Расширенная настройка Windows Sandbox: конфигурация и автоматизация

windows sandbox расширенная настройка keytrust24.store

Windows Sandbox можно настраивать через конфигурационные WSB-файлы: пробрасывать папки, включать/отключать сеть и GPU, запускать скрипты автоматически. Разберем продвинутую настройку песочницы для тестирования ПО и безопасного просмотра подозрительных файлов. Лицензионные ключи Windows в нашем каталоге Windows.

Главное:

  • WSB-файлы дают возможность создавать преднастроенные конфигурации песочницы
  • Можно пробросить хостовые папки в Sandbox с правами только на чтение или полным доступом
  • Логон-команда автоматически выполняет скрипты и устанавливает программы при запуске
  • Отключение сети изолирует Sandbox от интернета для безопасного анализа вредоносного ПО

Создание WSB-файла конфигурации

WSB-файл — это XML-документ с расширением .wsb. Двойной клик по нему запускает Sandbox с указанными параметрами.

Базовая структура WSB-файла:

<Configuration>
  <VGpu>Enable</VGpu>
  <Networking>Default</Networking>
  <MemoryInMB>4096</MemoryInMB>
  <MappedFolders>
    <MappedFolder>
      <HostFolder>C:UsersUserDownloadsTestApps</HostFolder>
      <SandboxFolder>C:TestApps</SandboxFolder>
      <ReadOnly>true</ReadOnly>
    </MappedFolder>
  </MappedFolders>
  <LogonCommand>
    <Command>explorer.exe C:TestApps</Command>
  </LogonCommand>
</Configuration>

Доступные параметры:

  • VGpu — Enable/Disable/Default. Включение GPU-ускорения для графических приложений
  • Networking — Default/Disable. Отключение сети для изоляции
  • MemoryInMB — объем RAM для Sandbox (по умолчанию динамический)
  • AudioInput — Enable/Disable. Доступ к микрофону
  • VideoInput — Enable/Disable. Доступ к веб-камере
  • ProtectedClient — Enable/Disable. Повышенная безопасность RDP-подключения
  • PrinterRedirection — Enable/Disable. Проброс принтеров хоста
  • ClipboardRedirection — Enable/Disable. Общий буфер обмена

Создайте несколько WSB-файлов для разных сценариев: testing.wsb для тестирования ПО с сетью, isolated.wsb без сети для подозрительных файлов, dev.wsb с пробросом рабочих папок. О базовой настройке Sandbox читайте в нашем каталоге Windows.

Проброс папок и файлов

Проброс папок дает возможность передавать файлы между хостом и Sandbox без использования буфера обмена.

Проброс с правами только на чтение (безопасный):

<MappedFolders>
  <MappedFolder>
    <HostFolder>C:UsersUserDownloads</HostFolder>
    <SandboxFolder>C:Downloads</SandboxFolder>
    <ReadOnly>true</ReadOnly>
  </MappedFolder>
</MappedFolders>

Sandbox может читать файлы, но не может изменить или удалить их на хосте. Идеально для тестирования подозрительных установщиков.

Проброс с полным доступом (для разработки):

<MappedFolders>
  <MappedFolder>
    <HostFolder>C:ProjectsMyApp</HostFolder>
    <SandboxFolder>C:MyApp</SandboxFolder>
    <ReadOnly>false</ReadOnly>
  </MappedFolder>
</MappedFolders>

С полным доступом изменения в Sandbox отражаются на хосте. Используйте осторожно и только для доверенных задач.

Несколько проброшенных папок:

<MappedFolders>
  <MappedFolder>
    <HostFolder>C:Installers</HostFolder>
    <SandboxFolder>C:Install</SandboxFolder>
    <ReadOnly>true</ReadOnly>
  </MappedFolder>
  <MappedFolder>
    <HostFolder>C:SharedOutput</HostFolder>
    <SandboxFolder>C:Output</SandboxFolder>
    <ReadOnly>false</ReadOnly>
  </MappedFolder>
</MappedFolders>

Первая папка для установщиков (только чтение), вторая для сохранения результатов (чтение-запись).

Автоматизация через LogonCommand

LogonCommand выполняет команду или скрипт сразу после запуска Sandbox. Это помогает автоматически устанавливать программы, настраивать среду и запускать тесты.

Запуск PowerShell-скрипта:

<LogonCommand>
  <Command>powershell.exe -ExecutionPolicy Bypass -File C:TestAppssetup.ps1</Command>
</LogonCommand>

Пример setup.ps1 для автоматической установки ПО:

# Скачать и установить программу
Invoke-WebRequest -Uri "https://example.com/app.msi" -OutFile C:Tempapp.msi
Start-Process msiexec.exe -ArgumentList "/i C:Tempapp.msi /quiet" -Wait
# Открыть установленную программу
Start-Process "C:Program FilesAppapp.exe"

Комбинация проброса и LogonCommand для тестирования:

<Configuration>
  <MappedFolders>
    <MappedFolder>
      <HostFolder>C:Suspicious</HostFolder>
      <SandboxFolder>C:Test</SandboxFolder>
      <ReadOnly>true</ReadOnly>
    </MappedFolder>
  </MappedFolders>
  <Networking>Disable</Networking>
  <LogonCommand>
    <Command>explorer.exe C:Test</Command>
  </LogonCommand>
</Configuration>

Sandbox запускается без интернета, открывает папку с файлами для проверки. Идеально для анализа подозрительных вложений из электронной почты. Подробнее о безопасности в статье о настройке Defender.

Сценарии использования Sandbox в работе

Sandbox полезен не только для безопасности, но и для повседневных задач разработки и администрирования.

Сценарий 1: Тестирование установщиков. Проверьте, что устанавливает программа, какие файлы и ключи реестра создает, прежде чем ставить на основную систему.

Сценарий 2: Тестирование скриптов PowerShell. Запустите потенциально опасный скрипт в изолированной среде (подробнее о основах PowerShell):

<Configuration>
  <LogonCommand>
    <Command>powershell.exe -ExecutionPolicy Bypass -Command "Start-Process powershell"</Command>
  </LogonCommand>
</Configuration>

Сценарий 3: Безопасный браузинг. Откройте подозрительные ссылки в изолированном браузере:

<Configuration>
  <LogonCommand>
    <Command>start msedge https://suspicious-site.example.com</Command>
  </LogonCommand>
</Configuration>

Сценарий 4: Тестирование групповых политик. Измените реестр и политики в Sandbox без риска для основной системы.

Сценарий 5: Демонстрация. Покажите установку или настройку ПО в чистой среде Windows без необходимости разворачивать виртуальную машину.

Все изменения в Sandbox полностью удаляются при закрытии окна. Каждый запуск начинается с чистой установки Windows.

Требования, ограничения и альтернативы

Требования для Windows Sandbox:

  • Windows 10/11 Pro или Enterprise (в Home недоступен)
  • Виртуализация включена в BIOS (Intel VT-x или AMD-V)
  • Минимум 4 ГБ RAM (рекомендуется 8+ ГБ)
  • Минимум 1 ГБ свободного места на диске
  • Двухъядерный процессор (рекомендуется четырехъядерный)

Включение компонента: Панель управления > Программы > Включение или отключение компонентов Windows > отметьте «Песочница Windows».

Через PowerShell:

Enable-WindowsOptionalFeature -Online -FeatureName "Containers-DisposableClientVM" -All

Ограничения:

  • Нет поддержки вложенной виртуализации (Hyper-V внутри Sandbox не работает)
  • Нельзя сохранить состояние — при закрытии все эти теряются
  • Один экземпляр Sandbox одновременно
  • Нет поддержки снимков (snapshots)
  • Производительность ниже, чем на хосте (виртуализация)

Альтернативы для более сложных сценариев:

  • Hyper-V — полноценная виртуальная машина с сохранением состояния
  • Docker — контейнеризация для серверных приложений
  • WSL 2 — Linux-среда в Windows

Windows Sandbox оптимален для быстрых одноразовых проверок. Для постоянных тестовых сред используйте Hyper-V. Лицензия Windows Pro из нашего каталоге Windows включает и Sandbox, и Hyper-V.

Диагностика сетевых проблем

Прежде чем менять настройки, определите, где именно возникает проблема. Системная диагностика занимает 2-3 минуты, но экономит часы проб и ошибок.

Базовые проверки

# Проверка сетевого подключения
ipconfig /all

# Тест связи с DNS-сервером
ping 8.8.8.8

# Тест DNS-разрешения
nslookup google.com

# Трассировка маршрута
tracert google.com

Если ping по IP работает, а nslookup нет — проблема в DNS. Если оба не работают — проблема на уровне сетевого подключения.

Сброс сетевых настроек

Когда диагностика не помогает, полный сброс сетевого стека часто решает проблему:

# Полный сброс сети (от имени администратора)
netsh winsock reset
netsh int ip reset
ipconfig /flushdns
ipconfig /release
ipconfig /renew

После сброса перезагрузите компьютер. Все VPN-подключения и прокси-настройки придется создать заново. Подробнее о настройке DNS читайте в руководстве по DNS.

Безопасность сетевых подключений

Настройка сети без учета безопасности — это открытая дверь для злоумышленников. Минимальные меры защиты обязательны.

Брандмауэр Windows

Не отключайте брандмауэр полностью. Вместо этого создавайте правила для конкретных приложений и портов. Проверьте текущее состояние:

# Статус брандмауэра для всех профилей
netsh advfirewall show allprofiles state

Шифрование трафика

  • Используйте WPA3 или WPA2-Personal для домашней Wi-Fi сети
  • При работе в публичных сетях подключайте VPN
  • Для удаленного доступа используйте SSH или RDP с NLA вместо незащищенных протоколов

Мониторинг подключений

# Все активные сетевые подключения
netstat -an | findstr ESTABLISHED

# С именами процессов (от имени администратора)
netstat -ab

Если видите подключения к незнакомым IP-адресам, проверьте их через whois. Подозрительные соединения могут указывать на вредоносное ПО.

Советы по устранению проблем

Если описанные выше методы не дали результата, попробуйте расширенный набор действий. Каждый шаг проверен на практике и занимает не более 10 минут.

Проверка обновлений Windows

Убедитесь, что установлены все доступные обновления. Многие ошибки исправляются именно через обновления:

# Проверка и установка обновлений через PowerShell
# Установка модуля (один раз)
Install-Module PSWindowsUpdate -Force -Scope CurrentUser
# Проверка доступных обновлений
Get-WindowsUpdate
# Установка всех обновлений
Install-WindowsUpdate -AcceptAll

Чистая загрузка Windows

Сторонние программы и службы могут конфликтовать с системными функциями. Чистая загрузка отключает все лишнее и помогает изолировать проблему:

  1. Нажмите Win + R, введите msconfig
  2. На вкладке Службы поставьте галочку Не отображать службы Microsoft
  3. Нажмите Отключить все
  4. Перейдите на вкладку Автозагрузка > Открыть диспетчер задач
  5. Отключите все элементы автозагрузки
  6. Перезагрузите компьютер

Если проблема исчезла в чистой загрузке, включайте службы по одной, перезагружаясь каждый раз. Так вы найдете конфликтующую программу.

Создание нового профиля пользователя

Поврежденный профиль вызывает множество непредсказуемых сбоев. Создайте тестовый аккаунт:

# Создание нового локального администратора
net user TestAdmin Pa$$w0rd /add
net localgroup Administrators TestAdmin /add

Войдите под новым аккаунтом и проверьте, сохраняется ли проблема. Если нет — дело в профиле. Перенесите эти из старого профиля в новый через папку C:Users.

Часто задаваемые вопросы

Можно ли установить Windows Sandbox в Windows Home?

Нет, Sandbox доступен только в Windows 10/11 Pro и Enterprise. Для Home используйте бесплатный VirtualBox с образом Windows или облачные песочницы.

Сохраняются ли эти после закрытия Sandbox?

Нет, все изменения удаляются при закрытии. Для сохранения результатов используйте проброс папок с правами записи или буфер обмена.

Sandbox тормозит. Как ускорить?

Увеличьте MemoryInMB в WSB-файле. Убедитесь, что VGpu включен. Закройте ресурсоемкие приложения на хосте. Sandbox использует общие ресурсы с основной системой.

Можно ли запустить несколько Sandbox одновременно?

Нет, Windows поддерживает только один экземпляр Sandbox. Для нескольких параллельных сред используйте Hyper-V с несколькими виртуальными машинами.

Частые вопросы

Можно ли установить Windows Sandbox в Windows Home?

Нет, Sandbox доступен только в Windows 10/11 Pro и Enterprise. Для Home используйте бесплатный VirtualBox с образом Windows или облачные песочницы.

Сохраняются ли эти после закрытия Sandbox?

Нет, все изменения удаляются при закрытии. Для сохранения результатов используйте проброс папок с правами записи или буфер обмена.

Sandbox тормозит. Как ускорить?

Увеличьте MemoryInMB в WSB-файле. Убедитесь, что VGpu включен. Закройте ресурсоемкие приложения на хосте. Sandbox использует общие ресурсы с основной системой.

Можно ли запустить несколько Sandbox одновременно?

Нет, Windows поддерживает только один экземпляр Sandbox. Для нескольких параллельных сред используйте Hyper-V с несколькими виртуальными машинами.