Windows 명령 프로세서(Windows Command Processor)는 명령 프롬프트와 관련된 필수 Windows 서비스로, PC가 시작될 때 자동으로 실행됩니다. 이를 시작 프로그램에서 임의로 제거하거나 프로세스를 강제 종료하면 시스템이 멈추거나 오작동할 수 있습니다. 그런데 문제는 바이러스, 웜, 트로이 목마 같은 악성 프로그램 제작자들이 탐지를 피하려고 자신들의 프로세스에 동일한 파일 이름을 일부러 붙인다는 점입니다. 이 때문에 많은 사용자가 성가신 "Windows 명령 프로세서" 팝업을 경험하고 있으며, 특히 브라우저를 실행하거나 인터넷에서 내려받은 파일을 열 때 이 팝업이 나타난다는 보고가 많습니다.
Windows 명령 프로세서란 무엇인가?
Windows 명령 프로세서가 정상적인 Windows 파일이라면 왜 이런 팝업이 계속 나타날까요? 이런 증상을 겪고 있다면 대부분 악성코드 감염이 원인입니다. 이 악성코드는 한 번 실행되면 Windows 명령 프로세서를 열 권한을 요청하는 팝업을 끊임없이 띄웁니다. '취소' 버튼을 눌러도 1초 뒤에 다시 나타나기 때문에 매우 짜증스럽습니다. 더 심각한 점은 AVG, Avira, Norton 같은 백신 프로그램으로도 이 팝업을 막을 수 없다는 것입니다.
이 Windows 명령 프로세서 악성코드는 트로이 목마(Trojan) 유형으로 분류되며, 인터넷을 통해 추가적인 위협을 불러들이고 PC 속도를 느리게 만들며, 시스템을 자주 멈추게 하고, 백신 및 안티스파이웨어 프로그램까지 무력화할 수 있습니다. 또한 레지스트리 항목을 추가해 시작 프로그램 목록에 자기 자신을 등록하기 때문에, PC를 재시작할 때마다 자동으로 실행됩니다.
아래에서 이 악성코드를 제거하는 방법을 소개합니다. 순서대로 진행하고, 방법 1로 해결되지 않으면 다음 방법을 시도해 보세요.
방법 1: 바이러스 파일 수동 삭제
대부분의 복제형 악성코드는 AppData 폴더에 숨어 있습니다. 이 위치에서는 시작 시 자동으로 실행되기 때문에, 프로세스를 먼저 중단하지 않으면 삭제하기 어렵습니다. 다행히 안전 모드(Safe Mode)는 Windows 구동에 꼭 필요한 프로그램만 실행하므로(백신이나 네트워크 카드 드라이버조차 실행되지 않음), 악성코드를 훨씬 쉽게 삭제할 수 있습니다.
- 작업표시줄에서 마우스 오른쪽 버튼을 클릭하고 '작업 관리자 시작'을 선택합니다.
- 작업 관리자의 '프로세스' 탭에서 무작위 문자로 된 의심스러운 프로세스를 찾아 기록해 둡니다. 나중에 악성코드를 식별하는 데 도움이 됩니다.
- 레지스트리 편집기에서도 의심스러운 항목을 확인합니다. Windows 키 + R을 눌러 실행 창을 열고 regedit를 입력한 후 Enter 키를 누릅니다. 다음 키로 이동해 의심스러운 항목이 있는지 살펴봅니다.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
또는 별도 가이드를 참고해 클린 부팅(Clean Boot)을 수행하는 것도 좋은 방법입니다. - Windows 10 및 8에서는 Shift 키를 누른 상태로 PC를 재시작하고(Windows 7 이하 버전에서는 재시작 중 F8 키를 누름), 부팅 옵션 화면이 나타나면 안전 모드 진입 방법 가이드를 참고하세요.
- '안전 모드'를 선택하고 Enter 키를 누릅니다.
- C:\Users\'사용자 이름'\AppData\Roaming 폴더로 이동해 exe 실행 파일과 무작위 이름의 파일을 찾습니다. 이 폴더에는 악성코드가 생성한 파일들이 있는데, "sadfispodcixg", "gsdgsodpgsd", "gfdilfgd", "fsayopphnkpmiicu", "labsdhtv"처럼 이름이 짧고 무작위적이라 쉽게 눈에 띕니다. 해당 파일과 관련 폴더, .txt 문서나 로그 파일도 함께 삭제합니다.
- C:\Users\'사용자 이름'\AppData\Local 폴더로 이동해 같은 방식으로 정리합니다.
- C:\Users\'사용자 이름'\AppData\Local\Temp 폴더에서도 동일하게 진행합니다. 이 폴더에는 프로그램이 생성한 임시 파일만 있으므로 전부 삭제해도 안전합니다.
- 모든 작업이 끝나면 PC를 재시작합니다.
방법 2: MalwareBytes, AdwCleaner, Combofix로 검사 및 복구
백신 프로그램이 이 악성코드를 자동으로 찾아내지 못한다면, MalwareBytes와 AdwCleaner를 활용해 보세요. Combofix는 파일과 레지스트리를 더 깊이 검사하고 복구를 시도하는 전문 스캐너입니다. 먼저 1단계를 시도하고, 효과가 없으면 2단계로 넘어갑니다.
1단계: MalwareBytes 및 AdwCleaner로 검사
- MalwareBytes를 다운로드하여 설치합니다.
- AdwCleaner를 다운로드하여 설치합니다.
- Windows 10 및 8에서는 Shift 키를 누른 채 PC를 재시작하고(Windows 7 이하에서는 재시작 중 F8 키를 누름), 부팅 옵션에서 '네트워킹이 있는 안전 모드(Safe mode with networking)'를 선택합니다.
- PC가 안전 모드로 부팅되면 MalwareBytes를 열고 '전체 검사(Full Scan)'를 실행합니다. 자세한 사용법은 MalwareBytes 사용 가이드를 참고하세요.
- 이어서 AdwCleaner를 열고 전체 검사를 진행합니다. 사용 방법은 AdwCleaner 가이드를 참고하시면 됩니다.
- 발견된 모든 악성코드를 제거합니다. 최신 버전의 두 프로그램이면 PC를 깨끗하게 정리할 수 있습니다.
2단계: Combofix로 검사
- 악성코드가 발견되지 않았거나 문제가 해결되지 않았다면 Combofix를 실행해야 합니다.
- 실행 시 가장 중요한 사항은 모든 백신 프로그램을 비활성화하고, Combofix를 바탕화면에서 실행하는 것입니다.
- 바탕화면의 combofix 파일을 더블클릭해 실행하고, 면책 조항에 동의합니다.
- Combofix는 문제가 발생할 경우를 대비해 시스템 복원 지점을 만들고 레지스트리를 백업합니다.
- PC를 검사하면서 Windows 복구 콘솔 설치 여부를 확인합니다. 설치되어 있지 않으면 인터넷 연결을 통해 설치하라는 메시지가 나타나는데, '예'를 클릭합니다.
- 설치가 완료되면 다시 확인 메시지가 나타납니다. '예'를 클릭하면 악성코드 검사가 시작됩니다.
- Combofix는 알려진 감염 여부를 스테이지 1부터 50까지 단계적으로 검사합니다.
- 검사가 끝나면 로그 파일이 생성됩니다.
- ComboFix가 첫 실행만으로 문제를 해결했을 가능성도 있지만, 생성된 로그 파일을 확인해 추가 조치 방향을 파악하는 것이 좋습니다.
- 로그 파일에서 가장 흔히 지시하는 내용은 맬웨어에 취약한 오래된 프로그램(예: Adobe Reader, Java)을 업데이트하거나 제거하라는 안내입니다.
- Windows 로고 키 + R을 눌러 '실행' 창을 엽니다.
- ComboFix /uninstall을 입력하고 Enter 키를 누릅니다.
- 그러면 Combofix가 제거되고, 관련 폴더와 파일이 삭제되며, 파일 확장자 및 시스템/숨김 파일 표시 설정이 원래대로 돌아가고, 시스템 복원 캐시가 정리된 후 새 복원 지점이 생성됩니다.
참고: 미리 시스템 복원 지점을 만들어 두었다면, 이를 이용해 PC가 정상적으로 작동하던 시점으로 되돌릴 수 있습니다. 일부 프로그램은 사라질 수 있지만 개인 데이터는 그대로 유지됩니다. 시작 메뉴에 '복원'이라고 입력한 후 '시스템 복원'을 클릭하고, 화면 안내에 따라 시스템을 정상 작동 시점으로 복구하세요.