Comment utiliser Windows Sandbox pour tester un programme sans salir son PC

Objectif : Windows Sandbox lance un environnement Windows jetable séparé de votre installation principale. C’est pratique pour ouvrir un installateur inconnu au sens ‘non encore testé’, vérifier le comportement d’un programme ou reproduire une procédure. Ce n’est pourtant pas une permission d’exécuter n’importe quel malware : le réseau et le presse-papiers peuvent être actifs par défaut, et un test sérieux doit minimiser les ponts vers l’hôte.
Étapes rapides
- Étape 1. Activez Windows Sandbox dans les fonctionnalités Windows puis redémarrez si demandé.
- Étape 2. Lancez Windows Sandbox depuis Démarrer.
- Étape 3. Copiez uniquement le fichier nécessaire dans le bac à sable.
- Étape 4. Pour un test plus risqué, utilisez un fichier .wsb afin de désactiver le réseau et limiter les partages.
- Étape 5. Exécutez le scénario et notez le comportement.
- Étape 6. Fermez Sandbox pour supprimer son état ; ne considérez pas un résultat sain comme une preuve absolue qu’un fichier est sûr.
Résultat attendu : à la fin de ce tutoriel, vous saurez appliquer la méthode, vérifier qu’elle fonctionne et revenir en arrière ou diagnostiquer les erreurs courantes lorsque c’est possible.
Ce qu’il faut préparer
- Édition de Windows qui prend en charge Windows Sandbox.
- Virtualisation matérielle activée.
- Au moins 4 Go de RAM, 8 Go recommandés par Microsoft.
- Droits administrateur pour activer la fonctionnalité.

Tutoriel détaillé
Vérifier les prérequis
Microsoft indique notamment un processeur AMD64 ou Arm64 compatible selon la version, la virtualisation activée, au moins 4 Go de RAM et 1 Go d’espace libre, avec davantage de ressources recommandé pour de bonnes performances. Windows Sandbox n’est pas disponible sur toutes les éditions. Vérifiez votre édition avant de chercher une panne dans le BIOS ou d’installer une machine virtuelle complète.
Installer la fonctionnalité
Recherchez ‘Activer ou désactiver des fonctionnalités Windows’, cochez Windows Sandbox et laissez Windows appliquer les composants. Redémarrez si nécessaire. Sur Windows 11 24H2 et versions récentes, Microsoft fait évoluer Sandbox via le Microsoft Store, ce qui peut modifier légèrement l’interface et ajouter des contrôles à l’exécution. Gardez Windows Update actif.

Comprendre l’isolation et les ponts
L’environnement est jetable : quand vous le fermez, son contenu est supprimé. Toutefois, Microsoft active par défaut plusieurs redirections selon la version, notamment le réseau et le presse-papiers. Cela signifie qu’un programme exécuté à l’intérieur peut encore avoir une surface d’interaction avec l’extérieur. Pour un fichier réellement suspect, préférez une infrastructure d’analyse conçue pour cela et ne connectez pas de données sensibles.
Créer une configuration .wsb
Un fichier .wsb permet de contrôler des options comme le réseau, le presse-papiers, certains dossiers partagés et d’autres paramètres. Si vous mappez un dossier de l’hôte, utilisez le mode lecture seule lorsque l’écriture n’est pas nécessaire. Ne partagez jamais votre dossier utilisateur entier simplement pour gagner du temps. Une configuration minimale améliore la reproductibilité du test.
Interpréter le résultat
Un programme qui fonctionne dans Sandbox peut échouer sur l’hôte à cause de pilotes, de dépendances ou de politiques différentes. Inversement, un logiciel malveillant peut détecter un environnement virtuel et modifier son comportement. Utilisez donc Sandbox comme outil d’isolation et de comparaison, pas comme certificat de sécurité. Après le test, fermez l’environnement et contrôlez que rien n’a été copié vers l’hôte par erreur.
Ce que Windows Sandbox isole — et ce qu’il ne garantit pas
Windows Sandbox lance un environnement Windows jetable séparé de l’hôte par les mécanismes de virtualisation de Microsoft. Fermer Sandbox supprime normalement l’état de cette session. Cela réduit fortement le risque qu’un programme modifie durablement le système principal, mais ne transforme pas un fichier inconnu en fichier « sûr ». Selon la configuration, le presse-papiers, les dossiers mappés, le réseau ou d’autres mécanismes peuvent créer des canaux vers l’hôte.
Prérequis à vérifier avant de chercher une panne
- Édition de Windows compatible avec Windows Sandbox.
- Virtualisation matérielle activée dans le firmware.
- Fonction Windows Sandbox installée puis redémarrage effectué.
- Mémoire et espace disque suffisants pour exécuter simultanément l’hôte et l’environnement isolé.
Réseau : désactiver l’accès quand le test n’en a pas besoin
Microsoft indique que le réseau est activé par défaut dans Sandbox. Pour analyser un programme qui n’a pas besoin d’Internet, le désactiver réduit l’exposition du réseau local et empêche le programme de communiquer facilement avec un serveur distant. Les fichiers .wsb permettent de configurer ce comportement.
Créez le fichier suivant dans un éditeur de texte sur l’ordinateur hôte, par exemple test-sans-reseau.wsb. Aucun droit administrateur n’est nécessaire pour créer le fichier. Il désactive le réseau et le presse-papiers. Aucune valeur n’est à remplacer.
<Configuration>
<Networking>Disable</Networking>
<ClipboardRedirection>Disable</ClipboardRedirection>
</Configuration>
Double-cliquez sur le fichier pour lancer une session configurée. Vérifiez dans Sandbox que l’accès Internet ne fonctionne pas et que le copier-coller avec l’hôte est bloqué. Pour revenir au comportement standard, fermez Sandbox et lancez-le depuis le menu Démarrer ou retirez ces options du fichier .wsb.
Partager un dossier : lecture seule si possible
Un dossier mappé en écriture permet au programme exécuté dans Sandbox de modifier les fichiers de l’hôte présents dans ce dossier. Pour transférer un installateur à examiner, préférez un dossier dédié et monté en lecture seule. Ne mappez pas votre profil utilisateur entier, vos documents ou un dossier contenant des secrets.
Exemple à créer dans un fichier .wsb. Remplacez uniquement C:\CHEMIN\A_TESTER par un dossier dédié créé sur l’hôte. Le chemin doit exister. La configuration monte ce dossier en lecture seule dans Sandbox.
<Configuration>
<Networking>Disable</Networking>
<MappedFolders>
<MappedFolder>
<HostFolder>C:\CHEMIN\A_TESTER</HostFolder>
<ReadOnly>true</ReadOnly>
</MappedFolder>
</MappedFolders>
</Configuration>
Si Sandbox refuse le fichier, vérifiez l’orthographe XML et le chemin. La fermeture de la session annule les modifications faites à l’intérieur de l’environnement, mais elle ne peut pas annuler une modification effectuée sur un dossier hôte qui aurait été mappé en écriture.
Workflow de test plus fiable
- Calculez l’empreinte du fichier et conservez son origine.
- Analysez-le avec Microsoft Defender sur l’hôte sans l’exécuter.
- Lancez Sandbox avec réseau désactivé si le test n’a pas besoin d’Internet.
- Copiez seulement le fichier nécessaire, pas votre dossier Téléchargements complet.
- Observez installation, fichiers créés, processus et comportement.
- Fermez complètement Sandbox après le test.
Windows 11 24H2 et versions récentes
Microsoft a fait évoluer Windows Sandbox sur Windows 11 24H2 et versions ultérieures, avec une application mise à jour séparément et des fonctions de ligne de commande. Les options disponibles dépendent donc de la version de l’application et du système. Pour un tutoriel durable, vérifiez la documentation Microsoft de votre version avant d’utiliser une option CLI trouvée dans un exemple récent.
Cas où Sandbox n’est pas suffisant
Pour un échantillon réellement malveillant ou une analyse de sécurité avancée, utilisez un laboratoire conçu pour l’analyse de malware, sur un réseau isolé et sans secrets. Un utilisateur classique ne devrait pas exécuter volontairement un rançongiciel ou un cheval de Troie dans Sandbox pour « voir ce qu’il fait ». L’objectif raisonnable est de tester un programme inconnu ou un installateur avec un niveau de confinement supplémentaire, pas de remplacer un environnement de recherche spécialisé.
Checklist de fermeture
- Aucun dossier sensible de l’hôte n’est mappé.
- Le réseau est désactivé quand inutile.
- Le presse-papiers est désactivé pour les tests à risque plus élevé.
- Aucun mot de passe ou compte personnel n’a été saisi dans la session.
- La session est fermée complètement après le test.
Cas pratique : examiner un utilitaire inconnu sans lui donner accès à vos documents
Windows Sandbox convient à des tests temporaires, mais ne transforme pas un fichier malveillant en fichier sûr. Pour un exécutable inconnu, commencez par vérifier sa signature, son origine et son empreinte. Si vous devez malgré tout l’observer, configurez la sandbox avec le minimum d’accès nécessaire et ne vous connectez pas à vos comptes personnels dans cet environnement.
Dossier mappé en lecture seule
Si le fichier à tester doit être transféré depuis l’hôte, mappez un dossier dédié en lecture seule plutôt que votre dossier Documents entier. N’y placez rien d’autre. Après le test, considérez toute sortie produite par le programme comme non fiable tant qu’elle n’a pas été analysée.
Réseau : désactiver par défaut pour un test hors ligne
Un programme qui n’a pas besoin d’Internet n’a pas besoin d’un réseau pendant l’observation. Désactiver le réseau dans le fichier .wsb réduit les interactions externes possibles, mais certaines analyses exigent un réseau contrôlé. Ne réactivez pas Internet simplement pour contourner une erreur du logiciel.
Ce que la sandbox ne protège pas
- Une vulnérabilité inconnue permettant une évasion de l’isolation.
- Le vol de données que vous avez volontairement collées ou mappées.
- Les identifiants saisis dans un navigateur ouvert dans la sandbox.
- Les fichiers que vous recopiez ensuite sur l’hôte sans vérification.
- Les erreurs de configuration qui donnent un accès en écriture à un dossier sensible.
Observer le comportement
Notez les processus lancés, fichiers créés, fenêtres, demandes de privilèges et connexions nécessaires. Une sandbox est éphémère : sa fermeture détruit normalement son état. Si vous avez besoin de preuves ou logs, exportez uniquement des éléments non exécutables et vérifiés vers un dossier dédié.
Quand préférer une VM complète
Pour une analyse malware sérieuse, des snapshots persistants, un réseau isolé complexe ou plusieurs redémarrages, une machine virtuelle dédiée est généralement plus appropriée. Utilisez un environnement séparé de vos données personnelles et respectez les règles légales et de sécurité de votre organisation.
Checklist avant double-clic
- Source et signature vérifiées autant que possible.
- Aucun document personnel mappé.
- Dossier d’échange dédié et lecture seule.
- Réseau désactivé si inutile.
- Aucun compte personnel connecté.
- Résultats traités comme non fiables avant retour sur l’hôte.
- Sandbox fermée après le test.
Comment vérifier que cela fonctionne
- Sandbox démarre dans une session séparée et son contenu disparaît après fermeture/réouverture.
- La configuration .wsb applique réellement les restrictions prévues.
- Aucun dossier sensible de l’hôte n’est partagé en écriture sans nécessité.
Problèmes fréquents et solutions
- Sandbox n’apparaît pas : vérifiez édition Windows et fonctionnalité installée.
- Erreur de virtualisation : activez les capacités de virtualisation dans UEFI/BIOS et vérifiez qu’elles sont reconnues.
- Performances faibles : fermez les charges lourdes sur l’hôte et vérifiez RAM/CPU disponibles.
Précautions et sécurité
- Pour un échantillon potentiellement malveillant, désactivez le réseau et les partages inutiles.
- N’utilisez pas vos vrais identifiants dans un environnement de test.
Questions fréquentes
Tout est-il supprimé à la fermeture ?
L’état du bac à sable est jetable ; tout ce qui a été copié volontairement vers l’hôte, lui, reste sur l’hôte.
Sandbox remplace-t-il un antivirus ?
Non, c’est un environnement d’isolation, pas une analyse antivirus complète.
Peut-on automatiser la configuration ?
Oui, les fichiers .wsb permettent de définir plusieurs options et commandes de démarrage.
À retenir
La méthode : Activez Windows Sandbox dans les fonctionnalités Windows puis redémarrez si demandé. Lancez Windows Sandbox depuis Démarrer. Copiez uniquement le fichier nécessaire dans le bac à sable.
Le principe important : procédez par étapes, contrôlez le résultat après chaque changement et protégez toujours vos données, comptes ou accès avant une action irréversible.
Sources officielles et références
- Microsoft Learn – Windows Sandbox
- Microsoft Learn – Configurer Windows Sandbox avec un fichier WSB
- Microsoft Learn – Windows Sandbox CLI
- Microsoft Learn – Versions de Windows Sandbox
- Microsoft Learn – Install Windows Sandbox
- Microsoft Learn – Configure Windows Sandbox
Crédits des images
- Photo 1 — Pexels · Licence Pexels.
- Photo 2 — Pexels · Licence Pexels.
- Photo 3 — Pexels · Licence Pexels.
Commentaires