Computer >> 컴퓨터 >  >> 시스템 >> Windows 7

Windows 악성 소프트웨어 제거 도구(MRT.exe) 사용법 완벽 가이드

매월 Windows Update를 통해 컴퓨터에 설치되는 업데이트 목록을 확인해 본 적이 있다면, KB890830(Windows 악성 소프트웨어 제거 도구)이라는 중요 업데이트를 눈치챘을 것입니다. 이 업데이트에는 마이크로소프트가 제공하는 최신 버전의 Windows 악성 소프트웨어 제거 도구(MSRT)가 포함되어 있습니다. 이 도구는 컴퓨터에서 바이러스, 트로이 목마, 웜 등 각종 멀웨어를 검사하고 제거할 수 있으며, 현재 지원되는 모든 Windows 버전(지원이 종료된 Windows 7 포함)에서 사용할 수 있습니다.

MSRT는 백신 프로그램이 아닙니다

Windows 악성 소프트웨어 제거 도구는 백신 프로그램이 아니며, 모든 위협으로부터 실시간으로 컴퓨터를 보호하지 않습니다. 이 도구의 목적은 가장 위험하다고 판단되는 일부 주요 멀웨어와 위협만을 대상으로 신속하게 검사하고 제거하는 것입니다.

설치 및 업데이트 방법

MSRT는 Windows Update를 통해 자동으로 설치·업데이트하거나, 마이크로소프트 업데이트 카탈로그(https://www.catalog.update.microsoft.com/Search.aspx?q=KB890830)에서 수동으로 다운로드하여 설치할 수도 있습니다.
참고로 2020년 5월부터 MSRT 업데이트는 분기별(3개월마다)로 배포되고 있으며, 그 이전에는 매월 배포되었습니다.

악성 소프트웨어 제거 도구 실행 방법

Windows 악성 소프트웨어 제거 도구를 실행하려면 아래 명령을 실행합니다:

mrt.exe

도구가 실행되면 다음과 같은 세 가지 검사 유형 중 하나를 선택할 수 있습니다:

  • 빠른 검사 – 감염 가능성이 높은 메모리와 시스템 파일을 신속하게 검사합니다. 바이러스나 트로이 목마가 발견되면 정밀 검사(전체 검사)를 진행할 것을 권장합니다.
  • 전체 검사 – 장치 전체를 검사합니다(디스크에 저장된 파일 수에 따라 몇 시간이 걸릴 수도 있습니다).
  • 사용자 지정 검사 – 검사할 폴더를 직접 지정하여 검사하는 모드입니다.

원하는 검사 유형을 선택한 후 검사가 완료될 때까지 기다리면 됩니다.

검사 결과 확인하기

감염된 파일이 발견되지 않으면 "악성 소프트웨어가 검색되지 않았습니다(No malicious software was detected)"라는 메시지가 표시됩니다. '검사 결과 상세 보기'를 클릭하면 검사 대상이었던 멀웨어 서명 목록과 각 항목별 검사 상태를 확인할 수 있습니다.

멀웨어가 발견된 경우에는 다음 중 하나의 상태가 표시됩니다:

  • 최소 한 건 이상의 감염이 발견되어 제거됨
  • 악성 소프트웨어가 발견되었으나 제거되지 않음 – 의심스러운 파일이 탐지된 경우 표시되며, 이를 제거하려면 별도의 백신 프로그램을 사용해야 합니다.
  • 악성 소프트웨어가 발견되었으며 부분적으로만 제거됨 – 완전히 제거하려면 백신 프로그램을 사용해야 합니다.

검사 로그 파일 위치

MSRT는 상세한 검사 로그를 다음 파일에 저장합니다: %WinDir%\Debug\mrt.log

Microsoft Windows Malicious Software Removal Tool v5.88, (build 5.88.18031.1)
Started On Wed Apr 14 09:14:53 2021
Engine: 1.1.17900.7
Signatures: 1.333.1197.0
MpGear: 1.1.16330.1
Run Mode: Scan Run From Windows Update
Results Summary:
----------------
No infection found.
Successfully Submitted MAPS Report
Successfully Submitted Heartbeat Report
Microsoft Windows Malicious Software Removal Tool Finished On Wed Apr 14 09:20:49 2021
Return code: 0 (0x0)

로그의 마지막 줄(Heartbeat Report)에 주목할 필요가 있습니다. 이처럼 악성 소프트웨어 제거 도구는 마이크로소프트로 검사 결과 보고서를 전송합니다(마이크로소프트는 익명 처리된다고 설명합니다). 마이크로소프트로의 검사 보고서 전송을 원하지 않는다면 레지스트리를 통해 비활성화할 수 있습니다. HKLM\SOFTWARE\Policies\Microsoft\MRT 키 아래에 이름이 DontReportInfectionInformation이고 값이 1인 REG_DWORD 파라미터를 생성하면 됩니다.

reg add "HKLM\SOFTWARE\Policies\Microsoft\MRT" /v DontReportInfectionInformation /t REG_DWORD /d 1 /f

Windows Update를 통한 자동 설치 비활성화

Windows Update를 통한 악성 소프트웨어 제거 도구의 자동 다운로드 및 설치를 비활성화하려면 아래 명령을 실행합니다:

reg add "HKLM\SOFTWARE\Policies\Microsoft\MRT" /v DontOfferThroughWUAU /t REG_DWORD /d 1 /f

기업 환경을 위한 명령줄 옵션

MRT.exe는 여러 가지 명령줄 옵션을 제공하므로, SCCM이나 GPO 같은 도구를 활용해 기업 네트워크의 컴퓨터들을 검사하는 데 활용할 수 있습니다.

  • /Q – 조용한(quiet) 모드로 실행(그래픽 인터페이스 없이 백그라운드에서 실행)
  • /N – 탐지 전용 모드 활성화(멀웨어를 검사만 하고 제거하지 않음)
  • /F – 컴퓨터 전체 검사 시작
  • /F:Y – 컴퓨터 전체 검사를 시작하고 감염된 파일을 자동으로 제거

마이크로소프트는 기업 네트워크에서 Windows 악성 소프트웨어 제거 도구를 배포하고 활용하는 다양한 시나리오를 공식 문서(https://support.microsoft.com/en-us/help/891716/deploy-windows-malicious-software-removal-tool-in-an-enterprise-enviro)로 제공하고 있습니다.

작업 스케줄러의 MRT_HB 작업

컴퓨터를 자동으로 검사하기 위해 작업 스케줄러에는 전용 MRT_HB 작업이 등록되어 있습니다(작업 스케줄러 라이브러리 → Microsoft → Windows → RemovalTools).

이 작업은 /EHB /Q 옵션과 함께 mrt.exe를 실행합니다. 흥미로운 점은 공식 문서 어디에도 /EHB 옵션에 대한 설명이 없으며, 도움말에서도 언급조차 되지 않는다는 것입니다.