Sandboxie is een superhandige tool voor Windows, maar ik weet niet hoeveel inzicht je hebt in welke veranderingen in de registry doorgevoerd worden.
Ironisch genoeg gebruik ik zelf vaak Wine onder Linux om dit soort dingen uit te vinden, omdat onder Wine:
1. je makkelijk een "clean install" kunt maken in een aparte directory,
2. de registry in tekstbestanden opgeslagen wordt waardoor verschillen inzichtelijk zijn.
Bijvoorbeeld:
WINEPREFIX=/ergens/test wine notepad.exe
Maakt een nieuwe directory aan. Die kopieer ik dan:
Dan installeer ik het te testen programma, bijvoorbeeld WinZip:
WINEPREFIX=/ergens/test wine winzip16-32.exe
En als dat klaar is, kun je simpelweg de oude en nieuwe directory vergelijken om te zien welke veranderingen precies doorgevoerd zijn.
Only in test/dosdevices/c:/Program Files (x86): Conduit
Only in test/dosdevices/c:/Program Files (x86): WinZip
Only in test/dosdevices/c:/Program Files (x86): WinZipBar
[..]
Only in test/dosdevices/c:/users/Public/Application Data: WinZip
Only in test/dosdevices/c:/windows/Installer: 4575.msi
Only in test/drive_c/Program Files (x86): Conduit
Only in test/drive_c/Program Files (x86): WinZip
Only in test/drive_c/Program Files (x86): WinZipBar
[..]
Only in test/drive_c/users/Public/Application Data: WinZip
Only in test/drive_c/windows/Installer: 4575.msi
diff -r test.bak/system.reg test/system.reg
8a9,15
> [Software\\Classes\\*\\shellex\\ContextMenuHandlers\\WinZip] 1331019235
> @="{E0D79304-84BE-11CE-9641-444553540000}"
>
> [Software\\Classes\\.7Z] 1331019242
> @="WinZip"
> "AppUserModelID"="WinZipComputing.WinZip32"
>
[..]
> [Software\\WinZipBar\\toolbar\\Settings\\Tips] 1331019254
> "UsageIndication"=dword:00000001
>
> [Toolbar\\RegisteredSources] 1331019253
> "CT3106777"=dword:00000000
Je kunt zo precies zien welke bestanden toegevoegd/veranderd zijn en welke veranderingen er in de registry doorgevoerd zijn, al moet je wel enige systeemkennis hebben om te begrijpen wat de invloed is van die wijzigingen (bijvoorbeeld die shellex\ContextMenuHandlers voegt waarschijnlijk een item toe in het rechtsklikmenu in Explorer, maar ik weet dat niet zeker).
Je kunt op die manier ook mooi kijken wat er overblijft nadat je de uninstaller uitvoert (de meeste programma's ruimen absoluut niet netjes op!)
Denk er wel aan dat Wine geen sandbox is en niet afdwingt dat applicaties niet buiten de WINEPREFIX kunnen schrijven, dus als je dit wil doen met software waarvan je vermoedt dat het mogelijk spyware/malware bevat, kun je beter eerst een tijdelijke testgebruiker aanmaken.