자리를 비운 사이 누군가 내 윈도우 PC에 로그인했나 의심되시나요? 범인을 직접 찾지 못했더라도 걱정하지 마세요. 눈에 보이는 물리적 흔적은 없더라도, 윈도우 시스템 곳곳에 반드시 단서가 남아 있습니다. 아래에서 소개하는 방법들을 하나 또는 여러 개 조합해서 활용하면, 다른 사람이 내 PC에 접속했는지 여부를 확인할 수 있습니다.
점프 목록(Jump List)의 최근 활동 확인
최신 버전의 윈도우 10은 최근 추가된 앱 외에는 시작 메뉴에서 최근 활동을 표시하지 않습니다. 구버전 윈도우 10 또는 그 이전 버전을 사용 중이라면 바로 다음 섹션으로 건너뛰셔도 됩니다.
반면 윈도우 11은 시작 메뉴에 추천 항목을 표시합니다. 이 기능은 기본적으로 활성화되어 있지만, 조심스러운 사용자가 미리 꺼두었을 수도 있으니 참고하세요. 이 추천 항목은 최근 사용 기록을 기반으로 하므로, 다른 사람이 PC를 사용했는지 판단하는 단서가 될 수 있습니다.
최근에 열어본 파일을 확인하려면 시작 메뉴와 작업 표시줄의 앱 아이콘을 마우스 오른쪽 버튼으로 클릭하면 됩니다. 예를 들어 누군가 워드 문서를 열었는지 궁금하다면, 아무 워드 문서나 연 후 작업 표시줄의 워드 아이콘(작업 표시줄에 고정된 바로 가기도 동일하게 적용)을 오른쪽 클릭하고 '최근 항목' 목록을 살펴보세요.
시작 메뉴에서도 같은 방법을 사용할 수 있습니다. 상대방이 사용했을 만한 앱을 오른쪽 클릭하여 최근 항목이 있는지 확인하세요. 브라우저 항목도 함께 표시되지만, 브라우저가 종료 시 기록을 자동 삭제하도록 설정되어 있다면 아무것도 나타나지 않을 수 있습니다.
또는 파일 탐색기를 열어 '빠른 실행' 섹션을 확인해 보세요.
이 기능이 기본적으로 비활성화되어 있다면 직접 켜야 합니다. '시작 -> 설정 -> 개인 설정 -> 시작'으로 이동합니다.
여기서 '시작, 점프 목록 및 파일 탐색기에 최근에 연 항목 표시' 옵션이 켜져 있는지 확인하세요.
최근 활동 확인 (구버전 윈도우 및 윈도우 10)
가장 기본적인 방법부터 살펴보겠습니다. 누군가 내 계정에 접속했다면 분명 무언가를 했을 것입니다. 즉, 내가 하지 않은 변경 사항을 찾으면 됩니다.
먼저 시작 메뉴에 표시되는 최근 프로그램 목록부터 확인하세요. 시작 메뉴를 클릭하면 최근에 실행된 프로그램들이 나타납니다. 침입자가 평소 내가 잘 사용하지 않던 프로그램을 실행했다면 여기서 변화를 발견할 수 있습니다.
단점이라면, 상대방이 영리하다면 이 목록에서 해당 항목을 삭제해 버릴 수 있다는 점입니다. 한편, '최근 항목' 보기가 활성화되어 있다면 시작 메뉴 우측의 '최근 항목' 버튼 위에 마우스 커서를 올려 최근에 열린 모든 파일을 확인할 수 있습니다. 실제 파일이 삭제되었더라도 파일 항목 자체는 목록에 남아 있는 경우가 많습니다.
그 밖에 확인해 볼 만한 곳으로는 브라우저 방문 기록, 최근 문서 목록, 제어판의 '프로그램' 메뉴에서 최근 설치된 프로그램 등이 있습니다.
다만 이 기능은 윈도우 11에서는 제공되지 않습니다. 윈도우 11에서는 앱 아이콘을 오른쪽 클릭하거나 빠른 실행을 통해서만 최근 항목을 볼 수 있습니다. 또한 설정에서 최근 항목 기능이 꺼져 있다면 여기에도 표시되지 않습니다.
윈도우 이벤트 뷰어로 로그인 기록 확인
앞선 방법들은 문제가 있다는 사실을 인지하기 위한 단계였습니다. 이제 진짜 단단한 증거를 파헤쳐 볼 차례입니다. 윈도우는 계정 로그인 성공과 실패 기록을 모두 완벽하게 저장합니다. 이 기록은 윈도우 이벤트 뷰어에서 확인할 수 있습니다.
이벤트 뷰어에 접속하려면 Win + R 키를 눌러 '실행' 대화상자를 연 후 eventvwr.msc를 입력하고 Enter 키를 누르면 이벤트 뷰어가 열립니다.
왼쪽 창에서 'Windows 로그'를 펼치고 '보안(Security)'을 선택합니다.
가운데 창에 날짜와 시간이 기록된 여러 로그온 항목이 표시됩니다. 로그인할 때마다 윈도우는 대략 2~4분의 시간 범위 안에 여러 개의 로그온 항목을 생성합니다. 따라서 항목이 생성된 시간에 집중하고, 내가 직접 로그인하지 않았던 시간대의 기록이 있는지 찾아보세요.
해당 시간대에 항목이 존재한다면 누군가 내 PC에 접속했다는 뜻입니다. 윈도우는 허위 기록을 만들지 않으므로 이 데이터를 신뢰할 수 있습니다. 또한 여러 개의 계정을 사용 중이라면 그 시간대에 어떤 계정이 접속되었는지도 확인할 수 있습니다. 확인하려면 해당 시간대의 '특수 로그온(Special Logon)' 항목을 더블클릭하면 '이벤트 속성' 창이 열리고, 여기서 '계정 이름(Account Name)' 옆에 접속된 계정명이 표시됩니다.
이벤트 뷰어는 PC의 시작 및 종료 기록을 확인하는 데에도 유용합니다. 자리를 비운 동안 누군가 PC를 켜고 사용했다는 단서가 될 수 있습니다.
시작 시 마지막 로그인 정보 표시 설정
앞서 소개한 방법은 침입자를 잡는 데 매우 효과적이지만, 상대방이 충분히 영리하다면 모든 이벤트 로그를 삭제해 버렸을 수 있습니다. 이런 경우를 대비해 PC가 시작될 때마자 마지막 로그인 정보가 표시되도록 설정할 수 있습니다. 이렇게 하면 계정에 마지막으로 로그인한 시간과 실패한 로그인 시도까지 확인할 수 있습니다. 이 정보는 삭제할 수 없으며, 지금부터 설정하므로 향후 발생할 무단 접속을 감지하는 데 도움이 됩니다.
이 과정에서는 윈도우 레지스트리를 수정하므로 반드시 백업을 먼저 생성하세요. Win + R 키를 누르고 '실행' 대화상자에 regedit를 입력해 레지스트리 편집기를 엽니다. 레지스트리 편집기에서 '파일 -> 내보내기'를 클릭하고, 파일 선택창에서 백업 파일을 저장할 위치를 지정한 뒤 '저장' 버튼을 누르면 됩니다.
레지스트리에서 이전 로그인 정보를 확인하도록 설정하는 방법은 다음과 같습니다.
- 아래 경로로 이동합니다:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
- 'System' 폴더를 오른쪽 클릭하고 '새로 만들기'에서 'DWORD(32비트) 값'을 선택합니다.
- 새로 생성된 항목의 이름을 'DisplayLastLogonInfo'로 변경합니다.
- 해당 항목을 더블클릭하고 값을 '1'로 설정합니다.
이제 내가 로그인하든 다른 사람이 로그인하든, PC에 로그인할 때마다 마지막 로그인 시간과 실패한 로그인 시도가 먼저 화면에 표시됩니다.
브라우저 방문 기록 확인
브라우저가 종료 시 방문 기록을 자동으로 삭제하도록 설정되어 있다면 이 방법은 도움이 되지 않습니다. 하지만 그렇지 않다면, 허락받지 않고 남의 PC를 사용하는 사람들은 의외로 기록 삭제를 깜빡하는 경우가 많습니다. 브라우저를 열고 각 브라우저의 설정 메뉴에서 방문 기록에 접속해 확인해 보세요.
원격 접속 사용자 잡기
누군가 직접 내 PC에 로그인하는 것도 불편하지만, 원격으로 접속한다면 어떨까요? 다행히 위에서 소개한 방법들은 원격 접속 여부를 확인하는 데에도 여전히 효과적입니다. 일반적으로 이벤트 뷰어의 윈도우 로그인 기록에는 원격 로그인 이벤트도 함께 표시됩니다. 원격 윈도우 로그인을 확인하기 위해 추가로 점검할 항목들은 다음과 같습니다.
- 새로 설치된 앱 확인: 내가 설치하지 않았거나 최근 허락 없이 설치된 프로그램이 있는지 살펴보세요. 발견했다면 해당 프로그램이 어떤 역할을 하는지 조사해 보세요. 멀웨어 감염의 결과물일 수 있으며, 원격 사용자가 로그인할 수 있는 통로를 만들어 주는 앱일 가능성도 있습니다.
- 방화벽 확인: 방화벽이 설치되어 있다면 원격 연결 기록이 나타날 수 있습니다. 현재 활성화된 연결을 발견할 수도 있습니다. 방화벽으로 원격 사용자를 차단하세요. 세부 설정 방법은 방화벽 종류에 따라 크게 다르지만, 윈도우에는 기본 방화벽이 내장되어 있습니다. '설정 -> 개인 정보 및 보안 -> Windows 보안'으로 이동한 후 'Windows 보안 열기'에서 '방화벽 및 네트워크 보호'를 선택하고, '고급 설정'을 클릭하면 방화벽 관련 이벤트를 확인할 수 있습니다.
- 바이러스 검사: 누군가 허락 없이 원격으로 윈도우에 로그인하고 있다면 멀웨어 때문일 가능성이 있습니다. 정기적으로 바이러스 검사를 실행하여 악성 앱을 확인하세요. 별도의 백신 프로그램이 없다면 Windows Defender를 활용하는 것이 좋습니다.
- 백신 및 방화벽 비활성화 여부 확인: 백신 프로그램이나 방화벽이 꺼져 있다면 멀웨어 감염과 원격 접속의 징후일 수 있으니 반드시 점검하세요.
위 방법들을 통해 무단 접속 여부는 충분히 감지할 수 있습니다. 다만, 정작 "누가" 내 계정에 접속했는지까지는 알려주지 않습니다. 결국 PC 밖에서 조금 더 수사 작업을 해야 할 필요가 있습니다.
기억하세요. 누군가 내 계정을 사용하고 흔적을 지울 만큼 영리하다면 잡아내기가 쉽지 않습니다. 자리를 비울 때는 항상 계정에서 로그아웃하여 아무도 PC를 사용하지 못하도록 하는 것이 최선의 예방책입니다.
자주 묻는 질문
1. 내 PC를 사용하는 사람이 누구인지 알 수 있나요?
윈도우 로그인 기록을 통해 이상이 있다는 사실은 알 수 있지만, 누가 그 행위를 저질렀는지까지는 알려주지 않습니다. 용의자가 여럿이라면 카메라를 숨겨두거나, 로그온 시 웹캠이 자동으로 켜져 녹화되도록 설정하는 방법도 고려할 수 있습니다. 이 방법은 원격 로그인에는 효과가 없지만, 집이나 사무실에 있는 사람을 잡는 데는 유용합니다. 직장에서는 이런 조치를 취하기 전에 회사의 허가가 필요할 수 있습니다.
지금까지 기술적인 방법만 다루었지만, 물리적인 방법도 활용할 수 있습니다. 예를 들어 키보드나 마우스 위에 머리카락이나 가는 실을 올려두었다가 사용 흔적이 있는지 확인하는 방법이 있습니다. 마우스에 옅은 가루를 뿌려두었다가 가루가 사라졌거나 흐려졌다면 누군가 사용했다는 뜻입니다. 나름의 창의적인 함정을 만들어 보세요.
2. PC에 대한 무단 접근을 어떻게 막을 수 있나요?
무단 윈도우 로그인을 발견했다면, 향후 접근을 차단하기 위해 다음과 같은 방법들을 활용할 수 있습니다.
- 로그인 설정: 윈도우가 비밀번호 없이 자동 로그인되도록 설정되어 있다면, 다시 비밀번호, PIN, 또는 생체 인식 로그인(기기에서 지원하는 경우)을 사용하도록 변경하세요.
- 사용하지 않을 때는 항상 로그아웃: PC를 사용하지 않을 때는 반드시 로그아웃하세요. 누군가 로그인한 흔적이 발견되면 즉시 비밀번호를 변경하세요.
- 사용자별 개별 계정 생성: 자녀를 포함한 각 사용자에게 별도의 계정을 만들어 주세요. 공용 PC라면 모든 사용자가 자신의 계정을 갖도록 하는 것이 파일과 설정을 보호하는 데 도움이 됩니다. 다만 자녀가 자녀 보호 기능을 우회해 접근할 수도 있다는 점은 유의하세요.
- 원격 액세스 제한: 신뢰할 수 있는 앱이나 사용자가 아닌 이상 원격 액세스를 허용하지 마세요.
- 공용 Wi-Fi 사용 시 VPN 활용: 공공장소의 Wi-Fi를 사용할 때는 반드시 VPN을 사용하세요. 공공장소에서 해커가 PC에 침입하면, 나중에 원격으로 다시 로그인할 수 있는 앱을 설치해 갈 수 있습니다.
이미지 출처: Unsplash