需启用Windows Sandbox以强隔离运行可疑程序,其依赖Win11专业/企业/教育版、CPU虚拟化及“虚拟机平台”已启用,可通过图形界面、PowerShell、设置应用三种方式开启,并支持禁用剪贴板与网络的强化防护配置。

如果您希望在 Windows 11 中为运行可疑程序或测试未知安装包提供强隔离环境,防止流氓软件写入注册表、驻留启动项或篡改系统文件,则可启用系统内置的“桌面虚拟化隔离沙盒”(即 Windows Sandbox)。该功能基于 Hyper-V 构建轻量级虚拟机实例,每次启动均从只读镜像初始化,关闭后所有磁盘、内存、网络状态及临时文件自动销毁,实现真正意义上的单次会话级隔离。以下是开启此防护机制的多种可行方法:
一、确认系统版本与硬件虚拟化就绪状态
Windows Sandbox 仅内置于 Windows 11 专业版、企业版或教育版中;家庭版原生不支持该功能。同时,其运行强制依赖已启用的 CPU 硬件虚拟化(Intel VT-x 或 AMD-V)以及系统级“虚拟机平台”组件。任一条件缺失将导致功能无法安装、启用失败或启动时弹出错误代码 0x80070057。
1、按下 Win + R 打开“运行”对话框,输入 winver 并回车,核对弹出窗口中版本名称是否包含 Professional、Enterprise 或 Education。
2、按下 Ctrl + Shift + Esc 打开任务管理器,切换至「性能」选项卡,点击左侧「CPU」,查看右侧「虚拟化」状态是否显示为 已启用。
3、仍在任务管理器「性能」选项卡中,点击左侧「内存」,向下滚动查看「已启用虚拟机平台」是否为 是;若为「否」,需在后续步骤中单独启用该组件。
4、若「虚拟化」显示为 已禁用,需重启电脑并在开机自检阶段反复按 Del、F2、F10 或 Esc(依主板品牌而定)进入 BIOS/UEFI 设置界面。
5、在 BIOS/UEFI 中定位到类似 Advanced → CPU Configuration(Intel 平台)或 Security → SVM Mode / AMD-V(AMD 平台)的路径,将对应虚拟化选项设为 Enabled。
6、保存设置并退出,系统重启后再次通过任务管理器确认「虚拟化」与「已启用虚拟机平台」两项均为 已启用 状态。
二、通过 Windows 功能图形界面启用沙盒及其全部依赖项
该方式调用系统内置的可视化可选功能管理器,自动识别并勾选 Windows Sandbox 运行所必需的全部底层组件(包括“虚拟机平台”、“Windows Hypervisor Platform”及“Containers-DisposableClientVM”),无需手动干预依赖关系,适用于绝大多数用户且容错率高。
1、按下 Win + R,输入 optionalfeatures 并回车,打开「Windows 功能」窗口。
2、在功能列表中向下滚动,找到并勾选 Windows 沙盒 复选框。
3、系统将自动勾选其强制依赖项:虚拟机平台 与 Windows Hypervisor Platform;请勿取消勾选。
4、点击「确定」,系统开始下载并安装所需文件,进度条完成后弹出提示框显示 Windows 已完成请求的更改。
5、点击 立即重新启动,重启后即可在开始菜单中搜索并运行「Windows Sandbox」。
三、使用 PowerShell(管理员权限)启用沙盒核心功能组件
该方法绕过图形界面限制,直接调用系统映像服务接口,强制安装沙盒所需的驱动、服务与用户态模块,适用于图形界面异常、功能列表空白、勾选后无响应或启用后仍提示“找不到 Windows Sandbox”的场景。
1、右键点击「开始」按钮,选择「终端(管理员)」或「Windows PowerShell(管理员)」。
2、在弹出的用户账户控制(UAC)窗口中,点击「是」授予权限。
3、在命令行中依次执行以下三条命令,每条执行完毕后等待返回 操作成功完成 提示:
Enable-WindowsOptionalFeature -Online -FeatureName VirtualMachinePlatform -All
Enable-WindowsOptionalFeature -Online -FeatureName Microsoft-Hyper-V -All
Enable-WindowsOptionalFeature -Online -FeatureName Containers-DisposableClientVM -All
四、通过系统设置应用启用沙盒(适配 Windows 11 22H2 及更新版本)
该路径利用新版 Windows 设置中的可选功能模块,避免传统控制面板入口,更符合当前系统交互逻辑,尤其适用于通过 Windows Update 升级至最新累积补丁后的系统环境。
1、按下 Win + I 打开「设置」,进入「应用程序」→「可选功能」→「更多 Windows 功能」。
2、点击「+ 添加功能」按钮,在搜索框中输入 sandbox,从结果中选择 Windows 沙盒。
3、点击「下一步」,系统自动检测并列出所需依赖项,确认无误后点击「安装」。
4、安装完成后,系统提示 功能已成功添加,并要求重启。
5、保存当前工作并立即重启计算机,否则沙盒服务无法完成注册并响应启动请求。
五、验证沙盒隔离能力与基础防护配置
启用完成后,需验证沙盒是否真正实现与主机系统的双向隔离,确保流氓软件无法通过剪贴板、网络、驱动挂载等通道逃逸或回传数据。默认配置下部分通道处于开启状态,需人工核查或调整以强化防护等级。
1、在开始菜单中搜索并启动「Windows Sandbox」,等待约 20 秒完成初始化,出现独立桌面窗口。
2、在沙盒窗口内,打开「设置」→「隐私和安全性」→「常规」,确认 剪贴板重定向 显示为 已启用;如需阻断潜在恶意数据传递,应关闭此项。
3、在沙盒窗口中打开命令提示符,执行 ipconfig,确认获得独立 IP 地址(通常为 172.x.x.x 段),且与主机网络地址不重叠。
4、在沙盒中尝试访问主机磁盘:打开文件资源管理器,观察左侧导航栏是否仅显示 本地磁盘(C:)(即沙盒内部镜像盘),而无 网络位置 或 主机 D:\、E:\ 等分区。
5、关闭沙盒窗口,等待约 5 秒,确认所有进程终止且无残留进程出现在主机任务管理器中,再次启动沙盒时确认为全新空白桌面环境。


















