
Windows 프로세스는 PC나 노트북이 원활하게 작동하는 데 중요한 역할을 합니다. 특히 csrss.exe나 winlogon.exe처럼 시스템 운영에 필수적인 프로세스는 실수로 종료하면 기기 전체가 다운될 수 있을 만큼 중요합니다. 악성코드 제작자들은 바로 이러한 중요성을 역이용해 정상적인 Windows 시스템을 감염시킵니다. 바이러스, 애드웨어, 스파이웨어, 트로이 목마는 어떤 이름으로도 위장할 수 있으며, 심지어 표준 Windows 시스템 프로세스와 똑같은 이름을 사용하기도 합니다.
아래에서는 Windows 11과 10에서 맬웨어와 혼동되기 쉬운 대표적인 프로세스들을 소개하고, 가짜가 시스템에 나타났을 때 이를 식별하는 방법까지 자세히 알려드립니다.
Windows 프로세스가 정상인지 확인하는 방법
Windows 프로세스가 정상인지 아니면 맬웨어인지 확인하는 방법은 크게 두 가지입니다. 하나는 파일의 '속성' 정보를 직접 확인하는 것이고, 다른 하나는 CrowdStrike의 CrowdInspect 같은 외부 도구를 활용하는 것입니다.
1. 속성 정보를 통해 프로세스 정상 여부 확인하기
정식 승인된 모든 Windows 프로세스 파일은 Microsoft Corporation, 공식 프로그램 개발사 또는 TrustedInstaller.exe처럼 WindowsApps 폴더 등을 관리하는 Microsoft 내장 계정과 연결되어 있습니다.
Windows 11/10의 프로세스가 정상인지 맬웨어인지 판단하려면 응용 프로그램 속성의 세부 정보를 살펴봐야 합니다. '자세히' 탭으로 이동해 해당 프로세스의 공식 저작권 소유자를 확인하세요. Microsoft, 앱 개발사 또는 TrustedInstaller로 표시되어 있다면 안심해도 됩니다.

또한 Windows 11/10에서는 프로세스 속성의 '디지털 서명' 탭도 확인할 수 있습니다. 최신 타임스탬프가 포함된 공식 디지털 서명을 통해 한층 더 확실한 검증이 가능합니다.
이러한 프로세스의 드라이버에 서명하려면 Microsoft의 표준 권한이 필요하고(또한 UEFI 보안 부팅이 장치 루트에 대한 무단 접근을 차단함), 따라서 이제는 맬웨어 제작자가 Windows 11의 디지털 서명을 위조하는 것이 사실상 불가능합니다.

'services.exe'나 'svchost.exe'처럼 평범한 것부터 매우 중요한 것까지, 모든 Windows 11 프로세스에는 타임스탬프가 포함된 디지털 서명이 적용되어 있습니다. Windows 업데이트가 성공적으로 진행될 때마다 이 인증은 재검증됩니다.

반면 Windows 10의 프로세스 속성에는 '디지털 서명' 탭 자체가 없는 경우도 있고, 일부 프로세스는 저작권 정보가 올바르게 표시되지 않을 수 있습니다.
하지만 Windows 10이라 하더라도 Winlogon.exe 같은 핵심 시스템 프로세스는 항상 이러한 정보를 표시합니다. 소프트웨어 진위 여부는 다른 방법으로도 검증할 수 있으며, Windows 10이나 11에 서명되지 않은 드라이버를 설치하면 재부팅 후 디지털 서명이 표시되지 않습니다.

2. CrowdInspect를 사용해 프로세스 정상 여부 확인하기
Windows 10과 11 모두에서 외부 소프트웨어인 CrowdStrike의 CrowdInspect를 통해 프로세스 파일의 진위 여부를 확인할 수 있습니다. CrowdInspect는 VirusTotal 같은 탐지 엔진을 활용해 백그라운드 맬웨어를 검사하는 무료 호스트 기반 실시간 프로세스 점검 도구입니다.
- 공식 링크에서 CrowdInspect ZIP 파일을 다운로드한 후 압축을 푼 프로그램을 클릭해 실행합니다. 별도의 설치 과정은 필요하지 않습니다.
- 라이선스 계약에 동의하면 Windows 장치의 모든 백그라운드 프로세스를 하이브리드 분석할 수 있는 화면으로 이동합니다. 내장 API 키를 사용하고 '확인'을 클릭합니다.

- CrowdInspect가 Windows 장치의 모든 백그라운드 프로그램과 프로세스 목록을 화면에 불러올 때까지 기다립니다.
프로그램 상태는 색상 아이콘으로 확인할 수 있습니다. 깨끗한 항목은 초록색 아이콘으로 표시되고, 의심스러운 경우 아이콘 옆에 물음표가 나타납니다. 낮은 위협 수준의 항목은 노란색 아이콘, 높은 위협 수준의 항목은 빨간색 아이콘으로 표시됩니다. 장치가 건강하다면 노란색이나 빨간색 아이콘은 보이지 않을 것입니다.

- 맬웨어 우려가 없는지 추가로 확인하려면 해당 프로세스를 마우스 오른쪽 버튼으로 클릭하고 'View HA Test Results'를 선택합니다. 오류가 표시되지 않는다면 맬웨어가 없다는 안전한 신호입니다.

맬웨어와 혼동되기 쉬운 주요 Windows 11/10 프로세스 목록
1. Explorer.exe
Windows의 범용 파일 탐색기 프로그램인 explorer.exe는 작업 표시줄과 바탕 화면에서 쉽게 접근할 수 있습니다. 주요 기능은 Windows 11/10 장치의 모든 파일과 폴더를 관리하는 파일 관리자 역할입니다. 그만큼 중요하기 때문에 explorer.exe는 공격자들이 가장 선호하는 표적이기도 합니다.
바이러스 탐지: explorer.exe 맬웨어는 주로 트로이 목마, 랜섬웨어(특히 이메일 경유), Adobe Flash 파일 형태로 나타납니다. 정상 프로그램은 항상 'C:\Windows'에 위치하며, 복제본은 D 드라이브, Program Files, 숨김 폴더 등 PC의 다른 위치에 나타날 수 있습니다.

대응 방법: 장치에 explorer.exe 인스턴스가 2~3개 있더라도 모두 유효한 디지털 서명과 위치를 갖고 있다면 걱정할 필요가 없습니다. CPU를 소모하는 여러 프로세스가 있다면 CrowdInspect에서 가짜를 식별한 후 마우스 오른쪽 버튼을 클릭해 '프로세스 종료'를 실행하세요.
2. lsass.exe
lsass.exe는 Local Security Authority Subsystem Service(로컬 보안 기관 하위 시스템 서비스)의 약자로, Windows 사용자 인증 뒤에서 작동합니다. 맬웨어가 아닌 이상 원본 프로세스를 종료해서는 안 되는데, 종료하면 시스템이 관리자 및 로컬 계정에 대한 접근 권한을 잃고 장치가 강제로 재시작될 수 있습니다.
바이러스 탐지: 맬웨어 제작자들이 lsass를 위장하는 흔한 방법은 소문자 'l'을 대문자 'I' 또는 대문자 'L'로 대체하는 것입니다. 의도적인 철자 변형을 주의 깊게 살펴보세요. 또한 유효하지 않은 디지털 서명이나 'C:\Windows\System32' 폴더 외부에 위치한 파일은 명백한 위장 신호입니다.

대응 방법: 작업 관리자에서 가짜 lsass 프로세스를 종료하세요. 'l'인지 'I'인지 확실하지 않다면 CrowdInspect에서 동일하게 처리하면 됩니다. 유효한 lsass 인스턴스가 여러 개 있는 것은 정상이며 건드리지 않아야 합니다.
3. RuntimeBroker.exe
RuntimeBroker.exe는 Microsoft Store에서 다운로드한 앱의 권한을 관리하는 안전한 Microsoft 프로세스입니다. 사진 앱 같은 프로그램의 진위 여부를 검증합니다. 만약 Windows 장치에 속하지 않는 앱이 있다면 Runtime Broker가 추가 메모리를 많이 소모하는 방식으로 알려줍니다.
바이러스 탐지: Windows 장치가 RuntimeBroker.exe 바이러스에 감염되었다면 'C:\Windows\System32' 외부의 다른 위치에서 해당 파일을 발견할 수 있습니다. 정상 프로그램이 아니므로 메모리 누수가 급증해 CPU에 부담을 줍니다. 가짜 인스턴스에는 유효하지 않은 디지털 서명이 표시되는 것도 확인할 수 있습니다.

대응 방법: 작업 관리자를 열고 유효한 Runtime Broker 인스턴스를 선택한 후 '작업 끝내기'를 클릭합니다. 이렇게 하면 특정 앱과 관련된 문제가 해결됩니다. 가짜 RuntimeBroker.exe 항목은 CrowdInspect에서 종료하세요.
4. Winlogon.exe
Windows 백그라운드 프로세스 중에서 winlogon.exe만큼 중요한 것은 없습니다. 로그인 과정을 관리할 뿐만 아니라 사용자 프로필을 로드하고, 화면 보호기를 제어하며, 여러 네트워크와 연결합니다. 'C:\Windows\System32'에 위치합니다.
바이러스 탐지: winlogon.exe를 사칭하는 맬웨어는 대개 스파이웨어나 키로거 도구로, 시스템 충돌을 유발할 수 있는 매우 위험한 악성코드라서 비교적 쉽게 알아차릴 수 있습니다. Windows Defender가 켜져 있다면 즉시 파일 삭제와 감염 경로(이메일, 웹 브라우저) 차단을 권고합니다.

대응 방법: 정상 winlogon.exe 실행 파일은 CrowdInspect에서 두 개 이상의 인스턴스로 표시되지 않습니다. 나머지 가짜 인스턴스는 Windows Defender의 권고에 따라 즉시 삭제해야 합니다.
5. Svchost.exe
Svchost.exe는 Windows의 '서비스 호스트'로, 다양한 Windows 서비스를 로드하는 셸 역할을 하는 공유 서비스 프로세스입니다. 열려 있는 응용 프로그램 수에 따라 일반적으로 여러 svchost.exe 인스턴스가 개별 프로세스로 실행됩니다.
바이러스 탐지: 보호된 폴더나 프로그램이 복제된 프로세스에 의해 차단되거나 'svhosts.exe' 같은 철자 변형이 발견되면 svchost.exe 맬웨어를 의심해볼 수 있습니다. 대부분 랜섬웨어나 금융 사기 도구이며, 감염 경로는 PDF 파일, ZIP 파일, JavaScript 등입니다.

대응 방법: 이런 트로이 목마는 대체로 낮은 수준의 위협이지만 최대한 빨리 제거해야 합니다. 표준 백신 프로그램과 Windows Defender는 'C:\Windows\System32'에 없는 서비스 호스트 인스턴스를 삭제할 수 있습니다.
6. OfficeClickToRun.exe
Word, Excel, PowerPoint 같은 Office 도구를 사용해 왔다면 OfficeClickToRun.exe라는 실행 파일을 본 적이 있을 것입니다. 이 파일은 최신 Microsoft Office 버전을 장치에서 실행하고 업데이트를 처리하는 역할을 합니다. 맬웨어가 아니더라도 OfficeClickToRun.exe는 CPU 메모리를 많이 사용할 수 있습니다. 다만 임시 파일을 주기적으로 삭제하면 부담이 훨씬 줄어듭니다.
바이러스 탐지: Program Files의 Microsoft Shared 폴더 외 다른 위치에 실행 파일이 존재한다면 그 추가 파일은 시스템에 좋지 않습니다. 또한 Windows 장치에서는 OfficeClickToRun.exe 인스턴스가 하나만 실행되어야 합니다. 다른 인스턴스가 있다면 디지털 서명을 확인하세요.

대응 방법: 그 자체로는 해롭지 않지만, 가짜 OfficeClickToRun.exe 인스턴스는 시스템 메모리를 막을 수 있습니다. 대개 감염된 파일과 문서를 통해 유입되므로 즉시 삭제해야 합니다.
7. igfxem.exe
igfxEM.exe는 잘 알려지지 않은 백그라운드 프로세스지만 Intel 그래픽 카드 관리에 필수적이며, 따라서 비디오 카드 디스플레이에 매우 중요합니다. 장치에 사전 설치되어 있으며 시스템에 전혀 부담을 주지 않으므로 그대로 두는 것이 좋습니다.
바이러스 탐지: igfxEM 인스턴스(및 표시된 철자 변형)가 두 개 이상 있다면 디지털 서명을 검증하세요. Intel과 Microsoft로 표시되면 맬웨어가 아닙니다. 그렇지 않다면 정품 igfxEM 파일이 아니므로 해당 프로세스를 제거해야 합니다.

대응 방법: 유효한 디지털 서명이 있다면 Intel 인스턴스가 여러 개여도 아무 조치도 필요하지 않습니다. 원본 Intel 그래픽 카드가 손상된 것으로 보인다면 시작 메뉴의 'devmgmt.msc'(장치 관리자)에서 드라이버를 다시 설치해 보세요.
8. Csrss.exe
Csrss.exe는 Client Server Runtime Subsystem(클라이언트 서버 런타임 하위 시스템)의 약자로, GUI 종료 및 시스템 콘솔 서비스 같은 Windows 그래픽 작업을 관리하는 정상 사용자 프로세스입니다. 맬웨어로 매우 흔히 오인되며, 이를 종료하면 시스템에 치명적일 수 있어 확실한 충돌로 이어집니다.
바이러스 탐지: 'C:\Windows\System32'의 다른 프로그램들처럼 csrss.exe는 조용히 백그라운드에 머물며, CrowdInspect에서 한두 개의 인스턴스만 발견됩니다. 의심스러운 파일은 유효하지 않은 디지털 서명을 갖고 저작권 세부 정보가 누락되어 있습니다.

대응 방법: csrss.exe는 종종 무단 보안 소프트웨어 회사나 기술 지원 사기꾼들이 장치가 감염되었다는 '증거'로 사용됩니다. 이것은 실제 맬웨어가 아니므로 잘못된 기술 조언 때문에 기존 프로세스를 절대 종료해서는 안 됩니다.
9. GoogleCrashHandler.exe
Google Chrome을 포함해 Windows 장치에 Google 프로그램이 있다면 GoogleCrashHandler.exe라는 실행 파일을 찾을 수 있습니다. 이는 Google Updater 패키지의 일부입니다. 필수 Windows 구성 요소는 아니어서 안전하게 쉽게 제거할 수 있지만, 반드시 맬웨어인 것도 아닙니다.
바이러스 탐지: GoogleCrashHandler.exe의 디지털 서명이 유효하지 않다면, 즉 Google이 서명하지 않았다면 스파이웨어나 루트킷 감염의 가능성을 의심해볼 수 있습니다. 정상 프로세스는 안전하기 때문입니다.

대응 방법: 항상 맬웨어인 것은 아니지만, 시스템 작업 관리자에서 GoogleCrashHandler.exe의 모든 인스턴스를 제거할 수 있습니다. Google에 크래시 리포트를 보내고 싶지 않다면 CPU에 불필요한 부담을 줄 필요는 없습니다.
10. Spoolsv.exe
Spoolsv.exe는 인쇄 스풀러(Printing Spooler) 서비스와 통합된 정상 Windows 프로세스로, 폰트와 그래픽을 프린터 하드웨어 및 가상 프린터로 변환합니다. MS-DOS 초기부터 존재해 온 핵심 Windows 프로세스입니다. 유효한 spoolsv.exe 프로세스 항목을 종료하면 시스템 오류와 재부팅이 발생합니다.
바이러스 탐지: 일부 맬웨어와 비슷해 보이지만 spoolsv.exe는 안전한 정상 Windows 프로세스입니다. 추가 프로세스에는 Microsoft의 디지털 서명이 없습니다. 맬웨어 제작자가 비슷한 이름을 사용해 시스템을 공격하면 Windows Defender가 이를 알려줍니다.

대응 방법: spoolsv.exe 프로세스가 Microsoft 디지털 서명으로 검증되었다면 아무 조치도 필요하지 않습니다. 그렇지 않다면 작업 관리자로 이동해 프로세스를 종료하세요.
11. Task Manager(작업 관리자)
Windows 작업 관리자(taskmgr.exe)는 모든 핵심 Windows 프로세스와 응용 프로그램을 제어하는 매우 중요한 프로그램입니다. taskhostw.exe 같은 파생 프로그램을 포함해 이 필수 프로그램을 종료하면 시스템에 치명적일 수 있으며, 맬웨어 제작자들도 이를 잘 알고 있습니다.
바이러스 탐지: 작업 관리자 관련 프로그램이 올바르게 작동하지 않는다고 느껴진다면 파일 위치를 확인하세요. 'C:\Windows\System32'에 있어야 합니다. 장치를 재시작해 문제가 사라졌는지 확인합니다. 의심스러운 작업 관리자 인스턴스가 계속된다면 잠재적 맬웨어를 의심해볼 수 있습니다. 디지털 서명이 유효하지 않은 것도 또 다른 신호입니다.

대응 방법: 맬웨어에 감염된 '작업 관리자' 유사 실행 파일은 작업 관리자 자체에서 식별하고 종료할 수 있습니다. 다만 Windows 10에서 TaskSchedulerHelper.dll 오류가 발생한다면 해당 수정 단계를 참고하세요.
요약: Windows 프로세스를 사칭하는 맬웨어의 경고 신호
표준 Windows 시스템 프로세스와 유사한 의심스러운 프로세스를 처리하는 방법을 간단히 정리했습니다. 맬웨어일 수도 있고 아닐 수도 있지만, 다음 경고 신호를 주의 깊게 살펴보는 것이 중요합니다.
- 응용 프로그램 속성 세부 정보에서 올바른 저작권 확인: Windows 11과 Windows 10의 모든 프로그램에는 파일 위치가 있습니다. 거기서 속성 탭의 '자세히'에 접근할 수 있습니다. 저작권이 Windows, TrustedInstaller 또는 Google, Intel, NVIDIA 같은 정상 프로세스 소유자에게 있는지 확인하세요. 그렇지 않다면 시스템에서 제거해야 할 잠재적 맬웨어일 가능성이 높습니다.
- Windows 프로세스의 CPU 사용량 확인: 여러 시스템이 함께 실행될 때 Windows CPU 사용량이 급상승하는 것은 정상입니다. 하지만 동일한 프로그램의 많은 인스턴스가 시스템을 느리게 한다면 문제의 징후입니다. 불필요한 프로그램을 식별하여 즉시 종료해야 합니다.
- 의심스러운 Windows 프로세스의 디지털 서명 확인: 프로세스의 진위 여부를 검증하는 가장 중요하고 쉬운 방법입니다. 프로세스의 디지털 서명이 유효하지 않고 신뢰할 수 있는 출처에서 온 것이 아니라면 맬웨어일 가능성이 높습니다.
- 의심스러운 프로세스의 파일 위치 확인: 대부분의 Windows 파일 프로세스는 PC에서 명확히 정의된 위치를 갖습니다. 'C:\Windows\System32', Program Files 또는 기타 명확한 위치일 수 있습니다. D 드라이브 같은 다른 영역에서 이 프로세스의 인스턴스를 발견해서는 안 되며, 그렇다면 맬웨어 가능성을 시사합니다.
자주 묻는 질문
1. 특정 Windows 프로세스가 실제로 유해하다면 어떻게 해야 하나요?
정상적인 Windows 프로세스는 시스템에 해를 끼칠 수 없습니다. 하지만 그러한 프로세스의 복제 인스턴스에 맬웨어가 포함되어 있다면 CrowdInspect로 이동해 해당 프로세스를 마우스 오른쪽 버튼으로 클릭하고 'Kill Process'를 선택하세요. Windows Defender가 켜져 있다면 이러한 맬웨어 인스턴스를 자동으로 처리해 줍니다. Windows Defender가 유일하게 필요한 백신인 이유도 함께 읽어보세요.

2. 정상 Windows 프로세스를 종료하면 어떻게 되며, 어떻게 복구할 수 있나요?
정상 Windows 프로세스를 실수로 종료하면 그 결과는 해당 프로세스가 시스템에 얼마나 중요한지에 따라 달라집니다. 중요도가 낮은 소프트웨어 프로세스라면 Windows 장치에 영향이 없습니다.
winlogon.exe와 csrss.exe 같은 고영향 프로세스의 경우, Windows에는 실수로 인한 종료를 방지하는 내장 메커니즘이 있습니다. 하지만 작업 관리자에서 시스템 종료를 계속 시도하면 장치가 스스로 전원이 꺼지며 재시작이 필요합니다. 최악의 경우 완전한 블랙아웃과 충돌로 인한 영구적인 손상으로 이어질 수 있습니다.
Windows의 예약된 작동과 유지 관리에 필수적인 저영향 프로세스라면 시스템이 치명적인 오류를 보고하고 자동으로 종료됩니다. 재시작 후에는 문제가 사라집니다.