Supponiamo di avere un .EXE dannoso che cancella (usando il comando DEL con cmd) un file di sistema sensibile.
In primo luogo, l'antivirus comune analizzerà il file con il rilevamento delle firme.
In secondo luogo, sarà sandboxed in fase di runtime dall'antivirus.
Come funziona l'antivirus sandbox? Lo "traccia" usando un "comando ptrace like" su Windows e interrompendo l'uso del file .EXE dannoso? Oppure impedisce al sistema operativo di eseguire il processo associato ed eseguire il file .EXE dannoso su una piccola macchina virtuale con un sistema operativo minuscolo specifico?