ELSandbox
Neznámý soubor běží mimo váš systém
Řízená relace v nativní Windows Sandbox. K hostu se dostane pouze kopie materiálu ověřená kontrolním součtem SHA-256, připojená jen pro čtení — složka případu se nemapuje nikdy, takže se k ní nedostane ani škodlivý soubor. Relace startuje z ochranného profilu, ve kterém jsou schránka, mikrofon, kamera, tiskárny a vGPU vypnuté a host běží v chráněném režimu. Složka výsledků se připojí pro zápis jen na vyžádání a je jediným, co se ze sandboxu vrací na vaše pracoviště. Po skončení relace zůstává zpráva s kontrolními součty kopie i výsledků a deník průběhu — to, co jde do spisu. Před spuštěním ElSandbox ověří, zda to prostředí vůbec umožňuje: edici Windows, stav funkce Sandbox a virtualizaci ve firmwaru — a tuto funkci umí zapnout. Každá relace dostane vlastní pracovní složku se samostatnými podsložkami pro vstup, řízení a výsledky.
- kopie materiálu připojená jako C:\EvidLock\Input, jen pro čtení
- složka případu není hostu nikdy viditelná
- schránka, mikrofon, kamera, tiskárny a vGPU vypnuté
- síť offline, přímo nebo přes proxy — výchozí je offline
- Process Monitor a Wireshark přidané jen pro čtení
- složka výsledků je zapisovatelná jen na žádost operátora
- HTML zpráva s SHA-256 kopie i výsledků a deníkem relace
- kontrola prostředí před startem: edice Windows, stav Sandboxu, virtualizace
- monitorování chování zapisované do složky výsledků
- pojmenované profily proxy — pouze HTTP/HTTPS, bez přihlašovacích údajů v adrese
- paměť relace výchozích 4096 MB, nikdy méně než 2048 MB
PožadavkyWindows 10 verze 1903 (sestavení 18362) nebo novější, v edici Pro, Enterprise nebo Education — edice Home nemají Windows Sandbox. Vyžaduje zapnutou funkci Containers-DisposableClientVM a virtualizaci ve firmwaru; zapnutí funkce vyžaduje oprávnění správce a restart systému.
Více o této funkci →