
从网上下了一个来路不明的安装包,不太敢直接双击。
最稳妥的做法是扔进虚拟机跑。 但要装系统、要占几个 G 内存、启动还得等半天——就为了试一个软件,成本太高。
Sandboxie 提供的是另一条路:
右键 →「在沙盒中运行」——程序照样跑,但它对系统的所有改动都被拦下来了。
跑完之后,沙盒一清,系统跟没运行过一样。
它不是虚拟机,那它是怎么做到的?
虚拟机的做法是"造一台假电脑"——虚拟硬件、装独立操作系统,程序在里面玩,碰不到外面。
Sandboxie 不这么干。
它让程序照常运行在真实的 Windows 上——但是在程序和系统之间插了一层。
程序发出的每个请求,都要先过这一层。
这一层做的事叫"重定向"。
具体分两处部署:
关键在于第二项——它被注入到了沙盒内的每一个进程里。
所以程序自己"以为"在读写真实系统,实际上请求早被改道了。
这是最能说明问题的地方。
假设沙盒里的程序想改一个文件。
程序读某个文件时,Sandboxie 先看沙盒目录里有没有这个文件的副本。
所以程序看到的是"合并后"的视图——它改过的部分来自沙盒,没动过的部分来自真实系统。
程序想写入时——请求被拦下,强制写到沙盒目录里。
真实的系统文件一动不动。
而程序对此毫不知情,它以为自己改成功了。
这就是隔离的本质:不是阻止程序做事,是让它做的事发生在另一个地方。
Windows 程序装东西都会写注册表。
如果不管,系统就被污染了。
Sandboxie 的处理方式和文件一样:
真实的注册表不会被改动。
清空沙盒时,那份副本一起删掉——注册表就"恢复"到原样了。
现在能回答成本那个问题了。
差别来自隔离的层级。
虚拟机在硬件层隔离——它得模拟整套硬件,再跑一个完整操作系统。
Sandboxie 在系统调用层拦截——程序本身就是原生跑的,只多了"改道"这一下。
所以它快、它轻。
代价是——隔离没那么硬。
这是最需要说清楚的一点。
Sandboxie 的隔离建立在"拦截"上。而拦截是可以被绕过的。
Sandboxie 的监控依赖内核驱动。
如果恶意程序利用了 Windows 内核本身的漏洞——直接攻击内核,绕过驱动监控——理论上就可能逃出去。
这不是 Sandboxie 写得不好,是这类技术路线的固有风险。
这是更常见的情况。
Sandboxie 提供了"恢复"功能——把沙盒里产生的文件拿出来放到真实系统里。
如果你把沙盒里下载的恶意文件"恢复"出来了,那它立刻就在沙盒外了。
隔离是自动的,破防是手动的。
需要底层访问的程序——比如装驱动的、深度集成系统的——在沙盒里会报错或不正常工作。
不是所有软件都能在沙盒里跑起来。
沙盒只对"在里面运行的程序"生效。
如果系统在装 Sandboxie 之前就已经被感染了,那些病毒在沙盒外,Sandboxie 碰不到它们。
它们做的是两件事。
杀毒软件要"认出"坏东西才拦得住——认不出来的新病毒就漏了。
Sandboxie 不需要认——它假设所有程序都可能有问题,一律隔离。
从这个角度看,它反而是"零信任"的思路。
但它的短板也在这——它不清理、不修复,只管隔离。
所以两者是互补的,不是替代关系。
说几个要点。
右键点那个程序 →「在沙盒中运行」→ 选一个沙盒。
或者直接把文件拖进 Sandboxie 主界面。
沙盒里的程序窗口会有黄色边框——这是个直观提示,避免你分不清哪些程序在隔离环境中。
沙盒里的程序生成的任何文件,都留在沙盒里。
不会出现在你的桌面上。
要取出来的话,用"快速恢复"功能——右键沙盒 →「快速恢复」→ 选中文件 →「恢复到...」。
可以预先配置要监视的目录(比如桌面和文档),这样有文件落在这些位置时会自动提醒你。
注意这一步的风险:这也是前面说的"手动破防"——恢复出来的文件就失去隔离了,确认安全再恢复。
右键沙盒 →「删除沙盒内容」。
沙盒里的文件、注册表改动全部清除。
也可以配置成"所有进程结束后自动清理"——这样关掉程序就等于什么都没发生过。
一是把沙盒目录放到别的盘。
默认位置在 C 盘——如果你经常在里面下载或安装大软件,C 盘很快会满。
二是有重要数据的沙盒要加保护。
如果在沙盒里长期用某个程序(比如把聊天工具装在沙盒里),记得在文件选项里勾选"保护此沙盒免受删除或清空"——否则手一滑就全没了。
最后一条值得强调:如果你明确知道一个文件是恶意的,别用沙盒试。
恶意程序的目标就是突破这类软件层隔离——这种情况下,硬件级的虚拟机才是合适的工具。
Sandboxie 不造虚拟机,它只是给程序换了一本"假的账本"。
程序写的每一笔都记在假账上,真账本不动。 清空沙盒,就是把假账撕掉。
这个思路让它比虚拟机轻得多——秒级启动,几十 MB 内存。
但也正因为它是"软件层的改道"而非"硬件层的隔离",它的强度是有上限的。
用它来隔离不确定的东西,是个好习惯;指望它挡住精心构造的攻击,就想多了。
安装包:
https://dubapkg.cmcmcdn.com/cs/257def/Sandboxie.exe
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。