Windows Sandbox — это встроенная в Windows 10/11 Pro и Enterprise функция, которая создаёт временную изолированную среду для безопасного запуска подозрительных программ и файлов, причём после закрытия песочницы всё содержимое полностью удаляется без следа на основной системе.
Зачем нужна песочница
Скачали программу с незнакомого сайта. Запускать страшно. А вдруг вирус? А вдруг майнер? А вдруг шифровальщик, который зашифрует все ваши файлы и попросит выкуп в биткоинах?
Раньше для таких случаев ставили VirtualBox или VMware, создавали виртуальную машину, устанавливали туда Windows, потом запускали подозрительный файл. Процесс на час-полтора минимум. Кто будет так заморачиваться ради проверки одного файла? Никто.
Windows Sandbox решает эту проблему красиво. Запускается за 10-15 секунд. Это полноценная Windows внутри вашей Windows, только временная. Установили туда программу, проверили — закрыли песочницу. Всё. Никаких следов. Как будто ничего не было.
Мой знакомый Виктор на своём Lenovo IdeaPad 5 Pro тестирует в Sandbox софт, который присылают клиенты. Работает в IT-поддержке, каждый день приходят файлы типа «у нас не ставится программа, посмотрите». Раньше ставил на свой комп и молился. Теперь — всё в песочницу. За год ни одного инцидента.
Системные требования
Не у всех Sandbox заработает. Нужно:
- Windows 10 Pro/Enterprise версии 1903 или новее, или Windows 11 Pro/Enterprise
- Процессор с поддержкой виртуализации (Intel VT-x или AMD-V)
- Виртуализация включена в BIOS
- Минимум 4 ГБ оперативной памяти (лучше 8+)
- 1 ГБ свободного места на диске (для временных файлов)
- Двухъядерный процессор минимум
Главное ограничение: Windows Home не поддерживает Sandbox. Только Pro и Enterprise. Если у вас Home, варианта два: обновить до Pro или использовать VirtualBox (бесплатно, но медленнее и сложнее).
Включаем Windows Sandbox
По умолчанию Sandbox выключен. Включить просто.
Через графический интерфейс:
- Откройте «Панель управления»
- «Программы и компоненты»
- Слева «Включение или отключение компонентов Windows»
- Найдите «Песочница Windows» (или «Windows Sandbox»)
- Поставьте галочку
- Нажмите «ОК» и перезагрузите комп
Через PowerShell (быстрее):
# Включаем компонент Sandbox
Enable-WindowsOptionalFeature -FeatureName "Containers-DisposableClientVM" -All -Online
# После выполнения перезагрузите компьютерПосле перезагрузки в меню «Пуск» появится «Windows Sandbox». Запускаете — и через 10-15 секунд открывается чистая Windows.
Как пользоваться песочницей
Короче, вот базовый сценарий:
- Запускаете Windows Sandbox из меню «Пуск»
- Открывается окно с чистой Windows
- Перетаскиваете подозрительный файл из основной системы в окно песочницы (или копируете через Ctrl+C / Ctrl+V)
- Запускаете файл внутри песочницы
- Смотрите что происходит
- Закрываете песочницу, нажав крестик
Всё, что происходит внутри песочницы, остаётся внутри. Вирус зашифровал файлы? Только файлы внутри песочницы (которых и так нет). Майнер начал грузить процессор? Закрыли песочницу — майнер исчез. Программа лезет в реестр? Пусть лезет, этот реестр удалится через минуту.
Кстати, внутри песочницы есть браузер Edge. Можно безопасно открывать подозрительные ссылки. Фишинговый сайт? Пусть пытается украсть пароли — в песочнице их нет.
Продвинутая настройка через WSB-файлы
По умолчанию Sandbox запускается с базовыми настройками. Но можно создать файл конфигурации .wsb для кастомизации.
Создайте текстовый файл с расширением .wsb:
<!-- Файл my-sandbox.wsb -->
<Configuration>
<VGpu>Enable</VGpu>
<Networking>Enable</Networking>
<MappedFolders>
<MappedFolder>
<HostFolder>C:UsersUserDownloadsTesting</HostFolder>
<SandboxFolder>C:UsersWDAGUtilityAccountDesktopFiles</SandboxFolder>
<ReadOnly>true</ReadOnly>
</MappedFolder>
</MappedFolders>
<MemoryInMB>4096</MemoryInMB>
</Configuration>Что тут настраивается:
- VGpu — виртуальный графический процессор (для программ с графикой)
- Networking — сеть (можно отключить для полной изоляции)
- MappedFolders — общие папки между хостом и песочницей
- ReadOnly — только чтение (песочница не сможет изменить файлы на хосте)
- MemoryInMB — количество оперативной памяти
Двойной клик по .wsb файлу — и песочница запустится с вашими настройками. Можно создать несколько конфигураций для разных задач.
Вот в чём прикол: вы можете отключить сеть в песочнице. Тогда даже если внутри вирус, он не сможет связаться с сервером управления, не сможет отправить ваши данные, не сможет скачать дополнительные модули. Полная изоляция.
Sandbox vs VirtualBox vs VMware
Зачем нужен Sandbox, если есть виртуальные машины?
Скорость запуска. Sandbox стартует за 10-15 секунд. Виртуальная машина — минута-две минимум.
Размер. Sandbox использует файлы хостовой Windows (технология «динамического базового образа»), поэтому занимает около 100 МБ. Виртуальная машина с Windows — 15-20 ГБ.
Простота. Sandbox не нужно настраивать, устанавливать ОС, обновлять. Запустил — использовал — закрыл.
Но есть и минусы:
- Нельзя сохранить состояние. Закрыл — всё пропало. Если нужно тестировать программу несколько дней, используйте VirtualBox
- Только Windows внутри. Хотите Linux — VirtualBox или WSL
- Нет снимков (snapshots). Не получится откатиться к определённому состоянию
- Только одна песочница одновременно
Грубо говоря, Sandbox — для быстрых проверок. Виртуальная машина — для серьёзного тестирования.
Практические сценарии использования
Проверка скачанных программ. Скачали активатор, утилиту, патч с сомнительного сайта. Перед запуском на основной системе проверьте в Sandbox.
Тестирование настроек. Хотите попробовать твик реестра, но боитесь сломать систему? Попробуйте сначала в песочнице.
Безопасный просмотр сайтов. Подозрительная ссылка в email? Откройте в браузере внутри Sandbox.
Тестирование установщиков. Нужно проверить, что программа устанавливает, какие файлы создаёт, куда лезет в реестр? Sandbox покажет всё.
Если честно, я использую Sandbox каждую неделю. Скачал что-то новое — сначала в песочницу. Привычка, которая однажды спасёт от шифровальщика.
Ограничения и что нельзя делать в Sandbox
Не тестируйте в Sandbox программы, которые требуют перезагрузку. После перезагрузки песочница сбрасывается — установка не завершится.
Не ожидайте 100% производительности. Sandbox работает медленнее основной системы. Тестировать игры или тяжёлые приложения в нём бессмысленно.
Тут такое дело: Sandbox не заменяет антивирус. Он защищает от неизвестных угроз при ручной проверке. Но автоматической защиты от вирусов в почте или на сайтах он не обеспечивает. Думайте о Sandbox как о защитных перчатках: вы надеваете их, когда сознательно берёте в руки что-то подозрительное. Но перчатки не защитят вас, если вы не знаете, что вообще трогаете что-то опасное. Windows Defender работает постоянно и ловит угрозы автоматически, а Sandbox — это для тех случаев, когда вы сами хотите проверить конкретный файл.
Если Sandbox не запускается
Типичные проблемы:
«Не удалось инициализировать Windows Sandbox» — проверьте, включена ли виртуализация в BIOS. Откройте Диспетчер задач, вкладка «Производительность», «ЦП». Должно быть «Виртуализация: Включено».
«Windows Sandbox failed to start» — убедитесь, что Hyper-V включён:
# Проверяем статус Hyper-V
Get-WindowsOptionalFeature -Online -FeatureName Microsoft-Hyper-V
# Включаем если нужно
Enable-WindowsOptionalFeature -Online -FeatureName Microsoft-Hyper-V -AllНу и напоминаю: Sandbox доступен только в Windows 10/11 Pro и Enterprise. На Home-редакции он не запустится, сколько ни пытайся. Если у вас Home и вы хотите Sandbox, обновите систему до Pro. В keytrust24.store есть ключи для Windows 11 Pro с моментальной доставкой, обновление занимает пару минут без переустановки.
А ещё бывает, что антивирус блокирует Sandbox. Проверьте исключения в вашем антивирусе для процессов WindowsSandbox.exe и vmcompute.exe.
Автоматизация Sandbox через скрипты
Продвинутый лайфхак. Можно автоматизировать запуск программ внутри песочницы.
В WSB-файле есть параметр LogonCommand. Он выполняет команду при запуске песочницы. Например, можно автоматически скачать и запустить антивирусный сканер:
<Configuration>
<LogonCommand>
<Command>cmd.exe /c "curl -o C:UsersWDAGUtilityAccountDesktopscanner.exe https://example.com/scanner.exe"</Command>
</LogonCommand>
</Configuration>Короче, можно создать несколько WSB-файлов под разные задачи: один для тестирования скачанных программ (с отключённой сетью), другой для проверки подозрительных ссылок (с включённой сетью), третий для тестирования настроек реестра. Разложите их по папкам или даже на рабочий стол — запуск двойным кликом.
Мой знакомый Артём, системный администратор на рабочей станции HP Z4 G4 с Xeon W-2245, создал целую библиотеку WSB-конфигураций для разных сценариев. У него есть «sandbox-no-network.wsb» для полной изоляции и «sandbox-browser.wsb» для безопасного веб-серфинга. Грубо говоря, он превратил одноразовую песочницу в полноценный инструмент ежедневной работы.
А ещё через LogonCommand можно запустить PowerShell-скрипт, который настроит песочницу под вашу задачу: установит нужные программы, скопирует файлы, изменит настройки. По факту это полуавтоматическое развёртывание тестовой среды за 20 секунд.
Итого
Windows Sandbox — это быстрая одноразовая песочница для проверки подозрительных файлов. Включается за минуту, запускается за 15 секунд, защищает основную систему от неизвестных угроз. Если у вас Windows Pro или Enterprise — включите и пользуйтесь. Бесплатно, встроено, работает.



