Nicht nur sicherer surfen mit Sandboxie

fry

Well-known member
Hallo zusammen! :)

Ich denke, jeder von uns hat sich schon einmal die Frage gestellt, wie man einigermaßen sicher durchs Netz surfen könnte und hat dabei wahrscheinlich mehr oder weniger frustriert feststellen müssen, wie leicht es passieren kann, dass sich irgendwelche schädlichen Programme unbemerkt über den Browser und andere Internet-Programme im Rechner einnisten. Die immer wieder bekannt werdenden Sicherheitslücken selbst aktueller Browser-Versionen sprechen Bände darüber. Der Gedanke, eine exklusive (virtuelle) Windows-Installation nur für das Internet einzurichten, um diese dann im Zweifelsfall komplett löschen bzw. zurücksetzen zu können, liegt dann zwar nicht unbedingt fern, scheitert aber verständlicherweise meist an dem verhältnismäßig großen Aufwand, der damit verbunden ist. Eigentlich wäre es ja auch gar nicht nötig, eine zweite Windows-Installation zu betreiben, wenn man jedes Internet-Programm - oder zumindest den Browser - abgeschottet vom umliegenden System ausführen könnte.

Solch ein abgeschottetes System nennt man eine "Sandbox", was auf deutsch soviel wie "Sandkiste" oder "Sandkasten" bedeutet. Ohne, dass es für die Spieler im "Sandkasten" sonderlich hinderlich wäre, dürfen dort ganze Landschafen, Burgen und Flüsse, ganze Reihen von köstlichem Sandkuchen entstehen - und das beste dabei ist, das alles während selbst besorgte Eltern dem Treiben ihrer Sprösslinge von außen eigentlich recht gelassen und vergnügt zuschauen können. ;)

Aber was hat das alles mit unserem Browser zu tun? :)

Angelehnt an die Idee einer "Sandbox" gibt es ein Programm Namens Sandboxie, das die Lese- und Schreibzugriffe eines Programms sowohl auf Datei- als auch auf Sektorebene (z.B. MBR) kontrollieren kann. Sandboxie schaltet sich quasi zwischen Programm und Festplatte und leitet alle Schreibzugriffe in einen isolierten Bereich (Sandbox) um, ohne dass das Pogramm davon etwas bemerken würde. Dadurch kann man Änderungen, die ein Programm während seiner Laufzeit am System vornehmen wollte, problemlos einsehen und wahlweise komplett oder auch nur teilweise rückgängig machen.

Schematisch sieht das ganze so aus:

(Programm) <==Lese-/Schreibzugriff==> (((Sandbox-Speicher))) <--Lesezugriff-- (Festplatte)

Lesezugriffe sind für alle Bereiche grundsätzlich erst einmal gestattet, können durch einen Eintrag in einer Konfigurationsdatei, der "Sandbox.ini", aber auch eingeschränkt werden. Ebenso kann der direkte Schreibzugriff (also am "Sandbox-Speicher" vorbei) für bestimmte Dateien und Verzeichnisse (ausnahmsweise) gestattet werden. Natürlich sollte man mit Ausnahmen dieser Art möglichst sparsam umgehen, um das Sicherheitskonzept von Sandboxie nicht versehentlich auszuhebeln.

Wenn ich beispielsweise mit meinem Opera-Browser durchs Netz surfe, hat dieser mit Sandboxie nur auf sein eigenes Programmverzeichnis Lesegriff - direkten Schreibzugriff nur auf die Datei "opera6.adr" (zum direkten Speichern der Lesezeichen) und auf ein Verzeichnis, in dem ich meine heruntergeladenen Dateien speichere. Bei Beenden meines Browsers wird der "Sandbox-Speicher" gelöscht und somit jede andere Änderung, die mein Browser während des Surfens an meinem System vorgenommen hat, wieder verworfen. :)

Hier meine "Sandbox.ini", die dafür nötig ist.

------------ schnipp! ------------
[GlobalSettings]
ConfigLevel=1
BoxRootFolder=%AppData%

[DefaultBox]
Enabled=yes
CopyLimitKb=32768
OpenFilePath=C:\Programme\Opera\profile\opera6.adr
OpenFilePath=C:\Dokumente und Einstellungen\fry\Eigene Dateien\Downloads
ClosedFilePath=!C:\Programme\Opera,C:\

AutoDelete=Yes

LingerProcess=acrord32.exe
LingerProcess=jusched.exe

RecoverFolder=%Favorites%
RecoverFolder=%Personal%
RecoverFolder=%Desktop%
------------ schnapp! ------------

Eine komplette Übersicht aller Befehle mit den entsprechenden Beschreibungen findet ihr hier. :)

Aufrufen lässt sich die "Sandbox.ini" über "Edit Configuration" im Menü "Configuration". Unter diesem Menü finden sich noch ein paar weitere Einstellungen, die man vornehmen kann. Diese finden sich aber alle ebenfalls in der "Sandbox.ini" wieder. Hat man eine Veränderung an der "Sandbox.ini" vorgenommen, genügt ein "Reload Configuration", damit alle Änderungen wirksam werden.

Sandboxie eignet sich übrigens nicht nur, um sorgloser durchs Internet zu surfen, sondern auch um die übertriebenen Streiche anderer Sprösslingen zu vereiteln. ;) Falls ihr euch z.B. nicht so sicher seid, wie sich ein Programm (aus dubioser Quelle) auf eurer System auswirken könnte, führt es doch einfach mit Sandboxie aus. :) Eventuelle Veränderungen, die das Programm am System vornehmen wollte, können nach Beendigung des Programms betrachtet und ganz nach Wunsch wieder verworfen werden. :)

Natürlich ist Sandboxie kein Ersatz für Virtualisierungssoftware wie Virtual PC oder VMware. Aber diesen Anspruch muss es auch nicht haben. Sandboxie ist vielmehr dafür gedacht, ohne großen Aufwand und weitere Windows-Lizenz ;) eine Windows-Installation vor ungewollten Veränderungen und somit Malware aller Art zu schützen.

Und dafür eignet es sich ausgezeichnet, wie ich finde. Und was meint ihr? ;)

Kommt alle sicher durch Netz! ;)


fry
 
Hallo Fry,

vielen Dank, werde ich gleich mal austesten. Ist dies so aehnlich wie winSeo, wenn du das kennen solltest aufgebaut. Das man einfach uebers Kontextmenu seine Programme "in dem Sandkasten starten kann" Zuweisungen aufheben etc.

Hatte da mal einen Bericht im Forum ueber das Seo.

Wuerde aber gern noch weitere Programme dieser Art testen "um das fuer mich beste kroehnen zu koennen.

Bei WinSeo, konnte ich z.B. ein paar Programme nicht starten, die ich vorher unter win installiert habe. ZB. einige Data Becker Test Versionen.

EDIT:/

habe dies Progy mal installiert, macht einen guten Eindruck. Eine frage, wenn ich ein Programm "Sandboxed" starte, duerfte es ja keine Veraenderungen auf dem "normal" win bringen. Warum, wenn ich z.B. CC-cleaner starte, (Sandboxed) fuehrt er seine funktionen der Cleanung auf C: durch.?
 
maggi schrieb:
habe dies Progy mal installiert, macht einen guten Eindruck. Eine frage, wenn ich ein Programm "Sandboxed" starte, duerfte es ja keine Veraenderungen auf dem "normal" win bringen. Warum, wenn ich z.B. CC-cleaner starte, (Sandboxed) fuehrt er seine funktionen der Cleanung auf C: durch.?
Solange Du die Lese- und Schreibzugriffe eines Programms mit "Closed File Path" nicht irgendwie eingeschränkt hast, sollte es eigentlich ebenso arbeiten, wie sonst auch.

Was macht der CC-Cleaner denn anders als gewohnt? Und warum möchtest Du ihn überhaupt "sandboxed" ausführen? :)


fry
 
@Fry

Was macht der CC-Cleaner denn anders als gewohnt? Und warum möchtest Du ihn überhaupt "sandboxed" ausführen

Der CC-Cleaner ist ein Win / Internet Putzprogramm. war lediglich ein Test, keine besonderer Hintergrund.

Aber das mit "Closed File Path" werd ich noch einmal austesten, vielleicht funzt's dann auch bei den Data Becker Progy's
 
leider geht der Avant-Browser nicht mit der Sandbox, kommen immer fehlermeldungen und er startet nicht. Ohne geht er einwandfrei. Was habe ich falsch eingestellt?
 
Was für Fehlermeldungen bekommst Du denn? Und wie sieht Deine Sandboxie.ini aus? Hast Du es mal mit der Standard-Sandboxie.ini bzw. einer ganz simplen Sandboxie.ini nach dem Muster

------------ schnipp! ------------
[GlobalSettings]
ConfigLevel=1
BoxRootFolder=%AppData%

[DefaultBox]
Enabled=yes
------------ schnapp! ------------

versucht?


fry
 

Beliebte Schlagwörter

Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.

Zurück
Oben Unten