관리 공유(Administrative Shares)는 Windows에서 원격으로 컴퓨터에 접속하고 관리하기 위해 사용되는 특수한 숨김 공유 폴더입니다. 컴퓨터 관리 콘솔(compmgmt.msc)을 실행한 후 시스템 도구 → 공유 폴더 → 공유 항목을 확장하거나, 명령 프롬프트에서 net share 명령을 실행하면 관리 공유 목록을 확인할 수 있습니다. 이러한 폴더는 네트워크 환경에는 표시되지 않으며, 외부에서의 접근도 제한됩니다.
Windows의 숨겨진 관리 공유란 무엇인가?
기본적으로 Windows는 다음과 같은 관리 공유를 자동으로 생성합니다.
Admin$— 원격 관리용 공유 (실제 경로는 %SystemRoot%, 즉 Windows 설치 폴더)IPC$— 원격 IPC 공유 (명명된 파이프 통신에 사용)C$— 기본 드라이브 공유 (C 드라이브 전체)
컴퓨터에 드라이브 문자가 할당된 다른 파티션이 있다면 해당 파티션 역시 D$, E$ 등의 이름으로 자동 공유됩니다. 또한 공유 프린터를 사용 중이라면 Print$, 팩스 서버를 운영한다면 FAX$ 공유가 추가로 생성됩니다.
관리 공유의 이름은 모두 $ 기호로 끝난다는 특징이 있습니다. 이 기호가 있으면 LanmanServer 서비스가 네트워크상에서 해당 SMB 리소스를 숨겨서 노출하지 않습니다(공유 폴더 내부의 특정 파일이나 하위 폴더만 숨기고 싶다면 ABE(Access-Based Enumeration) 기능을 사용할 수 있습니다). 따라서 파일 탐색기 주소창에 \\computername을 입력해 공유 목록을 조회해도 관리 공유는 나타나지 않습니다.
원격 컴퓨터의 관리 공유 목록을 직접 확인하려면 다음 명령을 사용합니다.
net view \\computername /all
대부분의 서드파티 파일 관리자 프로그램도 네트워크 탐색 시 원격 컴퓨터의 관리 공유를 자동으로 표시하는 옵션을 제공합니다.
관리 공유의 내용을 열어 보려면 전체 경로를 직접 지정해야 합니다. 예를 들어 \\computername\c$와 같이 입력하면 원격 컴퓨터의 C 드라이브 파일 시스템에 바로 접근할 수 있습니다.
관리 공유에 접근할 수 있는 사용자는 로컬 Administrators 그룹(및 Backup Operators 그룹)의 구성원뿐입니다. 단, 다음 조건이 충족되어야 합니다.
- SMB 프로토콜이 활성화되어 있어야 함
- 파일 및 프린터 공유가 켜져 있어야 함
- Windows Defender 방화벽에서 TCP 445 포트가 차단되어 있지 않아야 함
Windows 10에서 관리 공유 비활성화/활성화하는 방법
관리 공유는 원격 관리에 매우 편리하지만, 그만큼 보안 위험도 함께 안고 있습니다. 최소한 모든 컴퓨터에 동일한 로컬 관리자 암호를 사용해서는 안 되며, Microsoft의 LAPS(Local Administrator Password Solution)를 활용해 각 PC마다 고유한 암호를 설정하는 것이 좋습니다. 필요하다면 Windows가 관리 공유를 아예 생성하지 않도록 설정할 수도 있습니다.
가장 간단한 방법은 컴퓨터 관리 스냅인에서 해당 공유를 마우스 오른쪽 버튼으로 클릭한 후 공유 중지(Stop sharing)를 선택하거나, 다음 명령을 실행하는 것입니다.
net share Admin$ /delete
다만 이 방법은 임시적인 해결책일 뿐입니다. Windows를 재부팅하면 관리 공유가 자동으로 다시 생성됩니다.
레지스트리로 관리 공유 영구 비활성화
재부팅 후에도 관리 공유가 생성되지 않게 하려면 레지스트리 편집기(regedit.exe)를 열고 다음 키로 이동합니다.
HKLM\System\CurrentControlSet\Services\LanmanServer\Parameters
여기에 DWORD 값을 하나 추가합니다.
- 데스크톱 Windows(10/11): AutoShareWks = 0
- Windows Server: AutoShareServer = 0
레지스트리 편집기에서 수동으로 만들 수도 있지만, 명령줄 도구나 PowerShell을 이용하면 더 빠릅니다.
명령 프롬프트(cmd) 사용:
reg add HKLM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /f /v AutoShareWks /t REG_DWORD /d 0
PowerShell 사용:
New-ItemProperty -Name AutoShareWks -Path HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters -Type DWORD -Value 0
Active Directory 환경이라면 GPO(그룹 정책)를 통해 이 레지스트리 값을 도메인의 모든 컴퓨터에 일괄 배포할 수 있습니다.
설정 후 재부팅하면 더 이상 관리 공유가 생성되지 않습니다. 이 경우 psexec를 포함한 대부분의 원격 관리 도구가 동작하지 않게 되므로, 원격 관리가 필요한 환경이라면 신중하게 적용해야 합니다.
관리 공유 다시 활성화하기
관리 공유를 다시 사용하려면 위 레지스트리 값을 1로 변경하거나 삭제하면 됩니다.
Set-ItemProperty -Name AutoShareWks -Path HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters -Value 1
변경 사항을 즉시 적용하려면 컴퓨터를 재부팅하거나, Server(LanmanServer) 서비스만 재시작해도 됩니다.
Get-service LanmanServer | restart-service -verbose
LocalAccountTokenFilterPolicy로 원격 접근 허용하기
Active Directory 도메인에 가입되지 않은 워크그룹 환경의 컴퓨터에서는 한 가지 중요한 문제가 발생합니다. Windows 10은 기본적으로 로컬 Administrators 그룹에 속한 계정이라도 원격으로 관리 공유에 접근하는 것을 제한하며, 오직 기본 제공 Administrator 계정(기본적으로 비활성화 상태)으로만 원격 접속이 가능합니다.
구체적인 증상은 다음과 같습니다. 방화벽이 꺼져 있는 워크그룹 Windows 10 PC에 대해 다음 경로로 원격 접속을 시도합니다.
- \\w10_pc\C$
- \\w10_pc\D$
- \\w10_pc\IPC$
- \\w10_pc\Admin$
인증 창에 로컬 Administrators 그룹 소속 계정의 자격 증명을 입력하면 “액세스가 거부되었습니다(Access is denied)” 오류가 발생합니다. 흥미롭게도 같은 계정으로 일반 공유 폴더나 공유 프린터에는 정상적으로 접근할 수 있고, 기본 제공 Administrator 계정으로는 관리 공유 접근도 가능합니다. 반면 컴퓨터가 Active Directory 도메인에 가입되어 있다면 관리 권한을 가진 도메인 계정의 관리 공유 접근은 차단되지 않습니다.
이러한 현상의 원인은 UAC(User Account Control)에 포함된 원격 UAC(Remote UAC) 정책입니다. 원격 UAC는 로컬 계정 및 Microsoft 계정의 토큰을 필터링하여 해당 계정으로의 관리 공유 원격 접근을 차단합니다. 도메인 계정으로 접속할 때는 이 제한이 적용되지 않습니다.
원격 UAC는 레지스트리에 LocalAccountTokenFilterPolicy 값을 생성하여 비활성화할 수 있습니다. 참고로 이 설정은 Windows 보안 수준을 다소 낮추므로, 신뢰할 수 있는 내부 네트워크 환경에서만 적용하는 것이 좋습니다.
- 레지스트리 편집기(regedit.exe)를 실행합니다.
- 다음 키로 이동합니다: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
- 새로운 DWORD(32비트) 값을 생성하고 이름을 LocalAccountTokenFilterPolicy로 지정합니다.
- 값 데이터를 1로 설정합니다.
- 변경 사항을 적용하기 위해 컴퓨터를 재부팅합니다.
명령 프롬프트 한 줄로도 동일하게 설정할 수 있습니다.
reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v "LocalAccountTokenFilterPolicy" /t REG_DWORD /d 1 /f
재부팅 후 원격 Windows 10 컴퓨터의 C$ 관리 공유에 로컬 Administrators 그룹 소속 계정으로 접속해 보세요. 이제 파일 탐색기 창이 열리고 원격 PC의 C:\ 드라이브 내용이 정상적으로 표시될 것입니다.
이 설정을 적용하면 관리 공유 접근뿐 아니라 다른 원격 관리 기능도 함께 활성화됩니다. 컴퓨터 관리(compmgmt.msc) 스냅인을 이용한 원격 연결을 비롯해, 다양한 표준 Windows MMC 콘솔로 원격 컴퓨터를 관리할 수 있게 됩니다.
지금까지 LocalAccountTokenFilterPolicy 레지스트리 키를 사용해 Windows 10 컴퓨터의 숨겨진 관리 공유에 모든 로컬 관리자가 원격으로 접근할 수 있도록 허용하는 방법을 살펴보았습니다. 이 가이드는 Windows 8.1, Windows 7, 그리고 Windows Server에서도 동일하게 적용할 수 있습니다.