Eine echte VM, die man nie installiert
Das Feature kommt als optionale Komponente: Windows Sandbox im Dialog „Windows-Features“ (optionalfeatures.exe) aktivieren oder mit einem einzigen DISM-Befehl einschalten, und der Startmenü-Eintrag erscheint. Die Anforderungen sind bescheiden, aber unverhandelbar: Windows Pro oder Enterprise, im Firmware aktivierte Virtualisierung, mindestens 4 GB RAM und zwei Kerne sowie ein bis zwei Gigabyte freien Speicherplatz für die Arbeitsdateien.
Was Sie bekommen, ist ein sauberes, nicht aktiviertes Windows im Fenster, mit Netzwerk, Zwischenablage und Copy-Paste direkt ab Werk. Unter der Haube ist es eine echte, schlanke VM auf dem Hyper-V-Hypervisor — kein Container, keine Remotesitzung — nur eben eine, die beim Schließen so tut, als wäre nichts gewesen.
Wohin das Datenträgerabbild geht — und warum es verschwindet
Beim Start bindet die Sandbox ein jungfräuliches Systemabbild schreibgeschützt ein und legt einen temporären Schreib-Layer darüber — eine Wegwerf-VHDX — für alles, was Sie drinnen tun. Beim Herunterfahren wird dieser Layer per Design vernichtet, weshalb die Maschine, die Sie eben noch benutzt haben, samt aller Dateien verdampft.
- Das Basisabbild ist ein sauberer Windows-Schnappschuss; die Sandbox sieht weder Ihre Apps noch Ihre Dateien
- Alles, was Sie drinnen tun, landet in einer temporären VHDX, die nur existiert, während die Sandbox läuft
- Beim Schließen wird der ganze Layer verworfen: keine Dateien, keine Registry-Änderungen, keine installierten Programme überleben
- Copy-Paste nach außen und zugeordnete Ordner sind die einzigen legitimen Wege, etwas zu behalten
- Nach einem Absturz oder Stromausfall lassen sich Arbeitsreste in temporären Ordnern bedenkenlos löschen, solange die Sandbox zu ist
- Verlagern Sie keine echte Arbeit dorthin: Eine Sandbox-Sitzung ist das falsche Zuhause für alles, was Sie morgen brauchen
Wann sie sinnvoll ist — und wann eine echte VM besser ist
Der Sweet Spot ist kurze, verdächtige Arbeit: einen zwielichtigen Installer öffnen, einen Download testen, der zu viel verspricht, einem Link nachgehen, den Sie Ihrem Haupt-Browser nicht zumuten wollen. Eine Sitzung kostet eine Minute, der Explosionsradius ist null. Über eine .wsb-Konfigurationsdatei lässt sich weiter absichern — Netzwerk deaktivieren, virtuelle GPU abschalten, einen Ordner schreibgeschützt mappen — die richtige Haltung für echt feindliche Dateien.
Was sie nicht ist: ein zweiter Rechner. Es gibt keinen Snapshot zum Behalten, keinen Zustand zwischen den Läufen, keine Möglichkeit, das eigene Werkzeug einmal zu installieren und wiederzuverwenden — dafür ist eine volle VM (oder WSL für Linux-Arbeit) die ehrliche Antwort. Wer das Getestete behalten will, macht es in einer VM; wer sicher sein will, dass es weg ist, hat die Sandbox genau dafür.
Fragen und Antworten
Ist Windows Sandbox sicher zum Testen von Viren?
Sicherer als Ihr Hauptsystem, aber kein Ersatz für ein isoliertes Labor: Mit aktiviertem Netzwerk erreicht Malware trotzdem Ihr Netz. Für feindliche Samples das Netzwerk per .wsb-Datei deaktivieren.
Warum ist alles in Windows Sandbox verschwunden?
Konzept. Die Sandbox läuft auf einem Wegwerf-Datenträgerabbild, das beim Schließen vernichtet wird; zwischen Sitzungen bleibt nichts erhalten — genau das ist der Sinn.
Vor dem Kauf genau wissen, was enthalten ist.
Der einmalige 30-Minuten-Test umfasst Basisfunktionen. PRO-markierte Werkzeuge bleiben bis zur Aktivierung einer kostenpflichtigen Lizenz gesperrt.
Weiterlesen
Schreiben Sie uns: [email protected]