Wissensdatenbank →5 Min. LesezeitAktualisiert: 2026-09-21

So testen Sie verdächtige Dateien sicher in der Windows-Sandbox

Die Windows-Sandbox ist eine Wegwerf-VM, die in Windows 11 Pro und höher mitgeliefert wird: Sie aktivieren sie als Windows-Feature, starten sie über das Startmenü und erhalten in einem Fenster eine saubere, isolierte Kopie von Windows. Alles, was Sie dort testen — einen dubiosen Installer, einen Cracks-Aktivator, einen Mail-Anhang — verschwindet in dem Moment, in dem Sie das Fenster schließen, mitsamt aller Änderungen und Dateien.

Was die Windows-Sandbox ist und was sie braucht

Technisch ist die Sandbox eine schlanke VM auf Basis der Hardware-Virtualisierung, anfühlen tut sie sich wie eine App: Ein jungfräuliches Windows bootet in wenigen Sekunden, Zwischenablage und Internetverbindung teilt sie sich mit dem Host, und beim Schließen löscht sie sich komplett. Es gibt kein Datenträgerabbild zu pflegen, keine Lizenzfrage, nichts zu aktualisieren — jeder Start beginnt mit demselben sauberen Schnappschuss.

Der Preis der Bequemlichkeit ist eine kurze Anforderungsliste. Das Feature gibt es nur in Windows 11 Pro, Enterprise und Education; die Home-Edition kann es gar nicht installieren. Und der PC selbst muss virtualisieren können.

  • Windows 11 Pro, Enterprise oder Education — in Home nicht verfügbar
  • Im UEFI/BIOS aktivierte Virtualisierung: Intel VT-x oder AMD-V
  • Mindestens 4 GB RAM, besser 8 GB
  • Eine CPU mit mindestens zwei Kernen und 1 GB freiem Speicherplatz
  • Administratorrechte zum Aktivieren des Features

Sandbox aktivieren und eine Datei testen

Win+R drücken, optionalfeatures eingeben und Enter — oder Einstellungen → Apps → Optionale Features → Weitere Windows-Features. In der Liste „Windows-Sandbox“ ankreuzen, bestätigen und auf Aufforderung neu starten; die Virtualisierungsgrundlagen installiert Windows gleich mit. Dasselbe erledigt eine Zeile in einer PowerShell mit Administratorrechten: Enable-WindowsOptionalFeature -Online -FeatureName "Containers-DisposableClientVM" -All.

Nach dem Reboot im Startmenü „Sandbox“ eintippen und die Windows-Sandbox öffnen. Kopieren Sie die verdächtige Datei auf dem Host und fügen Sie sie im Sandbox-Fenster ein — Drag-and-drop wird nicht unterstützt, die Zwischenablage schon — und starten Sie sie. Beobachten Sie, was passiert: Der Task-Manager innerhalb der Sandbox (Strg+Umschalt+Esc) zeigt die Prozesse, und da das Netzwerk standardmäßig aktiviert ist, darf die Datei auch etwas herunterladen — Sie scheren es nicht. Fenster schließen, das Verwerfen bestätigen — und diese Windows-Kopie ist weg, als hätte es sie nie gegeben.

Mit einer .wsb-Datei absichern — und wo die Grenzen liegen

Für wirklich feindliche Dateien kappen Sie das Netzwerk vor dem Start. Erstellen Sie eine Textdatei mit der Endung .wsb, Inhalt <Networking>Disable</Networking>, speichern und doppelklicken: Die Sandbox startet dann ohne Internet, die Probe kann weder nach Hause telefonieren noch Ihr LAN scannen. Dieselbe Datei kann einen Ordner schreibgeschützt einbinden — ein <MappedFolders>-Block mit <HostFolder> und <ReadOnly>true</ReadOnly> — oder den Speicher über <MemoryInMB>4096</MemoryInMB> begrenzen.

Kennen Sie auch die Grenzen. Mit aktivem Netzwerk teilt sich die Sandbox Ihr Netz; die Zwischenablage ist standardmäßig ebenfalls gemeinsam — für wirklich üble Kandidaten beides abschalten. Entschlossene Schadsoftware kann zudem erkennen, dass sie in einer VM läuft, und sich brav stellen — für ernsthafte Analyse gibt es nichts über eine dedizierte Offline-VM. Für die Alltagsfrage „ist dieser Installer von einer dubiosen Seite sicher“ ist die Sandbox trotzdem die schnellste ehrliche Antwort. Und wenn Sie Programme doch auf dem Host selbst testen: Ihre Rückstände in %TEMP% und AppData räumt ein Werkzeug wie Kleaner PRO genau weg.

Fragen und Antworten

Gibt es die Windows-Sandbox in Windows 11 Home?

Nein — sie erfordert Pro, Enterprise oder Education. Auf Home ist eine klassische VM wie VirtualBox die praktikable Alternative.

Bewahrt die Windows-Sandbox etwas auf, nachdem ich sie schließe?

Nein. Mit dem Schließen des Fensters wird die gesamte Sandbox verworfen — Dateien, Registry-Änderungen, Downloads. Jeder Start beginnt bei null.

Ist die Windows-Sandbox sicher zum Testen von Malware?

Ziemlich — sofern das Netzwerk per .wsb-Datei deaktiviert ist. Bedenken Sie, dass raffinierte Malware VMs erkennen kann; für ernsthafte Analyse gehört sie in eine dedizierte Offline-VM.

Vor dem Kauf genau wissen, was enthalten ist.

Der einmalige 30-Minuten-Test umfasst Basisfunktionen. PRO-markierte Werkzeuge bleiben bis zur Aktivierung einer kostenpflichtigen Lizenz gesperrt.

Weiterlesen

Alle Artikel · FAQ

Schreiben Sie uns: [email protected]