Eine Sandbox ist eine isolierte Umgebung, in der nicht vertrauenswürdiger Code mit streng begrenztem Zugriff auf das übrige System läuft und dem Host nicht schaden kann.
Zwei Bedeutungen von „Sandbox“
Anwendungs-Sandbox. Browser, mobile Betriebssysteme und viele Programme führen riskanten Code in einem eingeschränkten Prozess aus. In Chrome wird jede Webseite in einem abgeschotteten Prozess ohne direkten Dateizugriff dargestellt; iOS und Android geben jeder App eine eigene Sandbox. Um ein Gerät zu übernehmen, brauchen Angreifer deshalb eine Kette: eine Lücke für Codeausführung in der Sandbox und eine zweite für den Sandbox-Ausbruch (Sandbox Escape). Genau solche Ketten gewinnen typischerweise bei Pwn2Own.
Analyse-Sandbox. Sicherheitsteams und -produkte „zünden“ verdächtige Dateien und Links in einer Wegwerf-VM und beobachten, welche Dateien entstehen, welche Registry-Schlüssel sich ändern und welche Server kontaktiert werden. So decken Mail-Gateways, EDR-Plattformen und Open-Source-Werkzeuge wie CAPE den eigentlichen Payload von Malware auf.
Sandbox-Umgehung
Malware-Autoren kennen Sandboxen. Ihr Code sucht nach Hinweisen auf virtuelle Maschinen und Analysewerkzeuge, wartet minutenlang, verlangt Mausbewegungen oder einen Neustart oder wird nur in bestimmten Ländern aktiv. Zusammen mit Obfuskation wirken Samples bei der automatischen Analyse so harmlos.
Best Practices
- Browser und Betriebssysteme aktuell halten – Sandbox-Ausbrüche werden regelmäßig gepatcht.
- Nicht vertrauenswürdige Anhänge in isolierten Umgebungen öffnen, etwa in Windows Sandbox oder einer eigenen VM.
- Sich nicht allein auf Sandbox-Urteile verlassen, sondern mit Verhaltenserkennung auf Endpunkten kombinieren.