限边界约束。以下是多种互不依赖、可独立启用的开启方法:
一、启用 Windows Sandbox 实现桌面级强隔离
Windows Sandbox 提供一次性、只读镜像驱动的轻量级虚拟桌面,所有运行行为关闭后自动销毁,适用于测试未知安装包、打开可疑文档或运行来源不明的 EXE 程序。其启用前提是系统版本、硬件虚拟化及底层平台组件三者全部就绪。
1、按下 Win + R 键,输入 winver 并回车,确认弹出窗口中版本名称包含 Professional、Enterprise 或 Education。
2、按下 Ctrl + Shift + Esc 打开任务管理器,切换至「性能」选项卡,点击左侧「CPU」,查看右侧「虚拟化」状态是否为 已启用。
3、仍在同一界面,点击左侧「内存」,向下滚动确认「已启用虚拟机平台」显示为 是;若为「否」,需进入 BIOS/UEFI 启用并重启验证。
4、按下 Win + R 键,输入 optionalfeatures.exe 并回车,打开「Windows 功能」窗口。
5、在列表中找到并勾选 Windows 沙盒,系统将自动勾选「虚拟机平台」与「Windows Hypervisor Platform」两项依赖项。
6、点击「确定」,等待安装完成,弹出提示后点击 立即重新启动。
二、配置 AppContainer 容器化运行策略限制 Win32 应用权限
AppContainer 是 Windows 内置的强制性进程沙箱机制,通过完整性级别(Low IL)与能力声明(Capabilities)限制应用对文件系统、注册表、网络及设备资源的访问权限,适用于已安装的 MSIX 应用及部分经签名的 Win32 程序,可防止越权读取用户文档或注入系统进程。
1、按下 Win + I 打开「设置」,点击左侧「隐私和安全性」,再点击右侧「Windows 安全中心」。
2、点击「应用与浏览器控制」卡片,向下滚动至「基于声誉的保护」区域,点击「应用执行控制设置」。
3、将「启用应用执行控制」开关设为 开,确保下方「受控文件夹访问」也处于启用状态。
4、返回上一级,点击右上角「保存更改」,系统提示需重启以加载策略。
5、重启后,已符合要求的 MSIX 应用将自动在 AppContainer 中以低完整性级别启动,其对 C:\Users\ 下各子目录的写入操作将被拦截并记录于安全中心日志。
三、使用 PowerShell(管理员)强制部署沙盒依赖组件
当图形界面中「Windows 沙盒」选项缺失、勾选后无法安装或启用后提示错误代码 0x80070057 时,说明系统底层模块未正确注册。此方法绕过 GUI 层,直接调用 DISM 接口启用全部必要功能,包括 Containers-DisposableClientVM、VirtualMachinePlatform 和 HypervisorPlatform。
1、右键点击「开始」按钮,选择「终端(管理员)」或「Windows PowerShell(管理员)」。
2、在用户账户控制(UAC)弹窗中点击 是 授予提升权限。
3、依次执行以下三条命令,每条后按回车:
Enable-WindowsOptionalFeature -Online -FeatureName VirtualMachinePlatform -All
Enable-WindowsOptionalFeature -Online -FeatureName Microsoft-Hyper-V -All
Enable-WindowsOptionalFeature -Online -FeatureName Containers-DisposableClientVM -All
4、每条命令执行完成后,系统将提示「操作成功完成」;若某条失败,请先执行 dism /online /cleanup-image /restorehealth 修复映像。
5、全部命令执行完毕后,输入 shutdown /r /t 0 立即重启计算机。
四、通过组策略编辑器强化应用安装阶段隔离(仅限专业版/企业版)
组策略可覆盖系统默认的应用安装行为策略,阻止未签名或非商店来源程序以高完整性权限启动安装进程,从而切断流氓软件利用 msiexec.exe 或 setup.exe 进行静默提权、服务注册与自启动写入的路径。
1、按下 Win + R 键,输入 gpedit.msc 并回车,打开本地组策略编辑器。
2、依次展开:计算机配置 → 管理模板 → Windows 组件 → Windows Installer。
3、在右侧双击「始终以低特权安装」策略,将其设为 已启用。
4、继续展开:计算机配置 → 管理模板 → 系统 → Internet 通信管理 → Internet 通信设置。
5、双击「关闭 Windows 安装程序的网络访问」,设为 已启用,防止安装器联网下载额外恶意载荷。
6、关闭组策略编辑器,在任务栏搜索「命令提示符」,右键选择「以管理员身份运行」,输入 gpupdate /force 并回车强制刷新策略。











