Гид по технологиям

Windows Sandbox: настройка и файлы .wsb

• 7 min read • Windows • Обновлено 29 Nov 2025
Windows Sandbox: настройка и файлы .wsb
Windows Sandbox: настройка и файлы .wsb

Windows Sandbox

Быстрые ссылки

  • Windows Sandbox доступен в выпусках Pro, Enterprise, Education
  • Как настроить файлы конфигурации .wsb
  • Отключение виртуального GPU и сети
  • Проброс папки с хоста в Sandbox
  • Запуск скрипта при входе в Sandbox
  • Запуск Sandbox с вашими настройками одним кликом

Что такое Windows Sandbox и кому он нужен

Windows Sandbox — это лёгкая виртуальная среда в Windows 10 (начиная с обновления May 2019). Она создаёт временную копию ОС, изолированную от основного компьютера. После закрытия Sandbox все изменения удаляются, поэтому его удобно использовать для тестирования сомнительных программ или открытия подозрительных файлов.

Ключевая особенность: Sandbox создаёт чистую среду при каждом запуске. Это повышает безопасность, но усложняет повторяемое тестирование. Конфигурационные файлы .wsb решают эту проблему — они позволяют заранее задать параметры и автоматизировать некоторые шаги.

Важно: Windows Sandbox доступен не на Home-редакции Windows 10. Для включения функции используйте диалог «Компоненты Windows» (Windows Features).

Перед началом

  • Убедитесь, что у вас установлено обновление Windows 10 May 2019 или новее.
  • У вас должна быть редакция Pro, Enterprise или Education.
  • Включите компонент Windows Sandbox через «Компоненты Windows».
  • Для редактирования конфигураций используйте простой текстовый редактор (Блокнот, Notepad++ или VS Code).

Примечание: файл конфигурации — это обычный XML, который нужно сохранить с расширением .wsb. Двойной клик по .wsb откроет Sandbox с заданной конфигурацией.

Формат файла .wsb и базовый шаблон

Все опции конфигурации должны быть внутри корневого тега . Минимальный файл выглядит так:


Внутрь можно добавлять блоки для управления GPU, сетью, пробросом папок и выполнения команд на входе. Если опция не указана, будет использовано поведение по умолчанию.

Windows Sandbox Explorer and Host system Explorer showing a shared file

Отключение виртуального GPU и сети

Чтобы уменьшить поверхность атаки, можно отключить виртуальную GPU (vGPU) и сетевой доступ. Важное замечание: отключение сети и/или vGPU может нарушить работу некоторых приложений.

Отключение vGPU (по умолчанию включён):

Disable

Отключение сетевого доступа (по умолчанию включён):

Disable

Разместите эти строки между тегами и .

adding command to disable virtual gpu

adding command to disable networking

Проброс папки (Mapped Folders)

Прокидывание папки с хоста удобно, когда нужно передать файлы в Sandbox или сохранить результаты теста. Однако это повышает риск — особенно если дать права на запись.

Пример конфигурации проброса папки:


  
    C:\Users\Public\Downloads
    true
  

Пояснения:

  • HostFolder — полный путь к папке на хосте.
  • ReadOnly — true делает папку доступной только для чтения; false разрешает запись.

Совет по безопасности: по возможности используйте ReadOnly=true для подозрительных файлов. Если нужно тестировать установщик, лучше скопировать установочные файлы внутрь Sandbox вручную, чем давать запись.

Выполнение команды при входе (LogonCommand) — поведение и ограничения

Вы можете попытаться автоматически выполнить команду при входе в Sandbox:


  explorer.exe C:\users\WDAGUtilityAccount\Desktop\Downloads

Замечание: WDAGUtilityAccount — пользователь, под которым работает среда Sandbox. Используйте этот путь при указании расположения на рабочем столе Sandbox.

Известная проблема: в ранних сборках May 2019 опция LogonCommand могла не срабатывать. Если команда не выполняется, проверьте сборку Windows и обновления. Пока опция нестабильна, используйте ручной запуск команд или альтернативные приёмы (см. раздел «Альтернативные подходы»).

notepad file showing logon command

Полезные шаблоны .wsb

  1. Отключить сеть и GPU

  Disable
  Disable
  1. Проброс папки только для чтения

  
    
      C:\Users\Public\Downloads
      true
    
  
  1. Проброс папки с записью и попытка открыть папку при входе

  
    
      C:\Temp\SandboxShare
      false
    
  
  
    explorer.exe C:\users\WDAGUtilityAccount\Desktop\SandboxShare
  
  1. Полный пример — сеть включена, GPU включён, проброс папки для чтения, попытка запустить PowerShell-скрипт

  Enable
  Enable
  
    
      C:\Users\Public\TestFiles
      true
    
  
  
    powershell.exe -ExecutionPolicy Bypass -File C:\users\WDAGUtilityAccount\Desktop\TestFiles\init.ps1
  

Важно: выполнение PowerShell-скриптов зависит от политики ExecutionPolicy внутри среды. Если LogonCommand не сработает, запустите скрипт вручную внутри Sandbox.

Как сохранить и запустить .wsb

  1. Создайте файл в текстовом редакторе.
  2. Сохраните файл с расширением .wsb (например, Sandbox.wsb).
  3. Дважды кликните по файлу — начнётся запуск Windows Sandbox с указанными параметрами.

Вы можете поместить .wsb на рабочий стол или создать для него ярлык в меню Пуск. Для удобства храните набор файлов .wsb для типичных сценариев (тестирование, работа с веб, установка ПО и т. д.).

configuration files in file explorer

Альтернативные подходы и обходы

  • Если LogonCommand не работает, используйте проброс папки и вручную запускайте скрипт в Sandbox.
  • Для автоматизации внутри Sandbox можно подготовить исполняемый файл или ярлык в проброшенной папке и запускать его вручную после старта.
  • Для более сложной автоматизации используйте виртуальные машины (Hyper-V, VirtualBox), где доступна расширенная настройка и контроль над автозапуском.

Безопасность и риск-ориентированные рекомендации

Важно понимать компромиссы:

  • Изоляция по умолчанию хороша, но проброс папок и включённая сеть расширяют поверхность атаки.
  • Если вы тестируете потенциально вредоносное ПО, отключите сеть и дайте доступ к файлам только в режиме чтения.
  • Не сохраняйте чувствительные данные в проброшенных папках во время тестов.

Риск-матрица (качественная):

  • Низкий риск: сеть отключена, папки проброшены только для чтения — подходит для статического анализа файлов.
  • Средний риск: сеть включена, папки для чтения — подходит для тестирования приложений с интернет-зависимостью без записи.
  • Высокий риск: сеть включена и папка с записью — используется только для безопасных или контролируемых тестов.

Рекомендации по защите:

  • Используйте ReadOnly=true по умолчанию.
  • Отключайте vGPU, если тестируемое ПО может использовать графические драйверы как вектор атаки.
  • При работе в корпоративной сети согласуйте правила с командой безопасности.

Чек‑лист для ролей

Тестер:

  • Включил Windows Sandbox и проверил версию Windows.
  • Создал .wsb для повторяемого сценария.
  • Убедился, что проброшенные папки не содержат секретов.
  • Запустил тест, сохранил вывод при необходимости во внешней лог-папке (только если безопасно).

Системный администратор:

  • Проверил, что Sandbox разрешён политиками организации.
  • Оценил риски проброса папок и сетевого доступа.
  • Подготовил шаблоны .wsb для пользователей.

Разработчик:

  • Использует Sandbox для быстрой проверки установщиков и сторонних утилит.
  • Пробрасывает папку с пакетами и логами.
  • Автоматизирует тесты с помощью скриптов, если LogonCommand стабильно работает.

Специалист по безопасности:

  • Рекомендует конфигурации с минимально необходимыми правами.
  • Проверяет журналы и сетевые подключения при анализе инцидентов.

Критерии приёмки

  • Файл .wsb запускает Sandbox и открывает среду без ошибок.
  • Указанные в .wsb опции (vGPU, Networking, MappedFolders) предсказуемо применяются.
  • Если используется LogonCommand, команда выполняется при входе (если платформа сборки это поддерживает).
  • При необходимости проброса папки доступы соответствуют политикам безопасности.

Отладка и часто встречаемые проблемы

Проблема: .wsb не запускается

  • Проверьте расширение файла и что он сохранён как текстовый файл.
  • Убедитесь, что функция Windows Sandbox включена в компонентах Windows.
  • Проверьте права пользователя — запуск требует прав, доступных в вашей редакции Windows.

Проблема: LogonCommand не выполняется

  • Проверьте сборку и обновления Windows; опция могла быть нестабильна в ранних выпусках.
  • Временно используйте ручной запуск из проброшенной папки.

Проблема: проброшенная папка не отображается

  • Убедитесь, что путь HostFolder корректен и доступен.
  • Проверьте, не блокирует ли антивирус проброс или доступ к пути.

Советы по удобству использования

  • Создайте набор .wsb для типичных задач: отдельный для безопасного просмотра веба, отдельный для установки ПО, отдельный для анализа файлов.
  • Назовите файлы понятными именами, например Sandbox-Offline.wsb или Sandbox-InstallTest.wsb.
  • Храните шаблоны .wsb в защищённой папке и версионируйте их при изменениях.

Шпаргалка по параметрам

  • VGpu: Enable | Disable
  • Networking: Enable | Disable
  • MappedFolders: список MappedFolder, каждый содержит HostFolder и ReadOnly
  • LogonCommand: одиночная команда, выполняемая при входе (может быть ненадёжной в старых сборках)

Короткий шаблон методологии тестирования в Sandbox

  1. Подготовка: определите цели теста, соберите входные данные.
  2. Настройка: создайте .wsb с минимальными правами (сеть и запись — только если нужно).
  3. Запуск: откройте .wsb и выполните проверяемые шаги в Sandbox.
  4. Фиксация результатов: копируйте только безопасные артефакты в хост или экспортируйте лог.
  5. Анализ: закройте Sandbox, подтвердите удаление следов.

Глоссарий — 1 строка

  • .wsb — файл конфигурации Windows Sandbox в формате XML.
  • vGPU — виртуальная видеокарта, которую Sandbox эмулирует для графических приложений.
  • WDAGUtilityAccount — системный пользователь, под которым запускается сессия Sandbox.

Итог

Windows Sandbox — удобный инструмент для безопасного тестирования ПО. Конфигурационные .wsb-файлы убирают рутинные шаги при каждом запуске и позволяют стандартизировать тестовые сценарии. Всегда взвешивайте риск при пробросе папок и включении сети; по возможности используйте режим только для чтения и отключайте ненужные компоненты.

Важное: если LogonCommand не работает в вашей сборке, используйте проброс папки и ручной запуск, обновите систему и следите за исправлениями от Microsoft.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро