各位老鐵、白老鼠、以及喜歡在網路上亂下 .exe 的勇者們大家好,我是站長。
現在是 2026 年,勒索病毒 (Ransomware) 已經進化到會潛伏在各種「破解補丁」、「優化工具」甚至 GitHub 的開源專案裡。身為一個專業的極客,你的主系統 (Host OS) 應該要像堡壘一樣乾淨。
但我們總有手癢想試新軟體,或是必須打開可疑文件的時候。這時候你還在用 VMware 或 VirtualBox 嗎?太重、太慢了!光是為了測一個 5MB 的小工具,還要開一個 50GB 的虛擬機,這不科學。
今天站長要教你 Windows 10/11 專業版內建的神級功能:Windows Sandbox (Windows 沙箱)。這不是單純的虛擬機,它是利用「容器技術」與主系統共用核心,啟動只要 3 秒,關閉後所有資料瞬間銷毀 (Ephemeral)。
重點來了:我不只要教你怎麼開,還要教你寫 .wsb 設定檔,打造出「自動掛載下載資料夾」、「預設斷網」、「啟用 vGPU 加速」的客製化實驗室。
更新時間:2026/01/26 | 驗證環境:Windows 11 Pro 24H2 (Build 26100.x)
⚡ 站長快讀:重點與數據 (Key Takeaways)
- 核心價值: 「用完即丟」。沙箱關閉後,裡面發生的一切(病毒、登錄檔修改)全部重置,保證不汙染主機。
- 硬性門檻:
- Windows 10/11 專業版 (Pro) 或 企業版 (Enterprise)。 (家用版需透過駭客手法開啟,不推薦)。
- BIOS 需開啟 虛擬化技術 (Intel VT-x / AMD-V)。
- 關鍵技術: 使用
.wsb(XML 格式) 設定檔來控制沙箱行為 (如:是否啟用網路、是否掛載實體硬碟)。
1. [背景知識] 為什麼 Sandbox 比虛擬機更適合測試?
- 輕量化: Sandbox 不需要下載 ISO 檔,它直接借用你目前 Windows 的系統檔生成一個乾淨環境。容量佔用極低。
- 安全性: 它是基於 Hyper-V 的硬體隔離。就算你在裡面執行了
rm -rf /(雖然這是 Linux 指令,你懂我意思),你的主機依然安然無恙。 - 高整合: 支援直接從主機
Ctrl+C複製檔案,Ctrl+V貼進沙箱 (但我們會教你用更安全的掛載方式)。
2. [實戰教學] 啟用並配置你的第一間實驗室
Step 1: 一行指令啟用功能
別去控制台慢慢點了,直接用 PowerShell (管理員) 喚醒它:
# Enable Windows Sandbox Feature
# 註釋:啟用 Windows 沙箱功能,執行後需重新啟動電腦
Enable-WindowsOptionalFeature -FeatureName "Containers-DisposableClientVM" -All -Online
重開機後,你可以在開始選單找到 “Windows Sandbox”。點開來,你會看到一個乾淨的 Windows 桌面。試著隨便建個資料夾,把視窗關掉再重開——發現了嗎?資料夾不見了。這就是「揮揮衣袖,不帶走一片雲彩」。
Step 2: 製作 .wsb 設定檔 (極客的精髓)
預設的沙箱太陽春:沒有你需要的安裝檔,每次都要重抓太麻煩。我們要透過 .wsb 檔案來客製化啟動參數。
請打開記事本 (Notepad),複製以下程式碼,並存檔為 SafeTest.wsb (存放在桌面即可):
<Configuration>
<VGpu>Enable</VGpu>
<Networking>Default</Networking>
<MappedFolders>
<MappedFolder>
<HostFolder>C:\Users\YourName\Downloads</HostFolder>
<ReadOnly>true</ReadOnly>
</MappedFolder>
</MappedFolders>
<LogonCommand>
<Command>explorer.exe C:\Users\WDAGUtilityAccount\Desktop\Downloads</Command>
</LogonCommand>
</Configuration>
站長解析:
<HostFolder>: 這是最關鍵的一步。我們把主機的 Downloads 資料夾「映射」進沙箱。<ReadOnly>true: 保命符。這確保沙箱裡的軟體只能「讀取」你的安裝檔,絕對無法「修改/刪除/加密」你主機硬碟裡的任何檔案。- WDAGUtilityAccount: 這是沙箱內預設的使用者名稱。
Step 3: 開始測試
- 雙擊桌面上的
SafeTest.wsb。 - 沙箱啟動後,你會發現桌面上多了一個資料夾 (對應你主機的 Downloads)。
- 在裡面找到那個你不敢在主機執行的
keygen.exe或UnknownTool.msi。 - 放心大膽地執行它,觀察它有沒有偷偷聯網、有沒有跳出勒索視窗。
- 測試完畢?直接按右上角
X關閉視窗。Boom!一切歸零。
3. [進階技巧] 快速選單整合
每次都要去找 .wsb 檔有點麻煩?我們可以把「在沙箱中執行」加到右鍵選單。不過這需要修改 Registry 或使用工具。
在 2026 年,推薦使用開源工具 “Run in Sandbox” (可透過 WinGet 安裝):
# Install Run in Sandbox context menu tool
# 註釋:安裝後,對著任何 .exe 或 .ps1 按右鍵,即可選擇「在沙箱中執行」
sudo winget install kelvinho.RunInSandbox
這樣一來,你的操作流程就變成: 下載可疑檔案 -> 右鍵 “Run in Sandbox” -> 確認無毒 -> 關閉沙箱 -> 在主機安裝。
4. 常見問題 (FAQ)
- Q: 沙箱裡面可以安裝需要重開機的軟體嗎?
- A: 不行。因為沙箱一關機(包含重開機動作),所有狀態就會重置。如果你需要測試重開機後的行為,還是得用 Hyper-V 或 VMware。
- Q: 我在沙箱裡登入 Google / Microsoft 帳號安全嗎?
- A: 技術上是安全的,因為環境隔離。但極度不建議。沙箱主要用途是測試「不信任的軟體」,你在有潛在風險的環境輸入密碼,本身就是資安大忌。
- Q: 為什麼我的沙箱跑起來很卡?
- A: 檢查
.wsb檔裡的<VGpu>是否設為Enable。另外,如果你的系統碟是傳統 HDD,讀取速度會很慢,建議將系統裝在 NVMe SSD。
- A: 檢查
5. 結論
在這個零信任 (Zero Trust) 的時代,Windows Sandbox 是微軟給專業用戶最棒的禮物之一。它在「方便性」與「安全性」之間取得了完美的平衡。
下次當你在 PTT 看到有人分享「神奇優化腳本.bat」或是「某軟體 2026 快樂版.exe」時,別急著拿自己的主系統開玩笑。花 3 秒鐘開個沙箱,這才是老司機該有的防禦駕駛觀念。