Ce qu'est le bac à sable et ce qu'il exige
Techniquement, c'est une VM légère posée sur la virtualisation matérielle, mais on le manipule comme une application : un Windows vierge démarre en deux secondes, le presse-papiers et la connexion internet sont partagés avec l'hôte, et tout s'efface à la fermeture. Pas d'image disque à entretenir, pas de question de licence, rien à mettre à jour — chaque lancement repart du même état propre.
Le prix de ce confort tient en une liste de prérequis. La fonction n'existe que sous Windows 11 Pro, Entreprise et Éducation ; l'édition Famille ne peut pas l'installer du tout. Et le PC lui-même doit savoir virtualiser.
- Windows 11 Pro, Entreprise ou Éducation — indisponible en Famille
- Virtualisation activée dans l'UEFI/BIOS : Intel VT-x ou AMD-V
- Au moins 4 Go de RAM, 8 Go pour être à l'aise
- Un CPU à deux cœurs minimum et 1 Go d'espace disque libre
- Des droits administrateur pour activer la fonctionnalité
Activer le bac à sable et tester un fichier
Pressez Win+R, tapez optionalfeatures et Entrée — ou ouvrez Paramètres → Applications → Fonctionnalités facultatives → Autres fonctionnalités Windows. Dans la liste, cochez Windows Sandbox, validez et redémarrez à la demande ; Windows installe avec elle les fondations de virtualisation. La même chose en une ligne dans un PowerShell administrateur : Enable-WindowsOptionalFeature -Online -FeatureName "Containers-DisposableClientVM" -All.
Après le redémarrage, tapez sandbox dans le menu Démarrer et ouvrez Windows Sandbox. Copiez le fichier suspect sur l'hôte, collez-le dans la fenêtre du bac à sable — le glisser-déposer n'est pas pris en charge, le presse-papiers oui — et exécutez-le. Observez ce qu'il fait : le Gestionnaire des tâches dans le bac à sable (Ctrl+Maj+Échap) montre les processus, et comme le réseau est actif par défaut, le fichier peut même télécharger quelque chose — peu vous importe. Fermez la fenêtre, confirmez que tout sera perdu, et cette copie de Windows s'évanouit comme si elle n'avait jamais existé.
Le verrouiller avec un fichier .wsb — et ses limites
Pour les fichiers franchement hostiles, coupez le réseau avant de commencer. Créez un fichier texte portant l'extension .wsb contenant <Networking>Disable</Networking>, enregistrez-le et double-cliquez : le bac à sable démarre alors sans internet, et l'échantillon ne peut ni téléphoner à la maison ni scanner votre LAN. Le même fichier peut monter un dossier en lecture seule — un bloc <MappedFolders> avec <HostFolder> et <ReadOnly>true</ReadOnly> — ou plafonner la mémoire via <MemoryInMB>4096</MemoryInMB>.
Connaissez aussi les limites. Réseau actif, le bac à sable partage le vôtre ; le presse-papiers est partagé par défaut aussi — pour ce qui est vraiment suspect, coupez les deux. Un malware déterminé peut par ailleurs détecter la VM et se tenir tranquille — pour l'analyse sérieuse, rien ne remplace une VM dédiée hors ligne. Pour la question quotidienne « cet installateur trouvé sur un site au hasard est-il sûr », c'est pourtant la réponse honnête la plus rapide qui soit. Et si vous finissez par tester des programmes sur l'hôte lui-même, leurs résidus dans %TEMP% et AppData sont précisément ce qu'un outil comme Kleaner PRO évacue.
Questions et réponses
Le bac à sable Windows existe-t-il sur Windows 11 Famille ?
Non — il exige Pro, Entreprise ou Éducation. Sur Famille, l'alternative praticable est une VM classique comme VirtualBox.
Le bac à sable conserve-t-il quelque chose après fermeture ?
Non. Dès que la fenêtre se ferme, tout le bac à sable est perdu : fichiers, modifications du registre, téléchargements. Chaque lancement part d'un état propre.
Est-il sûr de tester des malwares dans le bac à sable ?
Assez, avec le réseau coupé via un fichier .wsb. Sachez qu'un malware sophistiqué peut détecter la virtualisation ; l'analyse sérieuse se fait dans une VM dédiée hors ligne.
Vérifiez le contenu avant l'achat.
L'essai unique de 30 minutes couvre les fonctions de base. Les fonctions marquées PRO restent verrouillées jusqu'à l'activation d'une licence payante.
À lire ensuite
Écrivez-nous: [email protected]