Windows Immer wieder Probleme mit der Windows 11- eigenen Sandbox: Tipp zur Abhilfe

Windows Betriebssystem

Moonduck

Member
Themenstarter
Registriert
30 März 2024
Beiträge
124
Je nach Update funktioniert plötzlich die Sandbox einfach nicht mehr.
Hier ist ein Batch was die Sandbox am Leben erhält.
Idealerweise sollte es vor einem Update einmal gestartet werden.

Das Script beinhaltet auch eine Erklärung über die Vor- und Nachteile.
Mit einem Rollback kann man alles wieder ungeschehen machen wenn man das script doch nicht will.
 

Anhänge

Falls ich mal meinen unqualifizierten Senf dazugeben darf:

1. Was ist Dein Wunsch oder Anliegen, weshalb Du das hier postest? Erkläre das bitte so, dass Dritte das auch verstehen. Weder ist zu erkennen, welche Sandbox für welchen Zweck hier genutzt werden soll oder ob das in einer VM läuft usw. oder ob Du selber eine Sandbox gebaut hast und diese jetzt testen lassen willst. Da wäre aber ein offener Code über github oder einen Paste-Dienst auch der bessere Weg.

2. Nimmst Du echt an, dass jemand ungeprüft dieses Script als Katze im Sack einfach mal so auf seine Kiste zieht und laufen lässt, ohne zu wissen, was das Ding wirklich macht? Wenn ich Schadsoftware verbreiten wöllte, dann wäre das jedenfalls eine beliebte Methode🤦‍♂️

Wenn Du einen Fix suchst und nicht dahinterkommst, dann starte das Script auf Deinem Rechner und poste das Log, damit andere User da drüber schauen können oder erzähle, was der Sinn und Zweck Deines Beitrags ist.

Sorry für die direkte Ansprache.
 
Falls ich mal meinen unqualifizierten Senf dazugeben darf:
Im Prinzip stimme ich Dir zu, aber wenn man die Datei im Editor öffnet, beantworten sich die meisten Fragen von selbst.
(ich erlaube mir, den Inhalt per Copy&Paste hier einzufügen, da @Moonduck ihn im Ausgangsbeitrag öffentlich zugänglich gemacht hat)

:: ============================================================
:: Windows Sandbox Schutz- und Reparatur-Script
:: (Moonduck 18 Juli 2026)
::
::
:: Zweck:
:: Dieses Script schützt die Windows Sandbox vor Fehlern,
:: die durch fehlerhafte Windows-Updates (LCUs, Feature-
:: Updates, Container-Pakete, Hyper-V Integrationsdienste)
:: verursacht werden. Es verhindert, dass Windows Update
:: die Sandbox beschädigt oder unbrauchbar macht.
::
:: Funktionen:
:: - Sandbox-Schutz aktivieren:
:: Blockiert LCUs und Feature-Updates,
:: deaktiviert WaaSMedicSvc,
:: deaktiviert den Windows Update Orchestrator,
:: verhindert Treiber-Updates.
::
:: - Sandbox-Schutz deaktivieren (Rollback):
:: Stellt alle Update-Einstellungen wieder her.
::
:: - Schutz-Status anzeigen:
:: Zeigt an, welche Schutzmechanismen aktiv sind.
::
:: - Sandbox reparieren / neu initialisieren:
:: Deaktiviert und aktiviert die Sandbox neu,
:: erzeugt die BaseImages-Struktur neu.
::
:: Wann sollte man das Script starten?
:: - Wenn die Sandbox nicht mehr startet.
:: - Nach einem Windows-Update, das Probleme verursacht.
:: - Direkt nach einer Neuinstallation, um die Sandbox
:: dauerhaft vor fehlerhaften Updates zu schützen.
:: - Wenn die Sandbox plötzlich Fehler wie 0x80370106
:: oder 0xC0370106 zeigt.
::
:: Hinweis:
:: Store-Updates sind sicher und werden NICHT blockiert.
:: Die Sandbox bleibt funktionsfähig und stabil.
::
:: ============================================================

@echo off
title Sandbox Schutz Menü
color 0A

:menu
cls
echo ============================================
echo WINDOWS SANDBOX SCHUTZ-MENUE
echo ============================================
echo.
echo 1 - Sandbox-Schutz AKTIVIEREN
echo 2 - Sandbox-Schutz DEAKTIVIEREN (Rollback)
echo 3 - Schutz-Status anzeigen
echo 4 - Sandbox REPARIEREN / NEU INITIALISIEREN
echo 5 - Beenden
echo 6 - Risiko-Nutzen-Tabelle anzeigen

echo.
set /p choice=Auswahl eingeben:

if "%choice%"=="1" goto activate
if "%choice%"=="2" goto rollback
if "%choice%"=="3" goto status
if "%choice%"=="4" goto repair
if "%choice%"=="5" exit
if "%choice%"=="6" goto risiko

goto menu


:risiko
cls
echo ============================================
echo RISIKO - NUTZEN - TABELLE
echo ============================================
echo.
echo Vorteile:
echo + Sandbox bleibt stabil und funktionsfaehig
echo + LCUs blockiert (verhindert Container-/Hyper-V-Bugs)
echo + Feature-Updates blockiert (keine Build-Zerstoerung)
echo + MedicSvc deaktiviert (keine Update-Reparaturversuche)
echo + Orchestrator deaktiviert (keine automatischen Updates)
echo + Treiber-Updates blockiert (keine fehlerhaften Container-Treiber)
echo + Store-Updates bleiben aktiv (sicher)
echo.
echo Nachteile:
echo - Keine LCUs (Sicherheitsupdates)
echo - Keine Feature-Updates (Build bleibt fixiert)
echo - MedicSvc repariert Windows Update nicht mehr automatisch
echo - Orchestrator startet keine Updates mehr
echo - Treiber-Updates muessen manuell installiert werden
echo - Manuelle Build-Installationen bleiben Risiko
echo.
echo Zusammenfassung:
echo Das Script ist optimal, wenn die Sandbox stabil bleiben soll.
echo Es verhindert alle Updates, die die Sandbox beschaedigen koennten.
echo Es blockiert jedoch auch Sicherheits- und Feature-Updates.
echo.
pause
goto menu


:activate
cls
echo Aktiviere Sandbox-Schutz...
echo.

:: --- LCU & Feature-Updates blockieren ---
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" /v DeferQualityUpdates /t REG_DWORD /d 1 /f
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" /v QualityUpdatesDeferralDays /t REG_DWORD /d 999 /f
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" /v TargetReleaseVersion /t REG_DWORD /d 1 /f
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" /v TargetReleaseVersionInfo /t REG_SZ /d "26100" /f

:: --- Treiber-Updates blockieren ---
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" /v ExcludeWUDriversInQualityUpdate /t REG_DWORD /d 1 /f

:: --- Windows Update Medic Service deaktivieren ---
reg add "HKLM\SYSTEM\CurrentControlSet\Services\WaaSMedicSvc" /v Start /t REG_DWORD /d 4 /f

:: --- Windows Update Orchestrator Task deaktivieren ---
schtasks /Change /TN "\Microsoft\Windows\WindowsUpdate\Scheduled Start" /Disable

echo.
echo Sandbox-Schutz wurde aktiviert.
pause
goto menu

:rollback
cls
echo Deaktiviere Sandbox-Schutz...
echo.

:: --- LCU & Feature-Updates wieder erlauben ---
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" /v DeferQualityUpdates /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" /v QualityUpdatesDeferralDays /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" /v TargetReleaseVersion /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" /v TargetReleaseVersionInfo /f
reg delete "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" /v ExcludeWUDriversInQualityUpdate /f

:: --- MedicSvc wieder aktivieren ---
reg add "HKLM\SYSTEM\CurrentControlSet\Services\WaaSMedicSvc" /v Start /t REG_DWORD /d 3 /f

:: --- Orchestrator Task wieder aktivieren ---
schtasks /Change /TN "\Microsoft\Windows\WindowsUpdate\Scheduled Start" /Enable

echo.
echo Sandbox-Schutz wurde deaktiviert.
pause
goto menu

:status
cls
echo Schutz-Status:
echo.

reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" | findstr /i "DeferQualityUpdates QualityUpdatesDeferralDays TargetReleaseVersion TargetReleaseVersionInfo ExcludeWUDriversInQualityUpdate"
echo.
reg query "HKLM\SYSTEM\CurrentControlSet\Services\WaaSMedicSvc" /v Start
echo.
schtasks /Query /TN "\Microsoft\Windows\WindowsUpdate\Scheduled Start"
echo.
pause
goto menu

:repair
cls
echo Repariere Sandbox / initialisiere neu...
echo.

:: Sandbox deaktivieren
dism /online /disable-feature /featurename:Containers-DisposableClientVM

:: Sandbox aktivieren
dism /online /enable-feature /featurename:Containers-DisposableClientVM

echo.
echo Sandbox wurde neu initialisiert.
echo Bitte neu starten!
pause
goto menu
 
Im Prinzip stimme ich Dir zu, aber wenn man die Datei im Editor öffnet, beantworten sich die meisten Fragen von selbst.

Das ist alles richtig, aber solchen Fehldeutungen kann mit einer klaren Botschaft trotzdem abgeholfen werden. Unabhängig davon würde ich mir weiter keinen Code laden, ohne mich vorher zu informieren. Dafür hatte ich schon zu viele Kisten auf dem Tisch, die das Ergebnis ungeprüfter Software wie vermeintlicher Treiber mit Zugabe waren, auch wenn das hier explizit nicht zutrifft.
 
Das Skript schon mal bei Claude reinkopiert?

Ich sehe hier nur, dass Windows Update und diverse Settings dazu hier an- und abgeschaltet werden. Warum es geht oder nicht geht wird dir niemand sagen können, der es nicht selber laufen lässt.

Keine Updates zu laden, ohne dass der User dies bestätigt, lässt sich auch per Group Policy Setting einstellen. So kannst du immer z.B. vorher ein Backup machen. Ebenso dass keine Previews sondern nur Stable Channel geladen wird. Das ist auch der Weg, auf dem Administration eigentlich vorgesehen ist. Da verstellt sich nichts.

Händisch über Registry in Systemservices rumzumachen halte ich für bestenfalls problematisch. Die schalten sich nun mal gerne nach Updates von selbst wieder an, weil sie eigentlich laufen sollten.
 
Falls ich mal meinen unqualifizierten Senf dazugeben darf:

1. Was ist Dein Wunsch oder Anliegen, weshalb Du das hier postest? Erkläre das bitte so, dass Dritte das auch verstehen. Weder ist zu erkennen, welche Sandbox für welchen Zweck hier genutzt werden soll oder ob das in einer VM läuft usw. oder ob Du selber eine Sandbox gebaut hast und diese jetzt testen lassen willst. Da wäre aber ein offener Code über github oder einen Paste-Dienst auch der bessere Weg.

2. Nimmst Du echt an, dass jemand ungeprüft dieses Script als Katze im Sack einfach mal so auf seine Kiste zieht und laufen lässt, ohne zu wissen, was das Ding wirklich macht? Wenn ich Schadsoftware verbreiten wöllte, dann wäre das jedenfalls eine beliebte Methode🤦‍♂️

Wenn Du einen Fix suchst und nicht dahinterkommst, dann starte das Script auf Deinem Rechner und poste das Log, damit andere User da drüber schauen können oder erzähle, was der Sinn und Zweck Deines Beitrags ist.

Sorry für die direkte Ansprache.
Niemand zwingt dich das Script zu benutzen, ausserdem ist ersichtlich was es macht mit Beschreibung. 😟

Ich hatte angenommen das hier Leute mit ähnlichen Problemen sind. Mich nervt es jedenfalls, wenn immer wieder nach einem Update die Sandbox nicht mehr funktioniert und dafür habe ich eine Lösung gefunden. Das Script kann jeder erweitern oder verändern wie er möchte, obwohl ich nach diesem Kommentar eigentlich Geld verlangen sollte.

1. Steht im Script und in der Überschrift. Es geht um die Windows 11 Sandbox.
Ist kein Anliegen oder Bitte nur eine Hilfe für User mit ähnlichem Problem.

2. Das kann jeder halten wie er will, der einen Virenschutz auf dem Rechner hat. Schadsoftware so zu verbreiten wäre wohl etwas hochgegriffen, wenn man den Code zugänglich macht.
Das ist ne simple Batchdatei. Und wer sie nicht versteht kann sie in ChatGPT, CoPilot oder sonst wo analysieren lassen.
Da nicht mal der Inhalt vom Script vom ersten Responder gelesen wurde wird ein Log erst recht nicht gelesen.

Ich kann es auch wieder löschen, wenn das einigen zu gefährlich ist. Dann werde ich in Zukunft solche Dinge gar nicht mehr hier posten.
Ist schon krass das man mit solchen Unterstellungen wie Schadsoftware konfrontiert wird.

Soviel zu meinem Senf den ich hier in direkter Antwort beifüge.
 
Besten Dank Mornsgrans, obwohl es in diesem Forum um Windowssoftware geht ist der Titel hoffentlich jetzt noch eindeutiger.

Ich bin sicher, dass dieses Sandboxproblem viele betrifft. Microsoft arbeitet da einfach nicht sauber.
Ich nutze die Sandbox als Indikator für Updateprobleme. Wenn die nicht läuft ist wieder was schief gegangen.
Beitrag automatisch zusammengeführt:

Das Skript schon mal bei Claude reinkopiert?

Ich sehe hier nur, dass Windows Update und diverse Settings dazu hier an- und abgeschaltet werden. Warum es geht oder nicht geht wird dir niemand sagen können, der es nicht selber laufen lässt.

Keine Updates zu laden, ohne dass der User dies bestätigt, lässt sich auch per Group Policy Setting einstellen. So kannst du immer z.B. vorher ein Backup machen. Ebenso dass keine Previews sondern nur Stable Channel geladen wird. Das ist auch der Weg, auf dem Administration eigentlich vorgesehen ist. Da verstellt sich nichts.

Händisch über Registry in Systemservices rumzumachen halte ich für bestenfalls problematisch. Die schalten sich nun mal gerne nach Updates von selbst wieder an, weil sie eigentlich laufen sollten.
Reicht schon CoPilot zu befragen.

Das Problem ist das die Updates manchmal fehlerhaft sind.

Das sind alles Bordmittel. Man kann das auch wieder abschalten.
 
Zuletzt bearbeitet:
2. Das kann jeder halten wie er will, der einen Virenschutz auf dem Rechner hat. Schadsoftware so zu verbreiten wäre wohl etwas hochgegriffen, wenn man den Code zugänglich macht.
Das ist ne simple Batchdatei. Und wer sie nicht versteht kann sie in ChatGPT, CoPilot oder sonst wo analysieren lassen.
Da nicht mal der Inhalt vom Script vom ersten Responder gelesen wurde wird ein Log erst recht nicht gelesen.

Über den Sinn oder Unsinn von AV spare ich mir mal die Luft, das führt hier nicht zum Ziel. Das Problem ist doch, dass eben keiner weiß, ob diese Zip auch tatsächlich eine ist und was sie im Zweifel enthält. Von doppelten oder falschen Dateiendungen sollte man schon gehört haben und auch, dass Windows voreingestellt diese sogar ausblendet. Ist potentieller Schadcode erstmal auf dem PC und die Virenklingel hat angeschlagen, ist der Drops schon gelutscht. Auch mit einer Batch lässt sich Blödsinn veranstalten.

Ich unterstelle Dir auch nicht, dass Du hier tatsächlich so etwas verteilen wolltest und es ist auch kein persönlicher Angriff gegen Dich. Für Dich als Ersteller dieses Skripts mag auch klar sein, was das Ding macht, für mich war das anhand des Startbeitrags nicht offensichtlich. Das lässt sich definitiv besser erläutern z.B. in der Form, dass es vorkommt, dass nach Windows Updates die Sandbox nicht mehr funktioniert wie gewünscht und dieses Batch-Skript dazu dient, diese Einstellungen zu prüfen und wieder zu korrigieren.

Ohne die Zugabe des Windows kann z.B. jedes x-beliebige Update gemeint sein.

Sieh es als Gratis-Push;-)
 
Ich bin sicher, dass dieses Sandboxproblem viele betrifft. Microsoft arbeitet da einfach nicht sauber.

Seit ewigen Zeiten nicht mehr gehabt. Die Windows Sandbox wird hier regelmäßig verwendet. Als das Feature neu war, gab es mal nach Updates Probleme. Aber das ist mittlerweile wirklich ewig nicht mehr vorgekommen.
 
  • ok1.de
  • thinkstore24.de
  • ok2.de - Notebook Computer Server
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben