Sandboxie 分支重生:内核级隔离为 Windows 安全注入新活力

GitHub June 2026
⭐ 0
来源:GitHub归档:June 2026
传奇沙箱工具 Sandboxie 迎来全新分支 unicorn-os/sandboxie,重新激活 Windows 上的内核级应用隔离。这款轻量级工具无需虚拟化即可重定向文件系统和注册表操作,为恶意软件分析师、开发者和注重隐私的用户提供了一种独特而强大的解决方案。

Windows 开源安全领域迎来新玩家:unicorn-os/sandboxie,这是广受欢迎的 Sandboxie-Plus 项目的一个分支。原版 Sandboxie 被 Sophos 收购后开源,但其开发速度放缓,为社区驱动的复兴留下了空间。该分支旨在维护并可能扩展核心技术:一个内核模式驱动程序,通过拦截系统调用为不受信任的应用程序创建隔离沙箱。与重量级虚拟机或基于容器的解决方案不同,Sandboxie 的方法极其轻量——它不需要客户操作系统或虚拟机监控程序。相反,它挂钩 Windows 内核,将文件写入、注册表更改和其他系统交互重定向到临时沙箱文件夹。这使得它非常适合运行可疑程序、测试软件或隔离浏览器会话,而不会影响主机系统。然而,该分支目前处于早期阶段,尚无提交记录,其长期可行性尚不确定。

技术深度解析

Sandboxie 的架构堪称轻量级隔离的典范。其核心是一个内核模式驱动程序(SbieDrv.sys),在 NT 内核级别拦截系统调用。当沙箱化进程尝试创建、修改或删除文件时,该驱动程序将操作重定向到“沙箱文件夹”(例如 `C:\Sandbox\Username\DefaultBox\`)。类似地,注册表操作被重定向到存储在沙箱中的虚拟配置单元。这与基于虚拟化的方法(如 VMware 或 Hyper-V,它们运行完整的客户操作系统)或容器化(如 Docker,依赖命名空间隔离)有本质区别。Sandboxie 通过 API 挂钩和内核回调实现隔离,使其速度极快——对于大多数应用程序,开销通常低于 5%。

关键技术组件:
- SbieDrv.sys:拦截文件 I/O、注册表和进程创建调用的内核驱动程序。
- SbieSvc.exe:管理沙箱配置并与驱动程序通信的用户模式服务。
- SbieCtrl.exe:用于创建和管理沙箱、查看沙箱内容以及配置策略的图形用户界面。
- Sandboxie.ini:定义沙箱设置的配置文件,包括网络访问、文件访问权限和兼容性模式。

unicorn-os 分支继承了所有这些特性。然而,原版 Sandboxie-Plus 项目(由 David Xanatos 维护)的开发更为活跃,包括对 Windows 11 24H2 和 ARM64 的支持。unicorn-os 分支目前没有提交记录或星标,表明它可能只是一个占位符或非常早期的尝试。碎片化的风险是真实存在的:如果两个分支分道扬镳,用户可能会面临兼容性问题和安全漏洞。

性能对比(合成基准测试):

| 隔离方法 | 启动时间(秒) | 文件 I/O 开销(%) | 内存开销(MB) | 设置复杂度 |
|---|---|---|---|---|
| Sandboxie(内核挂钩) | 0 | 3-5% | 20-50 | 低 |
| Windows Sandbox(Hyper-V) | 10-20 | 5-10% | 500-1000 | 中 |
| Windows 上的 Docker(WSL2) | 5-10 | 10-15% | 200-400 | 高 |
| 完整虚拟机(VirtualBox) | 30-60 | 15-25% | 1024-4096 | 非常高 |

数据要点: Sandboxie 的内核级方法提供了最低的开销和即时启动,使其成为临时测试不受信任可执行文件的理想选择。然而,它提供的隔离性比完整虚拟机弱——恶意驱动程序可能通过攻击内核挂钩本身来逃逸沙箱。

关键参与者与案例研究

Windows 上的沙箱生态系统是碎片化的。以下是主要参与者:

- Sandboxie-Plus(David Xanatos):在 Sophos 停止开发后,Sandboxie 的主要开源延续。积极维护,支持 Windows 10/11、ARM64 和基于 Qt 的现代用户界面。GitHub 星标:约 1.2k。它是 unicorn-os 分支的直接上游。
- Windows Sandbox(微软):内置于 Windows 10/11 专业版和企业版。使用 Hyper-V 创建轻量级虚拟机。非常适合测试,但需要硬件虚拟化支持,并且有 10-20 秒的启动延迟。无持久性——所有数据在关闭后丢失。
- Firejail(Linux):不直接可比,但值得注意,因为它是一个类似的 Linux 内核级沙箱,使用命名空间和 seccomp-bpf。没有 Windows 等效项。
- Comodo Sandbox(Comodo 集团):一种商业解决方案,使用类似的内核挂钩方法。是 Comodo Internet Security 的一部分。透明度较低,但提供对未知文件的自动沙箱化。
- Turbo.net(原名 Spoon):Windows 的容器化平台,使用应用程序虚拟化。更面向企业,采用订阅模式。

案例研究:恶意软件分析实验室
一家中型公司的安全研究员使用 Sandboxie-Plus 分析可疑的电子邮件附件。工作流程:右键单击可执行文件,选择“在沙箱中运行”,通过 Process Monitor 和 API Monitor 观察行为。沙箱捕获所有文件写入和注册表更改,只需单击一下即可还原。这比为每个样本启动虚拟机要快得多。unicorn-os 分支可以服务于相同的目的,但其缺乏更新引发了对与新恶意软件技术(例如,利用内核漏洞的技术)兼容性的担忧。

竞争格局对比:

| 特性 | Sandboxie-Plus | Windows Sandbox | Comodo Sandbox |
|---|---|---|---|
| 许可证 | 开源(Apache 2.0) | 专有(Windows) | 专有(免费增值) |
| 隔离级别 | 内核挂钩 | Hyper-V 虚拟机 | 内核挂钩 + 虚拟化 |
| 启动时间 | 即时 | 10-20 秒 | 即时 |
| 持久性 | 可配置 | 无(临时) | 可配置 |
| ARM64 支持 | 是(近期) | 否 | 否 |
| 社区 | 活跃(GitHub) | 不适用 | 有限 |

数据要点: Sandboxie-Plus 在速度和隔离性之间取得了独特的平衡。Windows Sandbox 更安全,但速度较慢且灵活性较差。unicorn-os 分支目前没有提供差异化,其价值主张尚不明确。

更多来自 GitHub

Slskd:重塑去中心化文件共享的现代Soulseek客户端Slskd是一款面向Soulseek文件共享网络的现代开源客户端-服务器应用,采用C#编写。它通过提供基于Web的用户界面、用于程序化控制的REST API以及简化部署的Docker支持,解决了原始Soulseek客户端的局限性。该项目在GForkd 重塑 AI 微虚拟机:借鉴 Unix fork(),百毫秒级生成智能体集群名为 Forkd(GitHub: deeplethe/forkd)的全新开源项目,正重新定义轻量级隔离虚拟机为 AI 智能体工作负载创建的速度。通过借鉴 Unix fork() 系统调用的语义,Forkd 允许一个运行中的“父”微虚拟机通过PHPainfree v2:挑战PHP全栈正统的“隐形”框架,是革命还是死路?PHPainfree v2在GitHub上低调发布,并抛出一个大胆宣言:它是全球最不侵入式的PHP框架。与Laravel、Symfony等要求彻底重构应用的传统全栈框架不同,PHPainfree v2采用基于PHP自动加载与事件驱动机制的非查看来源专题页GitHub 已收录 2402 篇文章

时间归档

June 2026496 篇已发布文章

延伸阅读

Sandboxie Plus:拒绝消亡的开源Windows沙盒,凭什么逆势崛起?作为传奇Windows隔离工具的开源继任者,Sandboxie Plus & Classic 在GitHub上以每日新增320颗星的速度狂飙,总星数已突破18,550。AINews深度拆解其双版本架构、技术取舍,以及为何在微软自家沙盒方案面Ghidra脚本库:逆向工程民主化的无名引擎一个汇聚了超过100个社区贡献脚本的Ghidra逆向工程框架仓库,正悄然改变分析师处理恶意软件、固件和二进制漏洞利用的方式。ghidraninja/ghidra_scripts仓库拥有1147颗星,为绕过Ghidra陡峭的学习曲线提供了实用Google OSV-Scanner:一款重塑安全格局的开源漏洞扫描利器Google 正式发布 OSV-Scanner,一款基于 Go 语言的开源漏洞扫描工具,可直接查询 OSV.dev 数据库实现实时依赖匹配。凭借超过 10,000 个 GitHub Star,它以单一二进制文件提供 CI/CD 集成与快速安GhidraEmu:原生Pcode模拟器改写逆向工程规则GhidraEmu是一款原生Pcode模拟器,能够在Ghidra内部直接实现轻量级、跨架构的指令级仿真,彻底绕开QEMU等外部模拟器。该工具旨在简化恶意软件分析与固件逆向工程,但其对Pcode的依赖也引发了关于硬件保真度的质疑。

常见问题

GitHub 热点“Sandboxie Fork Revives Kernel-Level Isolation for Windows Security”主要讲了什么?

The open-source security landscape on Windows has a new contender: unicorn-os/sandboxie, a fork of the widely-used Sandboxie-Plus project. While the original Sandboxie was acquired…

这个 GitHub 项目在“Sandboxie fork unicorn-os vs Sandboxie-Plus differences”上为什么会引发关注?

Sandboxie's architecture is a masterclass in lightweight isolation. At its core lies a kernel-mode driver (SbieDrv.sys) that intercepts system calls at the NT kernel level. When a sandboxed process attempts to create, mo…

从“How to install unicorn-os sandboxie on Windows 11”看,这个 GitHub 项目的热度表现如何?

当前相关 GitHub 项目总星标约为 0,近一日增长约为 0,这说明它在开源社区具有较强讨论度和扩散能力。