- Windows Sandbox oppretter et rent, isolert Windows-miljø for testing av mistenkelige programmer uten å påvirke hovedsystemet.
- Krever Windows 10/11 Pro, Enterprise eller Education, støtte for maskinvarevirtualisering og en minimumskonfigurasjon for CPU og RAM.
- Den er ideell for rask og engangstesting, mens Sandboxie og klassiske virtuelle maskiner dekker mer spesifikke eller vedvarende isolasjonsscenarier.
Å kjøre ukjente programmer på Windows er en av de vanligste måtene å installere skadelig programvare, reklameprogrammer eller utilsiktet ødelegge systemet ditt. Du laster ned noe "raskt" fra internett, åpner det uten å tenke deg om to ganger, og før du vet ordet av det, er systemet tregt, nettleseren er full av merkelige utvidelser, eller popup-vinduer dukker opp overalt.
For å unngå disse situasjonene inkluderer Microsoft en kraftig funksjon kalt Windows Sandbox i Windows 10 og Windows 11 Pro, Enterprise og Education (hvis du trenger å migrere fra Windows 10 til Windows 11 ). I hovedsak er det som å ha et rent, midlertidig og engangs Windows-miljø på din egen PC, ideelt for å teste mistenkelige programmer uten å risikere hovedsystemet ditt. La oss se nærmere på nøyaktig hva en "sandbox" er, hvordan Windows Sandbox fungerer, dens krav, hvordan du aktiverer den og hvordan den skiller seg fra andre løsninger som Sandboxie, VirtualBox eller Hyper-V.
Hva er en sandkasseprogramvare, og hva brukes den til?
Sandkasseprogramvare oppretter et isolert miljø i hovedoperativsystemet ved hjelp av virtualisering eller systemnivåisoleringsteknikker. Dette miljøet, kjent som en «sandkasse», fungerer som en boble: alt som kjører inni er atskilt fra resten av systemet, slik at eventuelle endringer, filer eller innstillinger som endres ikke påvirker det «ekte» Windows.
I praksis betyr dette at vi kan kjøre potensielt farlige applikasjoner , mistenkelige e-postvedlegg eller betaverktøy uten frykt for å skade noe. Hvis programmet viser seg å være skadelig, forblir det begrenset til sandkassen, og når det lukkes eller startes på nytt, forkastes alt som skjedde i det fullstendig.
For å oppnå dette er sandkasseløsninger vanligvis avhengige av et abstraksjonslag som fungerer som en virtuell maskin eller et filter som fanger opp systemkall. Dette innebærer ekstra ressursforbruk (CPU, RAM, lagring) fordi systemet må "simulere" eller isolere dette ekstra miljøet, men til gjengjeld unngår vi å endre vertsoperativsystemet, enten til det bedre eller til det verre.
Denne tilnærmingen er ikke bare nyttig for de som ønsker å teste mistenkelige programmer uten virus , men også for alle brukere som ønsker å teste applikasjoner, konfigurasjoner eller skript uten å etterlate spor av endringer, eller for utviklere som stadig må gjenskape rene scenarier uten å installere Windows på nytt hver gang.
Videre er moderne sandkasser et viktig sikkerhetsverktøy i både hjemme- og arbeidsmiljøer. De muliggjør inneslutning av trusler, studier av skadelig programvares oppførsel, validering av installasjonsprogrammer lastet ned fra tvilsomme kilder, og generelt sett en betydelig reduksjon i risikoen for at en rask test ender med tvungen formatering eller datatap.
Windows Sandbox: det engangsmiljøet som er innebygd i Windows
Windows Sandbox er Microsofts implementering av dette konseptet i Windows 10 og Windows 11. Det er et isolert skrivebordsmiljø som kjører med Hyper-V-virtualiseringsteknologi, men på en fullstendig integrert og forenklet måte: det er ikke nødvendig å opprette virtuelle disker eller installere et separat operativsystem, alt kommer «rett ut av esken».
Når du åpner Windows Sandbox, starter du en ren instans av Windows som oppfører seg som om den var nylig installert: bare standardprogrammene (som Microsoft Edge) og standardinnstillingene er tilgjengelige. Det finnes ingen tredjepartsprogrammer, ingen gjenværende programvare og ingen tilpasninger. Perfekt for testing fra bunnen av for å se om noe oppfører seg bra.
Hovedpoenget er at hver gang du lukker Windows Sandbox-vinduet , slettes alt som skjedde inni det uten mulighet for gjenoppretting: installerte programmer, registerendringer, nedlastede filer, innstillinger osv. Neste gang du kjører det, har du en helt ny Windows-installasjon, uten noe arvet fra tidligere økter.
Denne funksjonen er tilgjengelig i Windows 10 versjon 1903 eller nyere og i Windows 11 , forutsatt at du har Pro-, Enterprise- eller Education-utgaven. Home-versjoner inkluderer ikke offisielt denne funksjonen, så i så fall må du bruke andre eksterne alternativer.
Krav og forutsetninger for bruk av Windows Sandbox
Før du kan nyte dette isolerte miljøet, er det viktig å bekrefte at datamaskinen din oppfyller visse krav . Det er ikke nok å bare ha en relativt moderne versjon av Windows; systemutgaven, maskinvaren og BIOS/UEFI-konfigurasjonen spiller alle en rolle.
Når det gjelder operativsystemet, trenger du Windows 10 Pro eller Enterprise (1903 eller nyere) eller en hvilken som helst Pro-, Enterprise- eller Education-utgave av Windows 11 (se den første oppsettet av Windows 11 hvis du er en ny bruker). Hjemmeversjoner støttes ikke offisielt, ettersom Microsoft forbeholder seg Windows Sandbox for de "profesjonelle" versjonene av systemet.
Når det gjelder prosessor, er minimumskravet en 64-bits CPU med minst to kjerner og virtualiseringsstøtte (Intel VT-x eller AMD-V, blant andre lignende utvidelser). For en problemfri opplevelse anbefales imidlertid en moderne mellomklasse- eller high-end-prosessor med flere kjerner og tråder, for eksempel en Intel Core eller en nyere AMD Ryzen med for eksempel 6 kjerner og 12 tråder.
RAM er en annen kritisk faktor: Microsoft anbefaler minimum 4 GB for å kjøre Windows Sandbox, men det er bare utgangspunktet. Sandbox-miljøet bruker noe av den tilgjengelige RAM-en, og du må også fortsette å bruke hovedsystemet samtidig. Derfor er det lurt å ha minst 8 GB for komfortabel bruk, og til og med 12 GB eller mer hvis du planlegger å kjøre krevende applikasjoner i sandboxen eller utføre intensiv multitasking.
Når det gjelder lagring, tar Windows Sandbox opp relativt lite plass , ettersom den gjenbruker komponenter fra vertssystemet. Likevel trenger du tilstrekkelig diskplass for midlertidige filer og eventuelle programmer du installerer i miljøet. Hvis du har lite plass, vil du oppleve noen ytelsesproblemer når du oppretter og sletter økter.
Til slutt må maskinvarevirtualisering aktiveres i BIOS/UEFI . På mange datamaskiner er det aktivert som standard, men på andre må du få tilgang til fastvareinnstillingene og aktivere Intel VT-x, Intel VT-d, AMD-V eller lignende alternativer. Uten denne støtten vil ikke Windows Sandbox kunne bruke Hyper-V og vil ikke fungere.
Slik installerer og aktiverer du Windows Sandbox på Windows
Når datamaskinen din oppfyller kravene, er det ganske enkelt å aktivere Windows Sandbox . Du kan gjøre det via kommandolinjen ved hjelp av PowerShell eller gjennom det klassiske grafiske grensesnittet "Windows-funksjoner". Begge metodene oppnår samme resultat.
Hvis du foretrekker ledeteksten, åpner du PowerShell med administratorrettigheter . For å gjøre dette, skriv inn «PowerShell» i søkefeltet på Start-menyen, høyreklikk på resultatet og velg «Kjør som administrator». Forhøyede tillatelser er viktige fordi dette vil aktivere en systemfunksjon.
Med PowerShell-vinduet åpent, trenger du bare å kjøre følgende kommando for å aktivere den nødvendige komponenten:
Enable-WindowsOptionalFeature -FeatureName "Containers-DisposableClientVM" -All -Online
Etter at prosessen er fullført, vil systemet be deg om å starte datamaskinen på nytt. Windows Sandbox vil ikke være tilgjengelig før du starter datamaskinen på nytt , så lagre alt du har åpent og godta omstarten. På moderne datamaskiner tar denne prosessen vanligvis ikke mer enn et par minutter.
Hvis du ikke er komfortabel med kommandolinjen, eller rett og slett ikke har lyst til å skrive kommandoer, kan du aktivere Windows Sandbox fra det grafiske grensesnittet . Søk etter «Slå Windows-funksjoner av eller på» i Start-menyen og åpne den. Et vindu vil vises med en lang liste over valgfrie systemkomponenter.
I den listen blar du nedover for å finne «Windows Sandbox» eller «Windows Isolated Space », avhengig av installasjonsspråket. Merk av i den tilsvarende boksen, klikk OK, og la Windows installere funksjonen. Du vil bli bedt om å starte systemet på nytt for at endringene skal tre i kraft.
Komme i gang: hvordan du bruker Windows Sandbox daglig
Med funksjonen aktivert er det like enkelt å åpne Windows Sandbox som å starte et hvilket som helst annet program . Bare gå til Start-menyen, skriv inn «Windows Sandbox» eller «Windows Sandbox» i søkefeltet og kjør resultatet som vises med Microsoft-ikonet.
Første gang du starter det, kan oppstarten ta litt lengre tid enn vanlig , ettersom systemet må fullføre konfigureringen av det virtuelle miljøet. Ikke bekymre deg hvis du ser en blank skjerm i noen sekunder. Ved senere kjøringer reduseres lastetiden betydelig, og du vil ha det virtuelle skrivebordet klart på bare noen få øyeblikk.
Når du logger inn, vil du se et fullt funksjonelt Windows-skrivebord , vanligvis på engelsk og uaktivert (det er en midlertidig lisens for dette miljøet). Du vil legge merke til at bare de grunnleggende systemprogrammene er til stede, uten spor av dine vanlige programmer, personlige data eller tilpasninger. Det er som en "fersk" Windows-installasjon.
En av fordelene er at Sandbox-vinduet automatisk tilpasser seg størrelsen din: når du endrer størrelsen på vinduet, justeres den interne skjermoppløsningen, og det oppfører seg som en veldig lett virtuell maskin. Du trenger ikke å fikle med grafikkdrivere eller kompliserte innstillinger.
Innenfor dette isolerte skrivebordet kan du surfe på internett, laste ned filer, installere programmer og åpne mistenkelige dokumenter nesten nøyaktig som om du var på ditt primære Windows-system. Miljøet har nettverkstilgang gjennom et virtuelt grensesnitt, noe som gjør det enkelt å laste ned installasjonsprogrammer eller utføre raske kontroller. Dette betyr imidlertid også at skadelig programvare med nettverksfunksjonalitet kan kommunisere eksternt, så det er lurt å bruke sunn fornuft. Hvis du er bekymret for personvern, kan du aktivere DNS over HTTPS i Windows 11.
For å flytte filer fra systemet til sandkassen kan du bruke utklippstavlen i Windows . Bare kopier en fil på verten (Ctrl + C) og lim den inn på sandkasse-skrivebordet (Ctrl + V). Det er det, den kjørbare filen eller dokumentet er nå inne i sandkassen, klar for testing. Avanserte brukere kan også opprette .wsb-konfigurasjonsfiler for å montere mapper fra verten direkte i sandkassen, men det er litt mer teknisk.
Når du er ferdig med å teste det du trengte, lukker du ganske enkelt Windows Sandbox-vinduet med "X"-en i hjørnet, akkurat som i alle andre programmer. En tydelig advarsel vil vises som indikerer at alt i miljøet vil bli slettet. Ved bekreftelse vil den virtuelle maskinen slå seg av, og alle endringer, filer og installerte programmer vil bli permanent slettet.
Hvis du har generert filer i sandkassen som du vil beholde (for eksempel et rent dokument generert av et program du ikke stolte på ), husk å kopiere dem tilbake eller se i veiledningene for sikkerhetskopiering av data før du lukker vinduet, ellers vil de forsvinne sammen med det midlertidige miljøet.
Alternativer og sammenligning: Windows Sandbox, Sandboxie og virtuelle maskiner
Selv om Windows Sandbox er veldig praktisk, er det ikke den eneste måten å isolere programvare i Windows . Avhengig av dine behov, kan du være interessert i å bruke andre verktøy som Sandboxie eller en full virtuell maskin med VirtualBox, VMware eller Hyper-V.
Sandboxie er en veletablert løsning som fungerer på operativsystemnivå i stedet for å kjøre et komplett Windows-miljø i et annet. I hovedsak fanger den opp programtilgang til registeret, filsystemet og andre ressurser, og omdirigerer dem til et isolert område. På denne måten blir ikke endringene programmet gjør faktisk skrevet til systemet, men snarere til en "sandkasse" som enkelt kan rengjøres.
Fordelen med Sandboxie er det svært lave ressursforbruket , noe som gjør at det kan brukes selv på Home-utgaver av Windows eller eldre versjoner av systemet. Videre lar det deg isolere spesifikke programmer (for eksempel bare nettleseren eller bare et installasjonsprogram) uten å måtte starte et komplett operativsystem, og det er mulig å kjøre flere Sandboxie-miljøer parallelt.
Komplette virtuelle maskiner, derimot, som de fra VirtualBox, VMware eller Hyper-V , oppretter en uavhengig virtuell datamaskin med sin egen disk, emulert maskinvare og installert operativsystem. Her er isolasjonen enda sterkere fordi gjestesystemet oppfører seg som en separat maskin, som til og med kan være et helt annet system (en annen versjon av Windows, en Linux-distribusjon osv.).
Den største styrken er muligheten til å bevare tilstanden til det virtuelle systemet mellom økter . Du kan installere programmer permanent, vedlikeholde komplekse konfigurasjoner, sette opp servere eller opprette laboratoriemiljøer med flere samhandlende maskiner. Videre tilbyr den funksjoner som øyeblikksbilder, som lar deg fryse maskinens tilstand på et bestemt punkt og gå tilbake til den når du vil.
Ulempen er at virtuelle maskiner bruker betydelig mer RAM og lagringsplass , fordi hver virtuelle maskin trenger flere gigabyte med diskplass for systemet og dataene, i tillegg til å reservere minne ved oppstart. De krever også litt mer tålmodighet under den første oppsettet: du må opprette maskinen, montere en ISO, installere operativsystemet, oppdatere det og vedlikeholde det akkurat som en fysisk datamaskin.
I motsetning til dette prioriterer Windows Sandbox umiddelbarhet og enkelhet : du åpner det på sekunder, tester hva som helst, og når du lukker det, forsvinner alt uten at du trenger å administrere virtuelle disker eller lagrede tilstander. Det er ideelt for raske tester og analyser av mistenkelige filer eller programmer som du bare åpner én gang eller veldig kort.
Hyper-V og vedvarende testlaboratorier
Hvis du allerede har Windows 10, 11 Pro eller Enterprise, har du også tilgang til virtualiseringsplattformen Hyper-V , som er grunnlaget for Windows Sandbox, men med mange flere tilpasningsmuligheter for avanserte scenarioer.
Med Hyper-V kan du opprette én eller flere fullstendig tilpassede virtuelle maskiner , og konfigurere hvor mye CPU, minne, diskplass og virtuelle nettverkskort du vil tildele hver enkelt. Det er til og med mulig å koble en maskin helt fra internett og isolere den fra nettverket – ideelt for å dissekere svært farlig skadelig programvare uten risiko for at den kommuniserer med omverdenen.
Etter at du har opprettet den virtuelle maskinen, må du installere et operativsystem (Windows, Linux osv.) på den ved hjelp av et ISO-bilde eller en forhåndslagd systemmal. Når den er installert, oppfører den virtuelle maskinen seg som en frittstående PC som du kan slå av og på etter behov, slik at dataene og applikasjonene dine holdes intakte mellom øktene.
En av Hyper-Vs største styrker er muligheten til å opprette kontrollpunkter . Dette lar deg ta et øyeblikksbilde av den virtuelle maskinens tilstand (system, programmer, filer og konfigurasjon) på et bestemt tidspunkt. Du kan deretter installere programvare, teste konfigurasjoner eller til og med infisere maskinen på en kontrollert måte, og hvis noe går galt, gjenoppretter du ganske enkelt kontrollpunktet og går tilbake til den opprinnelige, rene tilstanden.
Denne filosofien er ganske lik den til en sandkasse, men med fordelen av å kunne lagre og administrere flere forskjellige tilstander : én med systemet nylig installert, en annen med visse oppdateringer, en annen med et spesifikt sett med applikasjoner, osv. Hvert kontrollpunkt opptar imidlertid ekstra diskplass, så det er lurt å ha god lagringskapasitet.
I profesjonelle eller avanserte brukermiljøer er det svært vanlig å sette opp komplette virtuelle laboratorier med Hyper-V : én maskin med Windows 10 uten nettverkstilkobling for testing av skadelig programvare, en annen med Windows Server for å teste tjenestekonfigurasjoner, en tredje med Linux for utvikling, og så videre, alt kjørende på den samme fysiske datamaskinen så lenge maskinvaren tillater det.
For å komme i gang, aktiver ganske enkelt Hyper-V fra "Slå Windows-funksjoner av eller på" , veldig likt det som ble gjort med Windows Sandbox, og åpne deretter "Hyper-V Manager"-konsollen, hvorfra du kan opprette og administrere virtuelle maskiner og deres kontrollpunkter.
Når du skal bruke Windows Sandbox og når du skal bruke andre løsninger
I daglig bruk er Windows Sandbox perfekt for de raske situasjonene der du mottar et mistenkelig vedlegg, laster ned et installasjonsprogram fra en uklar kilde, eller vil prøve et program du ikke planlegger å bruke på lang sikt. Du åpner det, tester det, lukker vinduet og glemmer det, vel vitende om at hovedsystemet ditt forblir urørt.
For brukere som ikke ønsker å håndtere komplekse konfigurasjoner, gir denne funksjonen en umiddelbar "sikker sone" uten behov for eksterne verktøy eller en ekstra datamaskin. Spesielt i arbeids- eller produksjonsmiljøer kan det være et veldig nyttig ekstra sikkerhetslag for filtrering av programvare før den installeres på live-systemet.
På den annen side, hvis målet ditt er å opprettholde et testmiljø over lengre tid , med programmer du vil beholde installert mellom omstarter, spesifikke konfigurasjoner eller til og med testservere, vil du sannsynligvis være mer interessert i å velge en klassisk virtuell maskin med Hyper-V, VirtualBox eller VMware, hvor du bestemmer når du skal slette eller gjenopprette tilstander.
Verktøy som Sandboxie kan være det ideelle alternativet når du bare vil isolere bestemte applikasjoner uten å kjøre et helt system i et annet system, eller når du jobber med Home-utgaver av Windows som ikke inkluderer Windows Sandbox. I så fall kan det å isolere nettleseren eller e-postklienten redusere virkningen av mange hverdagsangrep uten å bruke mange ressurser.
Med alt dette i tankene er den smarteste tilnærmingen å kombinere flere strategier avhengig av scenarioet: bruk Windows Sandbox for engangs tester, bruk virtuelle maskiner for vedvarende laboratorier, og om nødvendig kompletter det med sandboxing-verktøy på applikasjonsnivå som Sandboxie. På denne måten har du alt dekket for både raske, daglige brukstilfeller og mer komplekse utviklings- eller analysemiljøer.
Takket være dette settet med alternativer kan enhver bruker med Windows Pro eller Enterprise drastisk redusere risikoen når de tester mistenkelige programmer eller farlige filer , dra nytte av Windows Sandbox som en rask og enkel første barriere, og stole på Hyper-V eller tredjepartsløsninger når noe mer robust og holdbart er nødvendig.