乐福学长说:在网上下了一个”破解版”软件,双击之前心里发毛——这玩意儿会不会是病毒?想装个新浏览器试试,又怕装完卸不干净留下一堆残留。每次朋友发来个 exe 让你帮忙看看靠不靠谱,你都是在拿自己的主力电脑赌。有没有一种办法,可以在一个完全隔离的”临时系统”里随便折腾,折腾完了关掉窗口,一切烟消云散,主系统干干净净?有,Windows 自己就带了这个功能,叫 Windows 沙盒(Windows Sandbox)。
关键词:Windows沙盒,隔离环境,虚拟机,安全测试,即用即抛,.wsb配置文件
Sandbox 是什么
Windows 沙盒本质上是一台”一次性虚拟机”——它是 Windows 10/11 专业版及以上自带的一个轻量级桌面环境,利用硬件虚拟化技术在你当前的 Windows 系统里再跑一个全新的 Windows。它和系统完全隔离,沙盒里发生的任何事都不会影响你的主系统。最关键的是:关上窗口,一切清零。下次再打开,又是一个崭新的 Windows。
跟传统的 VMware、VirtualBox 比,Sandbox 有个碾压级优势:不用下载镜像、不用安装系统、启动只要几秒钟。因为它复用了你当前 Windows 的系统文件,只是做了个”影子副本”——原理上更像是给系统文件拍了一张快照,然后在这个快照上运行。不用下载几个 G 的 ISO,也不用每次安装驱动。
开之前确认两件事
不是所有电脑都能用 Sandbox,它有两个硬性前提。
第一,系统版本要对。Windows 10/11 专业版、企业版、教育版才支持。家庭版不支持——这是微软有意做的区分。怎么看自己是什么版本?右键”此电脑”→”属性”,在”Windows 规格”里能看到版本号。如果是家庭版,这篇文章看到这里可以关掉了,或者考虑升级到专业版。
第二,硬件虚拟化要开着。按 Ctrl+Shift+Esc 打开任务管理器,点”性能”���签,选左侧的 CPU,右下角有个”虚拟化”状态——必须是”已启用”。如果是”已禁用”,需要重启进 BIOS/UEFI 打开。
不同主板的 BIOS 菜单不一样,但 Intel 的主板一般找 Intel Virtualization Technology(VT-x),AMD 找 SVM Mode,通常在 Advanced → CPU Configuration 下面。找到之后设为 Enabled,按 F10 保存重启就行。大部分近几年的电脑出厂默认就是开着的,这一步大概率直接通过。
怎么启用 Sandbox
三条路,选最快的那个就行。
方法一:设置里一键开。按 Win+I 打开设置 → 系统 → 可选功能(Windows 10 叫”应用和功能”→”可选功能”)→ 往下滑找到”更多 Windows 功能” → 在弹出的列表里勾选”Windows 沙盒” → 确定 → 重启。这是最省心的方法。
方法二:运行窗口直达。按 Win+R,输入 optionalfeatures,回车。同样会弹出”Windows 功能”窗口,勾选”Windows 沙盒”,确定,重启。
方法三:PowerShell 一行命令。右键开始菜单 → 终端(管理员),输入下面这行然后回车:
Enable-WindowsOptionalFeature -Online -FeatureName "Containers-DisposableClientVM" -All
出现确认提示后输入 Y 重启电脑。这种方法适合喜欢命令行、或者想写成脚本批量部署的人。
第一次打开:感受”即用即抛”
重启后,开始菜单搜”Windows Sandbox”或者”沙盒”,点开。等 3~5 秒,会弹出一个窗口,里面是一个干净的 Windows 桌面——只有回收站和 Edge 浏览器,跟刚装完系统一模一样。
这时候你可以随便试:
在桌面上建一个文件夹叫”测试”;
打开 Edge 随便逛几个网站;
把主系统里的一个 exe 安装包 Ctrl+C,进沙盒里 Ctrl+V 粘贴进去,双击安装。
折腾够了,点右上角 X 关闭窗口。会弹出一个提示:”确定要关闭 Windows 沙盒吗?关闭后,所有内容都将被放弃并永久丢失。”点确定。
然后再打开一次沙盒——刚刚那个”测试”文件夹、浏览记录、安装的软件,全没了。这就是”即用即抛”:每一次启动都是从零开始的纯净系统。
进阶:用 .wsb 配置文件自定义沙盒
默认的沙盒功能比较基础,真正让它好用的是 .wsb 配置文件。它是一个 XML 格式的文本文件,告诉沙盒启动时该怎么配置:要不要联网、映射哪个文件夹、给多少内存、启动后自动执行什么命令等等。
下面是一个实战配置——专门用来测从网上下载的 exe:
<pre><Configuration>
<vGPU>Enable</vGPU>
<Networking>Disable</Networking>
<MappedFolders>
<MappedFolder>
<HostFolder>C:\Sandbox-Share</HostFolder>
<SandboxFolder>C:\Users\WDAGUtilityAccount\Desktop\Share</SandboxFolder>
<ReadOnly>true</ReadOnly>
</MappedFolder>
</MappedFolders>
<MemoryInMB>4096</MemoryInMB>
<LogonCommand>
<Command>explorer.exe C:\Users\WDAGUtilityAccount\Desktop\Share</Command>
</LogonCommand>
</Configuration>
这个配置文件做了几件事:
vGPU Enable:开着虚拟显卡,界面流畅不卡;
Networking Disable:断网——测可疑 exe 的时候,断网是最关键的一步,不给恶意程序任何回连服务器的机会;
MappedFolders:把你主机的 C:\Sandbox-Share 文件夹以只读方式挂到沙盒桌面上的 Share 文件夹里。你要测的 exe 文件就放在主机这个文件夹,沙盒里只能读、不能写——病毒改不动你主机的文件;
MemoryInMB 4096:分配给沙盒 4GB 内存;
LogonCommand:沙盒启动后自动打开 Share 文件夹,你进去就能看到要测的文件。
怎么用:
打开记事本,把上面那段 XML 粘贴进去;
在 C 盘根目录下新建一个文件夹,叫 Sandbox-Share;
记事本里另存为,文件名写 test-exe.wsb,保存类型选”所有文件”,存到桌面;
以后要测软件:把 exe 丢进 C:\Sandbox-Share → 双击桌面的 test-exe.wsb → 一个断网的沙盒就起来了,桌面上已经挂好了你的文件。
配置参数不止这几个,常用的还有:AudioInput(麦克风)、VideoInput(摄像头)、PrinterRedirection(打印机)、ClipboardRedirection(剪贴板)、ProtectedClient(额外安全层)。具体可以查微软官方文档,按需加就行。
哪些场景适合用 Sandbox
测来历不明的软件。网上下的安装包、朋友发的 exe、邮件附件里的程序——先在沙盒里跑一遍。就算真的是病毒,关掉沙盒就没了。
测浏览器插件和脚本。装一个油猴脚本或者浏览器扩展,不确定会不会偷数据?沙盒里装,用完就扔。
临时用某个软件但不想装系统里。有时候只需要用一个软件一两次,比如提取某个特殊格式的文件,用完就不需要了。在沙盒里装、用完关掉,主系统里没留下任何痕迹。
排查软件冲突。怀疑某个软件和系统有冲突,但又不能随便卸载?在纯净的沙盒里装一次,问题能复现就是软件本身的问题,不能复现就是系统环境的问题。
多版本环境测试。比如想对比 Python 3.11 和 3.12 的差异,可以在两个 .wsb 配置文件里分别指定安装不同版本,互不干扰。
常见疑问
Sandbox 和 VMware/VirtualBox 有什么区别?
Windows 家庭版能用吗?
怎么把文件从主系统传进沙盒?
沙盒里能上网吗?能,但要看情况开不开。
沙盒有多占内存?能不能设小一点?
最后更新:2026年07月27日 |基于Windows 11 24H2版本
