跳转到主内容
趣航编程网 - 趣学编程,启航技术之路!

如何开启Windows 11内置的“应用隔离安全沙盒” Windows 11预防流氓软件运行方法

需启用Windows Sandbox实现应用隔离安全沙盒,其依赖Win11专业/企业/教育版、CPU虚拟化及虚拟机平台,可通过Windows功能、PowerShell、家庭版逆向激活或配置文件禁用网络四种方式开启。

如果您希望在 Windows 11 中预防流氓软件运行,避免其修改注册表、写入启动项或静默安装组件,则需启用系统内置的“应用隔离安全沙盒”功能。该功能并非独立应用,而是指通过 Windows Sandbox 实现的进程级与内核级双重隔离环境,所有可疑程序在此环境中运行后关闭即彻底清除,不留痕迹。以下是开启该隔离机制的多种可行方法:

一、确认系统版本与硬件虚拟化就绪

Windows Sandbox 功能仅支持 Windows 11 专业版、企业版或教育版,并强制依赖 CPU 硬件虚拟化(Intel VT-x 或 AMD-V)及“虚拟机平台”系统组件已启用。任一条件缺失将导致隔离环境无法创建。

1、按 Win + R 键,输入winver并回车,确认系统版本名称中包含Professional、Enterprise或Education。

2、按 Ctrl + Shift + Esc 打开任务管理器,切换至「性能」选项卡,点击左侧「CPU」,查看右侧「虚拟化」状态是否为已启用。

3、在同一界面点击左侧「内存」,确认「已启用虚拟机平台」显示为

是;若为「否」,需先启用该功能。

4、若虚拟化显示已禁用,重启电脑并在开机自检阶段反复按

Del、F2 或 Esc(依主板品牌而定)进入 BIOS/UEFI 设置界面。

5、在 BIOS/UEFI 中定位到Advanced → CPU Configuration(Intel)

或Security → SVM Mode(AMD)

,将对应虚拟化选项设为Enabled。

6、保存设置并退出,重启后再次通过任务管理器验证两项状态均已就绪。

二、通过“启用或关闭 Windows 功能”图形界面启用

该方式调用系统内置可视化管理器,自动勾选并部署 Windows Sandbox 及其全部依赖项(包括虚拟机平台与 Windows Hypervisor Platform),操作最直观且兼容性最佳,适用于绝大多数用户。

1、按 Win + R 键,输入optionalfeatures.exe并回车,打开「Windows 功能」窗口。

2、在列表中向下滚动,找到并勾选

Windows 沙盒复选框。

3、系统将自动勾选必需依赖项:

虚拟机平台和Windows Hypervisor Platform;请勿手动取消勾选。

4、点击「确定」,等待系统下载并安装组件,进度条完成后弹出提示框。

5、点击

立即重新启动,重启后沙盒功能即完成注册并可调用。

三、使用 PowerShell(管理员权限)强制启用全部依赖组件

该方式绕过图形界面限制,直接调用系统映像服务接口,强制安装“虚拟机平台”与“Windows 沙盒”所需的所有驱动、服务及用户态模块,适用于功能列表空白、启用失败或家庭版逆向激活场景。

1、右键点击「开始」按钮,选择「终端(管理员)」或「Windows PowerShell(管理员)」。

2、在用户账户控制(UAC)弹窗中点击「是」以授予权限。

3、依次执行以下两条命令,每条后按回车,等待返回

操作成功完成

提示:

Trae win Trae Windows 官方版本现已全面支持 Win10 和 Win11 系统(64位)。国内开发者可直接访问 Trae 中文官网(trae.cn 或 trae.com.cn),一键下载官方正版 .exe 安装包,享受国内直连的高速稳定体验。安装过程极其简便,双击即可运行,并支持一键无缝导入 VS Code 或 Cursor 的原有主题、快捷键及插件配置。登录支持手机号、微信或稀土掘金账号。内置免费的豆包与 DeepSeek 等顶级大模型,让你开箱即用,轻松开启高效的 AI 智能编程之旅。

下载Enable-WindowsOptionalFeature -Online -FeatureName VirtualMachinePlatform -All Enable-WindowsOptionalFeature -Online -FeatureName WindowsSandbox -All

4、执行完毕后,必须重启计算机,否则沙盒服务无法响应启动请求。

四、针对 Windows 11 家庭版的合规启用路径

微软虽未在家庭版中开放沙盒入口,但系统镜像中完整预置了 Containers-DisposableClientVM 与 VirtualMachinePlatform 两个核心组件。通过命令行激活可合法启用隔离能力,不依赖第三方工具或破解补丁。

1、确保系统版本为

Windows 11 21H2 或更新版本(可通过 winver 验证)。

2、以管理员身份运行终端,执行以下命令启用容器运行时:

Enable-WindowsOptionalFeature -Online -FeatureName "Containers-DisposableClientVM" -NoRestart

3、再执行以下命令启用虚拟化平台:

Enable-WindowsOptionalFeature -Online -FeatureName "VirtualMachinePlatform" -NoRestart

4、执行

wsl --update确保 WSL2 内核同步(部分家庭版需此步骤触发底层虚拟化初始化)。

5、重启系统后,在开始菜单搜索

Windows Sandbox并运行,首次启动约需 20 秒完成环境初始化。

五、启用沙盒配置文件禁用网络以强化防护

Windows Sandbox 默认启用网络连接,可能使高风险软件外连 C2 服务器或下载附加载荷。通过配置文件可强制禁用网络,实现更严格的“空气隔离”,适用于运行来源不明的安装包或可疑脚本。

1、用记事本新建一个纯文本文件,保存为

nosurf.wsb(扩展名必须为 .wsb)。

2、在文件中输入以下 XML 内容:Disable

3、双击该文件,系统将自动以无网络模式启动沙盒环境。

4、将待测软件拖入沙盒窗口即可运行,关闭后所有数据(含临时网络缓存)将被彻底销毁。

相关文章