Ізольоване середовище виконання, де підозрілий код запускається без ризику для основної системи. Всі дії моніторяться — мережеві запити, системні виклики, зміни файлів.
Використання в CTF: обхід sandbox-перевірок (sandbox escape) — окремий клас завдань.
Онлайн-сервіси: any.run, VirusTotal sandbox, Hybrid Analysis.