ELSandbox
Un fichier inconnu s’exécute hors de votre système
Une session contrôlée dans le bac à sable natif de Windows. Seule une copie du matériel vérifiée par sa somme SHA-256 parvient à l’invité, montée en lecture seule — le dossier de l’affaire n’est jamais mappé, si bien que même un fichier malveillant ne peut pas l’atteindre. La session démarre avec un profil de protection où le presse-papiers, le microphone, la caméra, les imprimantes et le vGPU sont désactivés, l’invité tournant en mode protégé. Le dossier de résultats n’est monté en écriture que si vous le demandez, et c’est la seule chose qui revient du bac à sable vers votre poste. À la fin de la session, il reste un rapport portant les sommes de contrôle de la copie et des résultats, ainsi que le journal de la session — ce qui rejoint le dossier. Avant de démarrer, ElSandbox vérifie que l’environnement le permet : l’édition de Windows, l’état de la fonction Bac à sable et la virtualisation dans le firmware — et il sait activer cette fonction. Chaque session reçoit son propre dossier de travail, avec des sous-dossiers distincts pour l’entrée, le contrôle et les résultats.
- copie du matériel montée en C:\EvidLock\Input, en lecture seule
- le dossier de l’affaire n’est jamais visible pour l’invité
- presse-papiers, microphone, caméra, imprimantes et vGPU désactivés
- réseau hors ligne, direct ou via un proxy — hors ligne par défaut
- Process Monitor et Wireshark ajoutés en lecture seule
- le dossier de résultats n’est inscriptible que sur demande de l’opérateur
- rapport HTML avec les sommes SHA-256 de la copie et des résultats, et le journal de session
- vérification de l’environnement avant le démarrage : édition de Windows, état du Bac à sable, virtualisation
- surveillance du comportement écrite dans le dossier des résultats
- profils de proxy nommés — HTTP/HTTPS uniquement, sans identifiants dans l’adresse
- mémoire de session 4096 Mo par défaut, jamais moins de 2048 Mo
PrérequisWindows 10 version 1903 (build 18362) ou plus récent, en édition Pro, Enterprise ou Education — les éditions Home n’ont pas le bac à sable Windows. La fonctionnalité Containers-DisposableClientVM doit être activée et la virtualisation disponible dans le firmware ; l’activation exige les droits d’administrateur et un redémarrage.
En savoir plus sur cette fonction →