윈도우 부팅 시 알약 트로이목마 계속 뜰 때 삭제·치료방법
윈도우 부팅 시 알약 트로이목마 계속 뜰 때 삭제·치료방법
윈도우를 켤 때마다 알약 실시간 감시에서 같은 트로이목마가 반복적으로 탐지되는 경우가 있습니다.
알약에서 치료 또는 격리를 선택하고 컴퓨터를 다시 시작했는데도 같은 탐지창이 나타난다면 단순히 백신 치료가 실패했다고 단정할 수는 없습니다.
삭제된 악성파일을 시작프로그램이나 예약 작업이 다시 생성할 수도 있고, 브라우저 확장프로그램·클라우드 동기화·압축파일·설치 프로그램 안에 남아 있던 원본이 다시 풀리는 경우도 있습니다.
보안 프로그램이 정상 파일을 악성코드로 잘못 판단하는 오탐지 가능성도 있으므로 먼저 탐지명과 전체 파일 경로를 확인해야 합니다.
처음부터 SSD를 정밀포맷하거나 기본 제공 Administrator 계정을 활성화할 필요는 없습니다.
외장하드 데이터 복구 전 포맷 |정밀포맷·로우포맷·윈도우·맥·리눅스 초기화
USB·외장하드 포맷 방법|빠른포맷·전체포맷 차이와 FAT32·exFAT·NTFS 선택USB 메모리와 외장하드, 외장 SSD를 사용하다 보면 파일 시스템을 바꾸거나 저장장치를 초기화해야 하는 순간이 생깁니다.
jab-guyver.co.kr
대부분은 알약 엔진과 탐지 DB 업데이트, 격리, Microsoft Defender 전체 검사와 오프라인 검사, 자동실행 원인 제거 순서로 해결할 수 있습니다.
트로이목마 반복 탐지 핵심 해결순서
① 탐지명·파일 경로·탐지시간을 캡처합니다.
② 안전 여부를 모르면 허용하지 말고 격리합니다.
③ 알약 프로그램과 탐지 DB를 최신 상태로 업데이트합니다.
④ 윈도우 업데이트와 Microsoft Defender 보안 인텔리전스를 업데이트합니다.
⑤ 알약 정밀검사와 Defender 전체 검사를 실행합니다.
⑥ Microsoft Defender 오프라인 검사를 실행합니다.
⑦ 필요하면 Microsoft Safety Scanner로 한 번 더 검사합니다.
⑧ 시작 앱·시작폴더·예약 작업·서비스를 확인합니다.
⑨ 브라우저 확장프로그램과 동기화를 점검합니다.
⑩ 원본 설치파일·압축파일·메일 첨부파일도 삭제합니다.
⑪ 동일한 정상 파일만 탐지된다면 오탐 분석을 요청합니다.
⑫ 계정 탈취나 백도어가 의심되면 네트워크부터 차단합니다.
⑬ 랜섬웨어라면 외장하드와 공유폴더를 즉시 분리합니다.
⑭ 제거 후 새 복원 지점과 오프라인 백업을 만듭니다.
⑮ 반복 감염이나 원격제어 흔적이 남으면 공식 설치 USB로 클린설치합니다.

트로이목마란?
트로이목마는 정상 프로그램이나 문서처럼 위장해 사용자가 직접 실행하도록 유도하는 악성코드 유형입니다.
자기 자신을 자동으로 복제하는 전통적인 바이러스와 달리 프로그램 설치파일, 게임 핵, 크랙, 이메일 첨부파일, 브라우저 확장프로그램이나 광고 프로그램 등에 섞여 들어오는 경우가 많습니다.
트로이목마가 할 수 있는 행동
- 브라우저와 저장된 암호 탈취
- 키보드 입력과 화면 캡처
- 원격제어 백도어 설치
- 추가 악성코드 다운로드
- 가상화폐 채굴 프로그램 실행
- 보안 프로그램과 윈도우 업데이트 방해
- 랜섬웨어 설치
- 다른 PC를 공격하는 봇넷 참여
백신에서 Trojan, Backdoor, Downloader, Stealer, RAT 등의 이름이 표시된다면 단순 광고 프로그램보다 위험도가 높을 수 있습니다.
2026년 윈도우10 사용 시 보안 주의
윈도우10 Home·Pro의 일반 지원은 2025년 10월 14일 종료됐습니다.
지원이 종료된 윈도우10도 계속 실행되지만 일반 사용자는 무료 보안 업데이트와 기술지원을 받지 못해 새로운 악성코드에 노출될 위험이 커집니다.
윈도우11 설치가 가능한 PC라면 업그레이드를 검토하고, 당장 전환하기 어렵다면 윈도우10 ESU 등록 여부와 보안 업데이트 상태를 확인합니다.
백신만으로 운영체제 취약점을 막을 수 없음
실시간 백신을 설치했더라도 지원이 종료된 운영체제의 보안 취약점까지 모두 보완할 수는 없습니다. 윈도우 업데이트와 지원되는 운영체제 사용이 기본입니다.
치료 후 다시 탐지되는 주요 원인
| 반복되는 위치 | 가능한 원인 | 점검방법 |
|---|---|---|
| AppData·Temp | 시작 항목·예약 작업·다운로더가 파일 재생성 | Autoruns·작업 스케줄러·설치 앱 확인 |
| Downloads | 악성 설치파일과 압축파일 원본이 남음 | 다운로드 폴더와 휴지통까지 삭제 |
| 브라우저 캐시 | 악성 사이트·확장프로그램·알림 권한 | 확장 제거·캐시 삭제·동기화 확인 |
| 메일 첨부파일 | 메일 클라이언트가 로컬 캐시를 다시 생성 | 원본 메일과 첨부파일 삭제 |
| 클라우드 폴더 | 원드라이브·드롭박스가 악성파일 재동기화 | 동기화 중지 후 웹 보관함에서도 삭제 |
| USB·외장하드 | 외부 저장장치의 악성파일 재유입 | 장치를 분리하고 별도로 검사 |
| System Volume Information | 복원 지점에 감염 당시 파일이 보관됨 | 현재 시스템 정리 후 복원 지점 재생성 |
| 동일한 공식 프로그램 | 오탐 또는 변조된 설치파일 | 서명·해시·공식 배포처·오탐 신고 확인 |
1. 탐지명과 파일 경로 기록
치료 버튼을 누르기 전에 알약 탐지창의 정보를 캡처합니다.
- 악성코드 탐지명
- 전체 파일 경로
- 파일 이름과 확장자
- 탐지된 날짜와 시간
- 치료·격리·삭제 결과
- 재부팅 후 다시 나타나는 시간
같은 탐지명이라도 파일 경로가 계속 달라진다면 다른 프로그램이 악성파일을 새로 생성하고 있을 가능성이 있습니다.
반대로 경로와 파일이 완전히 같다면 원본이 삭제되지 않았거나 백신이 같은 정상 파일을 반복 탐지하는 상황일 수 있습니다.
의심파일 SHA256 확인
파일을 실행하지 않은 상태에서 파워셸로 해시값을 확인할 수 있습니다.
Get-FileHash "C:\의심파일\sample.exe" -Algorithm SHA256
해시값은 파일이 동일한지 비교하는 식별정보입니다. 해시값만으로 안전 여부가 결정되는 것은 아닙니다.
회사 기밀파일 업로드 주의
보안 분석 사이트에 파일을 올리면 외부 분석기관에 샘플이 전달될 수 있습니다. 회사 문서와 고객정보가 포함된 파일은 임의로 업로드하지 말고 사내 보안 담당자에게 전달합니다.
2. 알약 업데이트 후 격리·정밀검사
- 알약을 실행합니다.
- 프로그램과 악성코드 탐지 DB를 최신 상태로 업데이트합니다.
- 탐지 항목을 허용하지 말고 격리 또는 치료합니다.
- 빠른검사가 아니라 정밀검사 또는 전체검사를 실행합니다.
- 모든 내부 드라이브를 검사합니다.
- 결과를 저장하거나 캡처합니다.
- 컴퓨터를 다시 시작합니다.
격리는 의심파일을 바로 완전 삭제하지 않고 실행되지 못하는 별도 위치로 이동하는 방식입니다.
정상 파일인지 확신하지 못한 상태에서는 허용보다 격리를 선택하는 것이 안전합니다.

3. Windows 보안 업데이트와 전체 검사
윈도우11과 윈도우10에는 Microsoft Defender가 포함돼 있습니다.
알약 같은 타사 실시간 백신을 설치하면 Defender의 실시간 보호가 자동으로 수동 모드로 전환될 수 있지만, Windows 보안에서 현재 보호 상태와 검사 옵션을 확인할 수 있습니다.

보안 인텔리전스 업데이트
- 시작 메뉴에서 Windows 보안을 실행합니다.
- 바이러스 및 위협 방지를 선택합니다.
- 바이러스 및 위협 방지 업데이트를 엽니다.
- 업데이트 확인을 선택합니다.
- 최신 보안 인텔리전스가 설치됐는지 확인합니다.

전체 검사
- Windows 보안 → 바이러스 및 위협 방지로 이동합니다.
- 검사 옵션을 선택합니다.
- 전체 검사를 선택합니다.
- 지금 검사를 누릅니다.
- 검사가 완료될 때까지 PC를 끄지 않습니다.
- 보호 기록에서 처리 결과를 확인합니다.
전체 검사는 저장된 모든 파일과 실행 중인 프로그램을 확인하기 때문에 저장장치 용량에 따라 오래 걸릴 수 있습니다.
4. Microsoft Defender 오프라인 검사
윈도우가 실행 중일 때 자신을 숨기거나 백신 치료를 방해하는 악성코드는 Microsoft Defender 오프라인 검사를 사용합니다.
오프라인 검사는 컴퓨터를 재시작한 뒤 윈도우 복구환경에서 실행되므로 일반 윈도우 안에서 실행되는 검사보다 지속성 악성코드를 찾는 데 유리합니다.
- 열어둔 문서를 모두 저장합니다.
- Windows 보안을 실행합니다.
- 바이러스 및 위협 방지를 선택합니다.
- 검사 옵션을 선택합니다.
- Microsoft Defender 바이러스 백신 오프라인 검사를 선택합니다.
- 지금 검사를 누릅니다.
- PC가 자동으로 다시 시작될 때까지 기다립니다.
- 검사가 끝나고 윈도우가 다시 부팅되면 보호 기록을 확인합니다.
Administrator 활성화보다 오프라인 검사 우선
기본 제공 Administrator 계정을 켜더라도 악성코드가 함께 실행되면 완전한 제거가 보장되지 않습니다. 문제 해결용 특수 계정을 활성화하기보다 Defender 오프라인 검사부터 진행합니다.
5. Microsoft Safety Scanner 추가 검사
알약과 Defender 검사결과가 다르거나 반복 탐지가 계속되면 Microsoft Safety Scanner를 이용해 추가 검사를 진행할 수 있습니다.
Safety Scanner는 설치형 실시간 백신이 아니라 필요할 때 수동으로 실행하는 휴대용 검사도구입니다.
다운로드 후 10일이 지나면 최신 탐지정보를 적용하기 위해 다시 내려받는 것이 좋습니다.
Microsoft Safety Scanner 공식 다운로드
- 사용 중인 윈도우가 64비트인지 확인합니다.
- 공식 페이지에서 해당 버전을 내려받습니다.
- msert.exe를 관리자 권한으로 실행합니다.
- 사용권에 동의합니다.
- 전체 검사를 선택합니다.
- 검사결과와 제거 여부를 확인합니다.
상세 검사 로그는 다음 경로에서 확인할 수 있습니다.
%SYSTEMROOT%\debug\msert.log
6. 안전모드 검사는 보조수단
악성프로그램 때문에 알약이 실행되지 않거나 일반 모드에서 파일이 사용 중이라 삭제되지 않는다면 안전모드 검사를 시도할 수 있습니다.

윈도우11 안전모드
- 설정 → 시스템 → 복구로 이동합니다.
- 고급 시작 옵션의 지금 다시 시작을 선택합니다.
- 문제 해결 → 고급 옵션을 선택합니다.
- 시작 설정 → 다시 시작을 선택합니다.
- 4번 또는 F4를 눌러 안전모드로 부팅합니다.
- 백신 프로그램을 실행해 검사합니다.
윈도우10 안전모드
- 설정 → 업데이트 및 보안 → 복구로 이동합니다.
- 고급 시작 옵션에서 지금 다시 시작을 선택합니다.
- 문제 해결 → 고급 옵션 → 시작 설정으로 이동합니다.
- 다시 시작 후 4번 또는 F4를 선택합니다.
안전모드가 완전 제거를 보장하지는 않음
안전모드에서도 일부 서비스와 예약 작업은 남아 있을 수 있으며, 루트킷과 부팅영역 악성코드는 일반 검사로 발견되지 않을 수 있습니다. 안전모드 검사 후 오프라인 검사결과도 함께 확인합니다.
7. 의심스러운 실행 프로세스 확인
탐지 파일이 실행 중이라면 작업 관리자에서 관련 프로세스를 확인할 수 있습니다.

- Ctrl + Shift + Esc를 눌러 작업 관리자를 실행합니다.
- CPU·메모리·디스크·네트워크를 높은 순서로 정렬합니다.
- 의심스러운 프로세스를 마우스 오른쪽 버튼으로 누릅니다.
- 파일 위치 열기를 선택합니다.
- 파일 속성에서 디지털 서명과 제작사를 확인합니다.
- 탐지 경로와 동일한 프로세스인지 비교합니다.
이름이 낯설다는 이유로 종료하지 않기
윈도우 시스템 프로세스와 장치 드라이버는 이름이 생소할 수 있습니다. svchost.exe, lsass.exe처럼 중요한 프로세스를 임의로 종료하거나 삭제하면 윈도우가 불안정해질 수 있습니다.
8. 시작프로그램과 예약 작업 점검
치료 후 부팅할 때마다 같은 파일이 다시 생긴다면 자동실행 항목을 우선 확인합니다.
작업 관리자 시작 앱
- Ctrl + Shift + Esc를 누릅니다.
- 시작 앱 또는 시작프로그램 탭을 선택합니다.
- 게시자가 없거나 탐지 파일과 연결된 항목을 확인합니다.
- 출처가 불분명한 항목을 사용 안 함으로 변경합니다.
- 파일 위치와 속성을 확인합니다.
시작폴더
윈도우 + R 실행창에서 다음 명령을 각각 입력합니다.
shell:startup
shell:common startup
알 수 없는 바로가기나 탐지 파일을 실행하는 항목이 있는지 확인합니다.
작업 스케줄러
- 윈도우 + R 키를 누릅니다.
- taskschd.msc를 입력합니다.
- 작업 스케줄러 라이브러리를 선택합니다.
- 로그온·부팅·매시간 실행되는 작업을 확인합니다.
- 동작 탭의 실행파일 경로를 확인합니다.
- 탐지 파일을 재생성하는 작업이 확실할 때 사용 안 함으로 변경합니다.
9. Autoruns로 전체 자동실행 확인
일반 시작프로그램 목록에 나타나지 않는 자동실행은 마이크로소프트 Sysinternals Autoruns로 확인할 수 있습니다.
Autoruns는 로그인 항목, 예약 작업, 서비스, 드라이버, 탐색기 확장과 다양한 레지스트리 자동실행 위치를 한 번에 보여줍니다.
- 공식 페이지에서 Autoruns를 다운로드합니다.
- 압축을 해제합니다.
- Autoruns64.exe를 관리자 권한으로 실행합니다.
- Options에서 Microsoft 항목 숨기기를 선택합니다.
- Logon 탭을 확인합니다.
- Scheduled Tasks와 Services 탭을 확인합니다.
- 탐지 경로와 연결된 항목은 우선 체크를 해제합니다.
- 재부팅 후 악성파일이 다시 생성되는지 확인합니다.
처음부터 항목을 삭제하지 말고 체크 해제로 비활성화하면 문제가 생겼을 때 다시 복원할 수 있습니다.
10. 브라우저 확장프로그램과 동기화 확인
브라우저를 실행할 때마다 임시폴더나 캐시에서 악성파일이 다시 탐지된다면 확장프로그램과 동기화를 점검합니다.
확인할 항목
- 최근 설치한 크롬·엣지 확장프로그램
- 출처가 불분명한 검색·쿠폰·다운로드 확장
- 브라우저 알림을 허용한 광고 사이트
- 홈페이지와 기본 검색엔진 변경
- 브라우저 시작페이지에 추가된 의심 주소
- 여러 PC에 동기화되는 확장프로그램
브라우저 동기화 주의
감염된 확장프로그램이 계정 동기화에 저장돼 있으면 확장프로그램을 삭제해도 다시 로그인할 때 재설치될 수 있습니다.
- 브라우저 동기화를 잠시 중지합니다.
- 의심스러운 확장프로그램을 삭제합니다.
- 인터넷 사용기록과 캐시를 삭제합니다.
- 알림 권한과 시작페이지를 초기화합니다.
- 다른 PC와 모바일 브라우저의 확장목록도 확인합니다.
- 정리 후 동기화를 다시 시작합니다.
11. 최근 설치 프로그램과 원본파일 삭제
무료 프로그램과 함께 설치된 번들 프로그램이나 불법 크랙, 게임 핵과 비공식 드라이버 설치파일이 악성파일의 원본일 수 있습니다.
- 설정 → 앱 → 설치된 앱으로 이동합니다.
- 설치 날짜순으로 정렬합니다.
- 증상이 시작된 시점에 설치된 프로그램을 확인합니다.
- 출처가 불분명한 프로그램을 제거합니다.
- 다운로드 폴더의 설치파일과 압축파일도 삭제합니다.
- 휴지통을 비웁니다.
특히 주의할 파일
- 출처가 불분명한 EXE·MSI 설치파일
- 비밀번호가 걸린 ZIP·RAR 압축파일
- 게임 크랙·키젠·핵 프로그램
- 문서로 위장한 SCR·JS·VBS 파일
- 출처가 불분명한 BAT·CMD·PowerShell 스크립트
- 매크로가 포함된 문서파일
12. 레지스트리 수동삭제는 마지막 단계
악성코드가 Run 키에 자동실행 명령을 등록할 수 있지만 레지스트리를 직접 수정하는 것은 위험합니다.

주요 자동실행 경로
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
확인순서
- 윈도우 + R 키를 누릅니다.
- regedit를 입력합니다.
- 수정할 키를 마우스 오른쪽 버튼으로 누릅니다.
- 내보내기를 선택해 REG 파일로 백업합니다.
- 탐지된 악성파일 경로와 값 데이터를 비교합니다.
- 악성 항목이 확실할 때만 삭제합니다.
검색 결과만 보고 레지스트리 삭제 금지
같은 파일명과 키 이름을 정상 프로그램도 사용할 수 있습니다. 탐지 로그와 전체 경로가 일치하지 않으면 삭제하지 말고 Autoruns에서 비활성화해 먼저 확인합니다.
13. 시스템 복원은 맬웨어 치료도구가 아님
시스템 복원은 윈도우 시스템 파일과 레지스트리, 드라이버와 일부 설치 프로그램을 이전 상태로 되돌리는 기능입니다.

감염 직전에 설치된 프로그램이나 설정을 되돌리는 데 도움이 될 수 있지만 개인파일의 악성 매크로, 다운로드 파일과 브라우저 확장까지 모두 제거하는 기능은 아닙니다.
감염 당시 생성된 복원 지점 자체에 악성파일이 남아 있을 수도 있습니다.
시스템 복원을 사용한다면
- 중요파일을 별도 저장장치에 백업합니다.
- 감염 전 날짜의 복원 지점을 선택합니다.
- 복원 후 윈도우와 백신을 업데이트합니다.
- 전체 검사와 오프라인 검사를 다시 실행합니다.
- 시스템이 깨끗한 것을 확인합니다.
- 오래된 복원 지점을 삭제하고 새 복원 지점을 만듭니다.
14. 알약 오탐지 여부 확인
모든 보안 프로그램은 정상 파일을 악성코드로 잘못 분류하는 오탐 가능성이 있습니다.
그렇다고 탐지된 파일을 바로 허용하면 실제 악성코드가 실행될 수 있으므로 다음 조건을 확인합니다.
오탐이 의심되는 상황
- 공식 제조사 사이트에서 직접 받은 파일
- 유효한 디지털 서명이 포함된 파일
- 업데이트 직후 갑자기 탐지되기 시작한 정상 업무 프로그램
- 다른 보안 엔진에서는 탐지되지 않는 파일
- 여러 PC에서 같은 공식 파일이 동시에 탐지됨
- 치료 후 프로그램만 작동하지 않고 다른 이상증상은 없음
알약 오탐 신고
- 알약에서 탐지명과 전체 경로를 확인합니다.
- 파일을 실행하지 말고 격리합니다.
- 알약 프로그램의 신고하기 기능을 사용합니다.
- 또는 이스트시큐리티 악성코드·오탐지 신고 페이지를 이용합니다.
- 분석 결과가 나오기 전까지 파일을 허용하지 않습니다.
참고 : 이스트시큐리티 악성코드·오탐지 신고
Microsoft Defender 탐지라면 Microsoft Security Intelligence 파일 제출 페이지를 이용할 수 있습니다.
15. 외장하드·USB·공유폴더 검사
내부 SSD만 치료했는데 외장하드나 USB에서 악성파일이 다시 복사되면 부팅할 때마다 같은 증상이 반복될 수 있습니다.
- 모든 외장하드와 USB를 분리합니다.
- 내부 시스템의 검사를 완료합니다.
- 외부 저장장치를 하나씩 연결합니다.
- 자동실행하지 말고 사용자 지정 검사를 실행합니다.
- 의심파일을 격리합니다.
- 다른 PC에도 연결했던 장치라면 해당 PC도 검사합니다.
랜섬웨어가 함께 의심될 때
문서와 사진의 확장자가 갑자기 바뀌거나 파일이 열리지 않고 금전을 요구하는 안내문이 생성됐다면 일반 트로이목마 치료보다 랜섬웨어 대응을 우선해야 합니다.
즉시 해야 할 조치
- 랜선과 와이파이를 끕니다.
- 외장하드와 USB를 분리합니다.
- NAS와 공유폴더 연결을 차단합니다.
- 암호화된 파일과 랜섬노트를 임의로 삭제하지 않습니다.
- 화면과 확장자를 촬영합니다.
- 다른 깨끗한 PC에서 보안 지원을 요청합니다.
백신 치료와 파일 복구 차이
백신이 랜섬웨어 실행파일을 제거해도 이미 암호화된 문서가 자동으로 원상복구되는 것은 아닙니다.
파일을 복원하려면 감염 전 오프라인 백업, 클라우드 버전 기록 또는 해당 랜섬웨어에 맞는 공식 복호화 도구가 필요합니다.

복호화 도구가 있다고 해도 모든 랜섬웨어와 변종을 지원하는 것은 아닙니다.
공격자에게 비용을 보내도 복구 보장 없음
비용을 지불해도 정상 복호화 키를 받는다는 보장이 없으며 추가 금전을 요구하거나 같은 조직의 공격대상이 될 수 있습니다.
C&C 백도어·계정 탈취가 의심될 때
C&C 백도어는 외부 공격자의 명령제어 서버와 통신하며 추가 악성코드를 받거나 원격 명령을 실행할 수 있습니다.
의심 증상
- 사용하지 않을 때도 네트워크 사용량이 높음
- 원격제어 프로그램이 몰래 설치됨
- 알 수 없는 관리자 계정이 추가됨
- 브라우저 계정과 메일에서 낯선 로그인 발생
- 백신과 방화벽이 반복해서 꺼짐
- 웹캠·마이크 표시가 임의로 켜짐
- 가상화폐 거래소나 금융계정 접속 흔적
즉시 대응
- 유선랜과 와이파이를 끕니다.
- 해당 PC에서 인터넷뱅킹과 계정 로그인을 중지합니다.
- 다른 깨끗한 기기에서 메일과 주요 계정 암호를 변경합니다.
- 가능하면 모든 로그인 세션을 종료합니다.
- 2단계 인증을 설정합니다.
- Defender 오프라인 검사와 추가 검사를 진행합니다.
- 기업 PC는 사내 보안담당자에게 즉시 보고합니다.
윈도우 방화벽 규칙 확인
백도어가 외부 서버와 통신하기 위해 방화벽에 허용 규칙을 추가했을 수 있습니다.

- Windows 보안 → 방화벽 및 네트워크 보호로 이동합니다.
- 고급 설정을 선택합니다.
- 인바운드 규칙과 아웃바운드 규칙을 확인합니다.
- 탐지된 악성파일 경로와 연결된 규칙을 찾습니다.
- 해당 항목을 먼저 사용 안 함으로 변경합니다.
- 정상 프로그램인지 확인한 뒤 삭제 여부를 결정합니다.
방화벽 전체를 끄면 다른 외부 공격에 노출될 수 있으므로 문제 해결을 위해 비활성화하지 않습니다.
여러 실시간 백신 동시 사용 주의
알약, Avast, Norton, Bitdefender와 같은 여러 실시간 백신을 동시에 설치하면 파일을 검사하고 격리하는 과정에서 충돌하거나 PC가 느려질 수 있습니다.
실시간 보호는 하나의 주 백신을 사용하고, 추가 확인이 필요할 때 Microsoft Safety Scanner와 같은 수동 검사도구를 사용하는 방식이 관리하기 쉽습니다.
무료백신 어베스트 컴퓨터 보안 프로그램
백신의 실시간 보호와 바이러스 검사기능 사용방법을 확인합니다.
jab-guyver.co.kr
정밀포맷이 필요한 경우
알약에서 트로이목마가 반복 탐지된다는 이유만으로 SSD 전체를 여러 번 덮어쓰는 정밀포맷을 바로 실행할 필요는 없습니다.
일반적인 악성코드 제거 목적이라면 공식 윈도우 설치 USB로 부팅해 시스템 디스크의 파티션을 삭제하고 윈도우를 클린설치하는 방식으로 충분한 경우가 대부분입니다.
클린설치를 권장하는 상황
- 백도어·정보탈취 악성코드가 확인됨
- 알 수 없는 관리자 계정이 추가됨
- 보안 프로그램과 윈도우 업데이트가 계속 꺼짐
- 여러 백신 검사 후에도 같은 악성파일이 생성됨
- 시스템 파일이 광범위하게 변조됨
- 랜섬웨어와 추가 악성코드가 함께 발견됨
- 회사·금융·고객정보를 다룬 PC
- 감염경로와 잔존 여부를 확신할 수 없음
클린설치 전 백업 주의
백업은 사진과 문서 등 꼭 필요한 개인파일만 대상으로 하고 다음 실행파일과 스크립트는 그대로 복사하지 않는 것이 좋습니다.
- EXE·MSI·SCR 실행파일
- BAT·CMD·PowerShell 스크립트
- JS·VBS 스크립트
- 출처가 불분명한 압축파일
- 매크로가 포함된 문서
- 크랙과 키젠 프로그램
백업파일은 깨끗한 컴퓨터나 클린설치한 PC에서 다시 검사한 뒤 복원합니다.
알약 랜섬웨어 먹통 삭제 및 강제제거 방법
알약 랜섬웨어 먹통 삭제 및 강제제거 방법구분정의주요 특징해결 방법바이러스악성 코드로, 다른 프로그램에 첨부하여 전파됩니다.파일 파괴, 개인 데이터 절취 등의 악의적 행위최신 백신 소
jab-guyver.co.kr
안전한 클린설치 순서
- 다른 정상 PC에서 마이크로소프트 공식 설치 USB를 만듭니다.
- BitLocker 복구키와 정품 인증정보를 확인합니다.
- 필요한 문서와 사진만 백업합니다.
- 감염 PC의 네트워크를 분리합니다.
- 설치 USB로 부팅합니다.
- 윈도우가 설치된 디스크의 파티션을 삭제합니다.
- 할당되지 않은 공간에 윈도우를 새로 설치합니다.
- 윈도우 업데이트를 모두 설치합니다.
- 보안 프로그램을 최신 상태로 설정합니다.
- 백업파일을 검사한 뒤 복원합니다.
- 주요 계정의 암호를 깨끗한 기기에서 변경합니다.
이 PC 초기화는 완전한 해결일까?
윈도우의 이 PC 초기화는 윈도우를 다시 설치하는 복구기능이지만, 심각한 악성코드 감염에서 가장 높은 신뢰도를 확보하려면 공식 설치 USB를 이용한 클린설치가 더 적합합니다.

| 복구방법 | 특징 | 악성코드 감염 시 판단 |
|---|---|---|
| 시스템 복원 | 시스템 설정을 이전 상태로 복구 | 보조수단, 전체 제거 보장 없음 |
| 개인 파일 유지 초기화 | 개인파일을 남기고 앱·설정 제거 | 감염파일이 개인폴더에 남을 수 있음 |
| 모든 항목 제거 초기화 | 윈도우 재설치와 데이터 제거 | 일반 복구에는 유효 |
| 공식 USB 클린설치 | 외부 설치미디어로 새로 설치 | 백도어·반복 감염 시 권장 |
치료 후 반드시 해야 할 보안조치
암호 변경
정보탈취 악성코드가 의심됐다면 감염 PC가 아니라 다른 깨끗한 스마트폰이나 PC에서 암호를 변경합니다.
- 이메일 계정
- 마이크로소프트·구글·Apple 계정
- 은행·증권·가상화폐 계정
- 쇼핑몰과 결제서비스
- SNS와 메신저
- 회사 VPN과 업무시스템
가능한 계정에는 2단계 인증을 설정하고 기존 로그인 세션을 모두 종료합니다.
새 복원 지점 만들기
시스템이 깨끗해졌다고 판단되면 이전 감염 시점의 복원 지점을 정리하고 새 복원 지점을 만듭니다.
오프라인 백업
- 외장하드는 백업할 때만 연결
- 중요파일은 2개 이상 매체에 보관
- 클라우드 버전 기록 사용
- 정기적으로 복원 가능 여부 확인
- 백업장치도 주기적으로 악성코드 검사
랜섬웨어 예방 설정
Microsoft Defender를 사용하는 경우 제어된 폴더 액세스를 켜면 승인되지 않은 앱이 문서·사진 등 보호된 폴더의 파일을 변경하는 것을 제한할 수 있습니다.
- Windows 보안을 실행합니다.
- 바이러스 및 위협 방지를 선택합니다.
- 랜섬웨어 방지 관리를 선택합니다.
- 제어된 폴더 액세스를 켭니다.
- 업무 프로그램이 차단되면 앱 허용 여부를 검토합니다.
기능을 켠 뒤 프로그램의 저장기능이 차단될 수 있으므로 정상 프로그램만 개별 허용합니다.
알약 트로이목마 자주 묻는 질문
치료했는데 재부팅하면 같은 트로이목마가 다시 나옵니다.
시작프로그램, 예약 작업, 브라우저 확장, 클라우드 동기화나 남아 있는 설치파일이 악성파일을 다시 만들 수 있습니다. 탐지 경로를 확인하고 자동실행 원인을 제거합니다.
처음부터 정밀포맷을 해야 하나요?
아닙니다. 격리, 최신 전체 검사, Defender 오프라인 검사와 자동실행 원인 제거를 먼저 진행합니다. 백도어와 반복 감염이 확인될 때 공식 설치 USB 클린설치를 검토합니다.
SSD 섹터를 여러 번 덮어써야 악성코드가 사라지나요?
일반적인 악성코드 제거에 SSD 전체 덮어쓰기는 필요하지 않습니다. 시스템 파티션을 삭제하고 공식 설치미디어로 윈도우를 다시 설치하는 방식이 일반적입니다.
Administrator 계정을 켜면 완전히 치료되나요?
보장되지 않습니다. 기본 제공 Administrator 활성화보다 Defender 오프라인 검사와 공식 검사도구를 우선합니다.
안전모드에서 검사하면 무조건 제거되나요?
안전모드는 실행되는 프로그램을 줄여 치료를 돕지만 모든 악성코드 제거를 보장하지 않습니다. 오프라인 검사와 재부팅 후 재탐지 여부를 함께 확인합니다.
알약과 Defender를 동시에 검사해도 되나요?
수동 검사는 가능하지만 여러 실시간 백신을 동시에 활성화하면 충돌할 수 있습니다. 주 실시간 백신 하나와 보조 수동 검사도구를 사용하는 편이 좋습니다.
탐지된 파일을 허용해도 되나요?
안전하다고 확실히 검증되지 않았다면 허용하지 않습니다. 우선 격리한 뒤 공식 배포처, 디지털 서명과 오탐 분석결과를 확인합니다.
같은 공식 프로그램만 계속 탐지됩니다.
오탐 가능성이 있지만 설치파일이 변조됐을 수도 있습니다. 공식 사이트에서 다시 받고 이스트시큐리티 오탐 신고를 이용합니다.
Defender 오프라인 검사결과는 어디에서 확인하나요?
윈도우가 다시 시작된 뒤 Windows 보안 → 바이러스 및 위협 방지 → 보호 기록에서 확인합니다.
Microsoft Safety Scanner는 백신을 대신하나요?
아닙니다. 수동 검사도구이며 실시간 보호기능을 대신하지 않습니다. 실행할 때마다 최신 버전을 내려받아 사용하는 것이 좋습니다.
작업 관리자에서 모르는 프로세스를 모두 종료해도 되나요?
안 됩니다. 윈도우 시스템 프로세스일 수 있으므로 파일 위치, 디지털 서명과 탐지 경로를 확인합니다.
레지스트리에서 의심 항목을 모두 삭제하면 되나요?
잘못 삭제하면 윈도우와 정상 프로그램이 손상될 수 있습니다. Autoruns에서 먼저 비활성화하고 레지스트리는 백업 후 수정합니다.
시스템 복원으로 바이러스가 완전히 사라지나요?
완전 제거를 보장하지 않습니다. 복원 후 최신 백신으로 전체 검사와 오프라인 검사를 다시 실행합니다.
랜섬웨어를 치료하면 암호화된 파일도 복구되나요?
실행파일 제거와 문서 복호화는 별개입니다. 감염 전 백업이나 해당 랜섬웨어용 공식 복호화 도구가 필요합니다.
감염된 PC에서 비밀번호를 바꿔도 되나요?
키로거나 정보탈취 악성코드가 남아 있을 수 있으므로 다른 깨끗한 기기에서 암호를 변경하고 2단계 인증을 설정합니다.
이 PC 초기화에서 개인 파일 유지를 선택해도 되나요?
일반 오류 복구에는 사용할 수 있지만 개인폴더 안에 감염파일이 남을 수 있습니다. 백도어와 반복 감염이 확인된 경우 공식 USB 클린설치가 안전합니다.
클린설치 후 백업파일을 바로 복원해도 되나요?
실행파일과 압축파일을 제외하고 필요한 문서·사진만 먼저 검사한 뒤 복원합니다. 감염 시점 이후 생성된 파일은 특히 주의합니다.
윈도우 부팅 트로이목마 반복 탐지 결론
알약에서 트로이목마를 치료한 뒤 재부팅할 때 같은 경고가 다시 나타난다면 파일을 다시 만드는 원인을 찾는 것이 중요합니다.
먼저 탐지명과 전체 경로를 기록하고 안전 여부를 모르는 파일은 허용하지 말고 격리합니다.
알약 프로그램과 탐지 DB, 윈도우와 Microsoft Defender 보안 인텔리전스를 업데이트한 뒤 전체 검사를 진행합니다.
일반 검사로 제거되지 않는 지속성 악성코드는 윈도우 복구환경에서 실행되는 Microsoft Defender 오프라인 검사를 사용합니다.
추가 확인이 필요하다면 Microsoft Safety Scanner를 최신 상태로 내려받아 전체 검사를 실행합니다.
부팅 직후 파일이 다시 생기면 작업 관리자 시작 앱, 시작폴더, 작업 스케줄러, 서비스와 Autoruns의 자동실행 항목을 확인합니다.
브라우저 캐시에서 반복된다면 확장프로그램, 알림 권한과 계정 동기화를 점검하고 다운로드 폴더의 원본 설치파일과 압축파일도 삭제합니다.
공식 프로그램이 같은 위치에서 계속 탐지된다면 임의로 허용하지 말고 파일의 디지털 서명과 공식 배포처를 확인한 뒤 이스트시큐리티 오탐지 신고를 이용합니다.
백도어와 계정 탈취가 의심되면 즉시 네트워크를 끊고 다른 깨끗한 기기에서 주요 계정 암호를 변경합니다.
랜섬웨어라면 외장하드, NAS와 공유폴더를 분리하고 감염된 파일과 안내문을 보존한 뒤 공식 복호화 도구와 백업을 확인합니다.
여러 검사와 자동실행 제거 후에도 반복되거나 금융·회사정보를 다룬 PC라면 다른 정상 PC에서 만든 공식 윈도우 설치 USB로 클린설치하는 것이 안전합니다.
SSD를 여러 번 덮어쓰는 정밀포맷은 일반적인 악성코드 제거의 첫 단계가 아니며, 공식 설치미디어로 시스템 파티션을 삭제하고 새로 설치하는 방법을 우선합니다.
공식 보안 참고자료
- Microsoft Defender 전체·오프라인 검사
- Windows 보안 보호 기록 확인
- Microsoft Safety Scanner 다운로드
- Microsoft Sysinternals Autoruns
- 윈도우 복구·초기화·재설치 옵션
- 랜섬웨어로부터 PC 보호
- 알약 악성코드·오탐지 신고
- No More Ransom 공식 복호화 도구