728x90
반응형

USB 꽂았더니 트로이목마?|Windows 11 악성코드 검사·숨김파일 복구·랜섬웨어 대응

USB 메모리나 외장하드를 회사·학교·PC방·다른 사람 PC에 연결한 뒤 갑자기 폴더가 바로가기로 바뀌거나, 파일이 사라지고, Microsoft Defender에서 트로이목마 경고가 반복된다면 단순 USB 오류보다 악성코드 감염을 먼저 의심해야 합니다.

특히 출처가 불분명한 크랙 프로그램, 불법 소프트웨어, 실행파일을 USB에 보관했다가 여러 PC에서 실행하면 트로이목마·다운로더·정보탈취형 악성코드·랜섬웨어가 PC와 이동식 저장장치 사이에서 반복 감염될 수 있습니다.

2026년 기준 가장 안전한 대응 순서

① 의심 파일은 실행하지 말고 USB를 분리
② 랜섬웨어·정보탈취가 의심되면 인터넷과 네트워크부터 격리
③ Windows Security 보안 인텔리전스 업데이트
④ USB는 사용자 지정 검사(Custom scan)
⑤ PC 전체는 전체 검사(Full scan)
⑥ 같은 위협이 재발하면 Microsoft Defender Offline
⑦ 악성코드 제거 후 숨겨진 원본 파일만 attrib으로 표시
⑧ 중요한 데이터 백업 후 USB 포맷 또는 교체 판단

 

윈도우 부팅시 알약 트로이목마 계속 뜨는경우 치료방법

윈도우 부팅시 알약 트로이목마 계속 뜨는경우 치료방법 현재 저의 경우 윈도우10 운영체제를 사용하고 있는데 어느순간부터 알약의 실시간검사에서 윈도우 부팅시 트로이목마 바이러스가

jab-guyver.co.kr

트로이목마 감염 의심 증상

다음 증상 하나만으로 감염을 확정할 수는 없지만 여러 항목이 동시에 나타난다면 Windows Security에서 정밀 검사를 하는 것이 좋습니다.

  • USB 원래 폴더가 사라지고 같은 이름의 .lnk 바로가기만 생김
  • 설치한 적 없는 프로그램·브라우저 확장 프로그램이 나타남
  • 부팅할 때마다 동일한 트로이목마가 반복 검출됨
  • 브라우저 검색엔진·시작페이지가 임의로 변경됨
  • 알 수 없는 PowerShell·CMD·스크립트가 실행됨
  • CPU·디스크·네트워크 사용률이 이유 없이 높아짐
  • 문서·사진 확장자가 이상하게 바뀌고 열리지 않음
  • 백신·Windows Security 설정이 임의로 꺼짐
윈도우11 USB 트로이목마 제거를 위한 안전모드 부팅 안내 화면
Windows 11 안전모드는 악성 프로세스 때문에 삭제가 어려울 때 보조적으로 사용합니다.
이 화면에서 볼 것: 안전모드는 일반 부팅보다 최소한의 드라이버와 서비스만 불러옵니다. 다만 이 단계로 바로 들어가기보다 먼저 Defender 전체 검사와 오프라인 검사를 진행하고, 악성 프로세스 때문에 삭제가 막힐 때 안전모드를 사용하세요.

랜섬웨어처럼 파일이 실제로 암호화된 경우와 ‘바로가기 바이러스’처럼 파일을 숨긴 경우는 완전히 다릅니다.
파일이 단순히 Hidden/System 속성으로 감춰졌다면 attrib로 다시 보이게 할 수 있지만, 파일 내용 자체가 암호화됐다면 attrib 명령으로 복구되지 않습니다.

Windows 11 Microsoft Defender부터 최신 상태로 만들기

윈도우11 Windows 보안 바이러스 및 위협 방지 Microsoft Defender 설정 화면
Windows 보안의 바이러스 및 위협 방지에서 실시간 보호와 보안 인텔리전스 업데이트 상태를 먼저 확인합니다.
이 화면에서 볼 것: 바이러스 및 위협 방지에서 현재 위협과 보호 설정을 확인합니다. 검사 전에 보호 업데이트를 눌러 보안 인텔리전스를 최신 상태로 만든 뒤 실시간 보호와 변조 방지가 꺼져 있지 않은지 확인하세요.

Windows 11에서는 별도 백신이 없어도 Windows Security의 Microsoft Defender Antivirus가 기본 제공됩니다.

먼저 Windows 보안 → 바이러스 및 위협 방지 → 보호 업데이트에서 최신 보안 인텔리전스를 확인합니다.

실시간 보호, 클라우드 제공 보호, 변조 방지(Tamper Protection) 같은 핵심 보호 기능도 특별한 이유가 없다면 켜두는 것이 좋습니다.

Defender + 알약 + V3 같은 여러 실시간 백신을 동시에 주력으로 켜두는 방식은 권장하지 않습니다.
호환 가능한 타사 백신이 설치되면 Windows는 보안 공급자 상태에 따라 Defender Antivirus 동작을 조정합니다. 평소에는 신뢰할 수 있는 실시간 백신 하나를 주력으로 사용하고, 필요할 때 다른 도구를 2차 온디맨드 검사 용도로 활용하는 편이 낫습니다.

USB·외장하드만 먼저 악성코드 검사하는 방법

Windows가 이동식 드라이브를 정상 인식하고 드라이브 문자가 보인다면 USB 전체를 사용자 지정 검사할 수 있습니다.

윈도우11 Microsoft Defender 검사 옵션에서 USB 사용자 지정 검사를 선택하는 화면
검사 옵션에서 사용자 지정 검사를 선택하면 USB나 외장하드처럼 원하는 위치만 지정해 검사할 수 있습니다.
이 화면에서 따라하기: 검사 옵션을 연 다음 사용자 지정 검사를 선택합니다. 이후 파일 선택 창이 뜨면 감염이 의심되는 USB 또는 외장하드 드라이브를 지정해 검사합니다.
  1. 파일 탐색기에서 내 PC를 엽니다.
  2. USB 또는 외장하드 드라이브를 마우스 오른쪽 버튼으로 클릭합니다.
  3. 표시되는 보안 검사 메뉴를 선택하거나 Windows Security를 엽니다.
  4. 바이러스 및 위협 방지 → 검사 옵션 → 사용자 지정 검사를 선택합니다.
  5. 해당 USB·외장하드 드라이브를 지정해 검사합니다.

Microsoft도 이동식 USB 드라이브를 우클릭해 사용 중인 보안 소프트웨어로 검사하거나, 사용자 지정 검사를 이용해 특정 위치를 검사하도록 안내합니다.

PC 전체검사 후 반복 감염이면 Defender Offline

USB에서 악성코드를 지웠는데 재부팅할 때마다 같은 트로이목마가 다시 생긴다면 PC 내부의 다른 구성요소가 악성코드를 다시 설치하고 있을 수 있습니다.

윈도우11 Microsoft Defender 전체 검사와 오프라인 검사 선택 화면
같은 악성코드가 반복 검출되면 전체 검사 후 Microsoft Defender 오프라인 검사를 선택합니다.
이 화면에서 따라하기: 처음에는 전체 검사로 PC 전체를 확인합니다. 치료 후에도 같은 트로이목마가 다시 나타난다면 작업 중인 파일을 저장한 뒤 Microsoft Defender 오프라인 검사를 선택하세요. PC가 재부팅되면서 별도 환경에서 검사가 진행됩니다.

먼저 Windows 보안 → 바이러스 및 위협 방지 → 검사 옵션 → 전체 검사를 진행합니다. 그래도 같은 위협이 반복 검출된다면 Microsoft Defender Antivirus(오프라인 검사)가 더 적합합니다.

Microsoft Defender Offline은 Windows가 완전히 로드되기 전에 검사합니다.
PC가 재부팅돼 Windows 복구 환경에서 검사가 실행되기 때문에 일반 Windows 실행 중 자신을 숨기거나 방어하는 지속성 악성코드를 찾는 데 유리합니다. 실행 전 열려 있는 작업은 반드시 저장하세요.

  1. Windows 보안 실행
  2. 바이러스 및 위협 방지
  3. 검사 옵션
  4. Microsoft Defender Antivirus(오프라인 검사)
  5. 지금 검사 선택

검사가 끝난 뒤에는 Windows 보안 → 보호 기록에서 검출·격리·삭제된 항목을 확인할 수 있습니다.

안전모드는 언제 사용하면 좋을까?

아래 안전모드 캡처 일부는 이전 Windows 화면입니다.
메뉴 디자인은 달라질 수 있지만 진행 흐름은 설정 → 시스템 → 복구 → 고급 시작 옵션 → 문제 해결 → 고급 옵션 → 시작 설정 순서로 보면 됩니다.

예전에는 악성코드를 지우기 위해 F8 안전모드부터 들어가는 방법이 많이 사용됐습니다.

하지만 현재 Windows 11에서는 Defender Offline을 먼저 사용하는 편이 더 직접적입니다.

안전모드는 특정 악성 프로세스 때문에 파일 삭제나 프로그램 제거가 안 될 때 보조 수단으로 사용하세요.

윈도우 CMD 관리자 권한 실행과 BCDEdit 안전모드 설정 예전 방식
예전 F8 안전모드 활성화에 사용하던 BCDEdit 방식입니다. 현재 Windows 11에서는 고급 시작 옵션 사용을 권장합니다.
과거 방식 참고: 이 화면은 관리자 CMD에서 BCDEdit으로 F8 메뉴를 되살리는 예전 방식입니다. 현재 Windows 11에서는 부팅 설정을 바꾸지 말고 아래의 설정 → 시스템 → 복구 → 고급 시작 옵션 경로를 사용하는 편이 안전합니다.

원문처럼 아래 명령으로 레거시 F8 부팅 메뉴를 강제로 활성화하는 방식은 일반 사용자에게 꼭 필요한 절차가 아닙니다.

bcdedit /set {default} bootmenupolicy legacy

2026년 글에서는 위 BCDEdit 변경을 기본 복구방법으로 권장하지 않습니다.
부팅 설정을 직접 바꾸지 않아도 Windows 복구 환경의 ‘시작 설정’에서 안전모드에 들어갈 수 있습니다.

윈도우11 설정 시스템 복구 고급 시작 옵션 화면
설정의 시스템 → 복구에서 고급 시작 옵션을 선택해 Windows 복구 환경으로 들어갑니다.
1단계: Windows 11 설정 → 시스템 → 복구로 들어갑니다. 여기에서 고급 시작 옵션의 ‘지금 다시 시작’을 눌러 복구 환경으로 진입합니다.
윈도우11 복구 환경 문제 해결 고급 옵션 시작 설정 화면
Windows 복구 환경에서 문제 해결 → 고급 옵션 → 시작 설정 순서로 이동합니다.
2단계: 재부팅 후 파란 복구 화면이 나타나면 문제 해결 → 고급 옵션 → 시작 설정을 차례로 선택합니다.
윈도우11 시작 설정 메뉴에서 안전모드 부팅 옵션으로 이동하는 화면
시작 설정 화면에서 다시 시작을 눌러 안전모드 선택 화면으로 이동합니다.
3단계: 시작 설정 화면에서 다시 시작을 누릅니다. 이 버튼을 눌러야 다음 부팅에서 안전모드 번호를 선택할 수 있습니다.
윈도우 시작 설정에서 F4 안전모드와 F5 네트워킹 안전모드를 선택하는 화면
악성코드 삭제 목적이면 4/F4 안전모드를 우선하고 인터넷이 꼭 필요할 때만 5/F5를 선택합니다.
4단계: 부팅 옵션이 나타나면 일반 안전모드는 4 또는 F4를 선택합니다. 인터넷 연결이 꼭 필요한 경우에만 5 또는 F5 네트워킹 사용 안전모드를 선택하세요.
윈도우 시작 설정 안전모드 F4 네트워킹 F5 선택 화면
시작 설정에서 4 또는 F4는 안전모드, 5 또는 F5는 네트워킹 사용 안전모드입니다.
안전모드 진입 확인: 화면 모서리에 ‘안전 모드’ 표시가 보이고 최소 구성으로 Windows가 실행되면 정상 진입한 것입니다. 이 상태에서 삭제가 막혔던 악성 프로그램이나 시작 항목을 다시 확인합니다.

Windows 11 안전모드 최신 진입 순서

  1. 설정 → 시스템 → 복구로 이동합니다.
  2. 고급 시작 옵션 → 지금 다시 시작을 선택합니다.
  3. 문제 해결 → 고급 옵션 → 시작 설정 → 다시 시작을 선택합니다.
  4. 재부팅 후 4 또는 F4 = 안전모드, 인터넷 연결이 꼭 필요하면 5 또는 F5 = 네트워킹 사용 안전모드를 선택합니다.

감염 PC에서는 네트워크 연결 자체가 위험할 수 있으므로 단순 악성파일 제거 목적이라면 인터넷이 없는 일반 안전모드를 우선 고려하는 편이 낫습니다.

알약·V3 같은 타사 백신은 어떻게 활용할까?

알약 정밀검사에서 USB 외장하드 트로이목마 악성코드를 검사하는 화면
타사 백신을 2차 검사로 사용할 경우 정밀검사에서 USB와 의심 저장장치를 포함해 검사합니다.
타사 백신 2차 검사: 기존 알약 화면에서는 정밀검사를 선택해 내부 SSD뿐 아니라 감염이 의심되는 USB·외장하드까지 포함합니다. 현재는 Defender를 1차로 사용하고 필요할 때만 이런 2차 검사를 추가하는 구성이 좋습니다.
알약 악성코드 검사 결과에서 트로이목마 치료 및 격리 항목을 확인하는 화면
검사 결과에서는 위협 이름뿐 아니라 파일 경로를 기록하고 치료·격리 후 같은 경로에서 다시 생성되는지 확인합니다.
검사 결과 확인: 치료 버튼만 누르고 끝내지 말고 위협 이름과 감염 파일 경로를 확인하세요. 재부팅 후 같은 경로에 파일이 다시 생기면 지속성 악성코드가 남아 있을 가능성이 있어 Defender Offline 검사를 다시 진행합니다.

기존 글의 알약 정밀검사 화면은 참고용으로 유지했습니다.

현재는 특정 백신 하나를 필수로 권하기보다 Windows Security에서 먼저 검사하는 것을 우선합니다.

추가 확인이 필요할 때 최신 엔진을 사용하는 신뢰할 수 있는 타사 백신을 2차 검사 용도로 활용하는 편이 좋습니다.

이미 Defender에서 악성코드를 격리했다면 다른 백신을 설치하기 전에 보호 기록에서 검출 파일명·경로·처리 상태를 확인하세요. 같은 파일이 계속 생기는지 여부가 원인 추적에 중요합니다.

악성코드 치료 후 USB 폴더가 안 보일 때 attrib 복구

USB 숨김파일 복구를 위해 명령 프롬프트 CMD 실행하는 화면
악성코드 제거가 끝난 뒤 CMD 또는 Windows Terminal을 열어 USB 숨김 속성을 되돌립니다.
attrib 준비 1: 악성코드 제거가 끝난 뒤에만 CMD를 실행합니다. 먼저 파일 탐색기에서 USB가 D:, E:, F: 중 어떤 문자로 잡혔는지 확인하세요.
명령 프롬프트에서 USB 드라이브 문자 D 또는 E로 이동하는 방법
파일 탐색기에서 USB 드라이브 문자를 확인한 뒤 CMD에서 D: 또는 E:처럼 입력해 해당 드라이브로 이동합니다.
attrib 준비 2: CMD에서 USB 드라이브 문자와 콜론을 입력합니다. 예를 들어 USB가 E:라면 E:를 입력하고 Enter를 누릅니다.
USB 드라이브로 이동한 명령 프롬프트에서 attrib 복구 명령을 준비하는 화면
프롬프트 앞의 드라이브 문자가 USB와 일치하는지 다시 확인한 뒤 attrib 명령을 실행합니다.
attrib 준비 3: 프롬프트 앞의 드라이브 문자가 실제 USB 문자로 바뀌었는지 확인합니다. 다른 드라이브에서 attrib 명령을 실행하지 않도록 한 번 더 체크하세요.
USB attrib 명령으로 숨김 시스템 속성 해제하는 명령 프롬프트 화면
attrib 명령을 실행한 뒤 탐색기에서 원본 폴더와 파일이 다시 나타나는지 확인합니다.
attrib 실행: attrib -h -s E:\*.* /s /d를 실행한 뒤 탐색기를 새로 열어 숨겨졌던 원본 폴더가 나타나는지 확인합니다. 파일이 보이면 가장 먼저 안전한 저장장치로 복사하세요.

바로가기형 악성코드는 실제 폴더를 삭제하지 않고 Hidden + System 속성을 붙인 뒤 가짜 바로가기를 앞에 보여주는 방식이 흔합니다.

먼저 악성코드 검사를 끝낸 뒤, 예를 들어 USB 드라이브가 E:라면 관리자 권한 명령 프롬프트 또는 Windows Terminal에서 다음처럼 실행합니다.

attrib -h -s E:\*.* /s /d

읽기 전용 속성까지 함께 제거할 필요가 있을 때만 -r을 추가합니다.

attrib -h -s -r E:\*.* /s /d
옵션 역할
-h 숨김(Hidden) 속성 제거
-s 시스템(System) 속성 제거
-r 읽기전용(Read-only) 속성 제거
/s 하위 폴더와 파일에 적용
/d 폴더 자체에도 적용

attrib은 삭제 파일 복구나 랜섬웨어 복호화 명령이 아닙니다.
원본 폴더가 실제로 남아 있는데 속성 때문에 보이지 않을 때만 효과가 있습니다. 암호화된 파일이나 이미 삭제·덮어쓴 데이터는 별도의 백업·복구 절차가 필요합니다.

랜섬웨어가 의심된다면 USB부터 빼고 네트워크 격리

문서·사진이 갑자기 열리지 않고 확장자가 일괄 변경되거나 금전을 요구하는 안내문이 생겼다면 단순 트로이목마보다 랜섬웨어 감염 가능성이 높습니다.

  1. PC의 Wi-Fi·LAN을 즉시 끊어 다른 PC·NAS로 확산되는 것을 줄입니다.
  2. 추가 USB·외장하드를 연결하지 않습니다.
  3. 이미 연결된 백업용 외장하드는 안전하게 분리합니다.
  4. 암호화된 원본 파일을 지우거나 덮어쓰지 않습니다.
  5. Windows Security 전체검사 또는 Defender Offline으로 PC를 먼저 정리합니다.
  6. 감염 이전 오프라인 백업·OneDrive 버전 기록·복호화 가능성 등을 확인합니다.

Microsoft도 랜섬웨어가 네트워크의 다른 PC나 저장장치로 퍼질 수 있다고 설명하며, Windows Security로 PC를 정리한 뒤 백업에서 파일을 복원하도록 권장합니다.

 

알약 랜섬웨어 먹통 삭제 및 강제제거 방법

알약 랜섬웨어 먹통 삭제 및 강제제거 방법 이번 알툴즈의 바이러스 백신 프로그램인 알약 랜섬웨어 바이러스 알림으로 인해 불편을 겪고 있는 사용자가 급증하고 있으며 회사용 컴퓨터에

jab-guyver.co.kr

악성코드 제거 후 USB는 바로 포맷해야 할까?

USB에서 원본 데이터가 다시 보이기 시작했다면 가장 먼저 문서·사진·영상처럼 실행되지 않는 중요 데이터를 안전한 저장장치에 복사합니다.

이 단계에서는 USB를 바로 포맷하지 말고, 필요한 자료가 전부 옮겨졌는지 먼저 확인하세요.

다만 백업 과정에서 .exe, .scr, .bat, .cmd, .js, .vbs, .lnk 같은 의심 파일을 새 백업 디스크로 무작정 복사하지 않는 것이 좋습니다. 백업한 파일도 다시 백신 검사를 거칩니다.

필요한 데이터를 모두 확보했다면 USB는 포맷 후 재사용하는 것이 깔끔합니다. 반복 감염됐거나 용량·속도까지 이상하다면 저가형 USB는 교체하는 것도 현실적인 선택입니다.

윈도우 보안 랜섬웨어 방지 설정 확인 화면
USB 정리가 끝난 뒤 Windows 보안의 랜섬웨어 방지와 제어된 폴더 액세스 설정도 함께 점검합니다.
마지막 보안 점검: 감염 USB를 정리한 뒤에는 Windows 보안의 랜섬웨어 방지 설정도 확인합니다. 특히 제어된 폴더 액세스를 켜면 허용되지 않은 앱이 문서·사진 같은 보호 폴더를 임의로 수정하는 것을 줄이는 데 도움이 됩니다.

랜섬웨어 예방은 VPN보다 Windows 보안 설정이 먼저

기존 글에는 DNS 암호화나 VPN을 멀웨어 예방책처럼 강조한 부분이 있었지만, VPN이나 암호화 DNS는 트래픽 프라이버시·DNS 보호에는 도움이 될 수 있어도 악성 실행파일 자체를 막아주는 백신 기능은 아닙니다.

랜섬웨어와 트로이목마 예방에는 다음 항목이 더 직접적입니다.

  • Windows와 브라우저·앱을 최신 보안 업데이트 상태로 유지
  • Microsoft Defender 실시간 보호와 변조 방지 유지
  • 출처 불명 크랙·키젠·실행파일 사용하지 않기
  • Windows 11의 평판 기반 보호·SmartScreen 활용
  • 제어된 폴더 액세스(Controlled Folder Access)로 중요 폴더 보호
  • 백업용 외장하드는 항상 PC에 연결해 두지 않고 백업 후 분리
  • 중요 파일은 오프라인 백업 + 클라우드 버전 기록을 함께 사용

Windows Security의 바이러스 및 위협 방지 → 랜섬웨어 방지 관리 → 제어된 폴더 액세스를 켜면 신뢰되지 않은 앱이 문서·사진·동영상·바탕화면 등 보호 폴더의 파일을 임의로 수정하는 것을 차단하는 데 도움이 됩니다.

Windows 10은 이미 지원 종료됐지만 ESU 예외가 있습니다

Windows 10 일반 지원은 2025년 10월 14일 종료됐습니다. 따라서 일반적인 Windows 10 PC는 더 이상 무료 기능·품질·보안 업데이트를 받는 지원 상태가 아닙니다.

다만 2026년 현재 “Windows 10은 보안 업데이트를 전혀 받을 수 없다”고 단정하는 것도 정확하지 않습니다.
적격 Windows 10 22H2 PC는 Microsoft의 소비자 Extended Security Updates(ESU)에 등록하면 중요·중대한 보안 업데이트를 계속 받을 수 있습니다. Microsoft의 현재 안내상 소비자 ESU는 2027년 10월 12일까지 제공됩니다.

ESU는 새 기능이나 일반 기술지원을 제공하는 프로그램이 아니므로 가능하면 Windows 11로 이전하고, 당장 이전하기 어렵다면 ESU 등록 여부와 최신 누적 보안 업데이트 적용 상태를 확인하는 것이 좋습니다.

USB 트로이목마·바이러스 FAQ

Q. USB를 꽂기만 해도 무조건 트로이목마에 감염되나요?

무조건 감염되는 것은 아닙니다. 다만 이미 감염된 PC와 이동식 저장장치를 오가며 사용하거나 악성 바로가기·실행파일을 실행하면 감염이 확산될 수 있습니다. 출처가 불분명한 파일은 실행하지 말고 먼저 검사하세요.

Q. Microsoft Defender로 USB만 검사할 수 있나요?

가능합니다. 이동식 드라이브를 우클릭해 보안 검사를 실행하거나 Windows Security의 사용자 지정 검사에서 USB 드라이브를 지정할 수 있습니다.

Q. Defender Offline은 언제 사용하나요?

같은 악성코드가 삭제 후에도 계속 재검출되거나 Windows 실행 중 자신을 숨기는 지속성 악성코드가 의심될 때 유용합니다. Windows가 완전히 로드되기 전에 별도 환경에서 검사합니다.

Q. 악성코드 제거는 꼭 안전모드에서 해야 하나요?

아닙니다. 일반적으로 Windows Security 전체검사와 Defender Offline을 먼저 사용할 수 있습니다. 안전모드는 악성 프로세스 때문에 제거·프로그램 삭제가 잘 되지 않을 때 보조 수단으로 활용하면 됩니다.

Q. Defender와 알약·V3를 동시에 설치하면 더 안전한가요?

실시간 백신을 여러 개 동시에 주력으로 사용하는 것이 반드시 더 안전한 것은 아닙니다. 충돌이나 성능 저하가 생길 수 있으므로 하나를 기본 실시간 보호로 사용하고 필요할 때 다른 제품을 2차 검사 용도로 사용하는 편이 좋습니다.

Q. attrib로 숨김파일을 살리면 바이러스도 치료된 건가요?

아닙니다. attrib은 숨김·시스템 속성을 해제할 뿐 악성코드를 삭제하지 않습니다. 반드시 먼저 백신 검사와 격리·삭제를 진행해야 합니다.

Q. attrib 명령으로 랜섬웨어 파일도 복구되나요?

아닙니다. 랜섬웨어가 파일 내용을 암호화한 경우 속성 변경으로 원본이 돌아오지 않습니다. 백업·버전 기록·해당 랜섬웨어의 공인 복호화 도구 존재 여부 등을 확인해야 합니다.

Q. 감염된 USB 파일을 백업해도 괜찮나요?

문서·사진처럼 필요한 데이터만 선별하고 실행파일·스크립트·바로가기는 특히 주의하세요. 새 저장장치로 복사한 뒤에도 반드시 다시 악성코드 검사를 진행하는 것이 좋습니다.

Q. USB가 인식조차 안 되면 이 방법을 써도 되나요?

아닙니다. 이 글은 Windows에서 드라이브 문자가 정상 표시되는 경우를 전제로 합니다. 장치가 전혀 인식되지 않거나 외장 HDD가 딸깍거리고 연결이 반복 해제된다면 악성코드보다 하드웨어 고장을 먼저 의심해야 합니다.

Q. Windows 10이면 무조건 Windows 11로 바꿔야 하나요?

Windows 10 일반 지원은 종료됐지만 적격 Windows 10 22H2 개인 PC는 소비자 ESU에 등록해 보안 업데이트를 연장할 수 있습니다. 장기적으로는 지원되는 Windows 11 PC로 이전하는 것이 권장됩니다.

치료보다 먼저 격리하고, attrib보다 먼저 악성코드를 제거하세요

USB나 외장하드에서 트로이목마가 검출됐을 때 가장 위험한 실수는 의심 파일을 계속 열어보거나, 악성코드가 남아 있는데 attrib부터 실행해 모든 숨김파일을 노출하는 것입니다.

우선 USB 사용자 지정 검사 → PC 전체 검사 → 반복 검출 시 Defender Offline 순으로 감염원을 제거하고, 그 다음 단순 숨김 속성으로 사라진 원본 폴더만 attrib로 되돌리는 것이 안전합니다.

랜섬웨어가 의심된다면 네트워크와 외장저장장치를 먼저 격리하고, 감염 전 백업이나 클라우드 버전 기록을 이용하는 것이 핵심입니다. 평소에는 지원되는 Windows + 최신 패치 + 실시간 보호 + 제어된 폴더 액세스 + 오프라인 백업을 함께 갖추는 것이 가장 현실적인 예방책입니다.

최종 확인 : 2026년 9월 11일
Microsoft 공식 Windows Security 바이러스 및 위협 방지, 이동식 드라이브 검사, Microsoft Defender Offline, 안전모드 시작 설정, 랜섬웨어 보호 및 제어된 폴더 액세스, Windows 10 지원 종료·소비자 ESU 안내를 기준으로 최신화했습니다. 기존 티스토리 이미지 12개는 유지하고, 트로이목마 반복 검출·랜섬웨어 관련 내부링크는 남겼으며 DNS/VPN·토렌트 우회처럼 USB 악성코드 치료와 직접 관련성이 낮은 내부링크는 제외했습니다.
반응형
그리드형