악성코드가 작업 스케줄러를 악용하는 원리와 직접 확인하는 방법
컴퓨터를 켤 때마다 알 수 없는 프로그램이 실행되거나, 삭제했던 프로그램이 다시 나타나고, PowerShell이나 명령 프롬프트가 반복적으로 실행된다면 Windows의 작업 스케줄러(Task Scheduler)를 확인해 볼 필요가 있습니다.
작업 스케줄러는 Windows의 정상적인 기능으로, 사용자가 직접 실행하지 않아도 정해진 시간이나 특정 조건에 따라 프로그램을 자동 실행할 수 있게 해줍니다.
하지만 이러한 기능을 악성코드가 악용하는 경우도 있습니다.
악성 파일을 삭제했는데도 일정 시간이 지나면 같은 증상이 다시 나타난다면 단순히 파일만 삭제할 것이 아니라 무엇이 해당 프로그램을 다시 실행시키고 있는지 확인하는 것이 중요합니다.
작업 스케줄러란 무엇인가?
Windows 작업 스케줄러는 특정 조건이 발생했을 때 프로그램이나 명령을 자동으로 실행해주는 Windows 기본 기능입니다.
정상적인 프로그램에서도 다음과 같은 목적으로 사용합니다.
- Windows 및 프로그램 업데이트
- 시스템 유지 관리
- 백업 프로그램 실행
- 특정 시간에 프로그램 실행
- Windows 로그인 시 필요한 프로그램 실행
따라서 작업 스케줄러에 등록되어 있다는 이유만으로 악성코드라고 판단하면 안 됩니다.
중요한 것은 어떤 프로그램이 어떤 경로에서 어떤 명령으로 실행되고 있는지 확인하는 것입니다.
📷 이미지 1 — 작업 스케줄러 실행 화면

악성코드는 왜 작업 스케줄러를 이용할까?
악성코드는 컴퓨터가 재부팅되거나 사용자가 악성 파일을 삭제한 후에도 다시 실행될 수 있는 방법을 사용할 수 있습니다.
작업 스케줄러는 컴퓨터 시작, 사용자 로그인 또는 특정 시간 등의 조건에 맞춰 프로그램을 실행할 수 있기 때문에 악용될 가능성이 있습니다.
특히 다음과 같은 상황에서는 추가적인 확인이 필요합니다.
- 설치한 기억이 없는 프로그램이 자동 실행되는 경우
- 알아보기 어려운 이름의 작업이 등록되어 있는 경우
- PowerShell 또는 명령 프롬프트가 반복적으로 실행되는 경우
- 임시 폴더 등의 낯선 파일을 실행하는 작업이 있는 경우
- 악성코드를 치료했는데 같은 증상이 반복되는 경우
단, PowerShell 자체는 Windows의 정상적인 프로그램입니다.
PowerShell이 실행된다는 사실 하나만으로 악성코드라고 판단해서는 안 됩니다.
작업 스케줄러에서 등록된 작업 확인하기
작업 스케줄러를 실행한 후 왼쪽 메뉴에서 작업 스케줄러 라이브러리를 선택합니다.
가운데 영역에 컴퓨터에 등록된 작업 목록이 나타납니다.
여기에는 Windows뿐 아니라 Chrome이나 기타 설치 프로그램이 정상적인 업데이트 등을 위해 만든 작업도 포함될 수 있습니다.
따라서 처음 보는 이름이라고 바로 삭제해서는 안 됩니다.
📷 이미지 2 — 작업 스케줄러 라이브러리

의심스러운 작업에서 확인할 항목
작업 하나를 선택했다면 단순히 이름만 보지 말고 다음 내용을 함께 확인하는 것이 좋습니다.
1. 작업 이름
설치한 프로그램과 관련된 이름인지 확인합니다.
알아보기 어려운 이름이라고 해서 반드시 악성인 것은 아니므로 다른 정보도 함께 확인해야 합니다.
2. 트리거
해당 작업이 언제 실행되도록 설정되어 있는지 확인합니다.
예를 들어 로그인할 때마다 실행되거나 일정한 간격으로 반복 실행되도록 설정되어 있을 수 있습니다.
3. 동작
특히 중요한 부분입니다.
해당 작업이 어떤 프로그램 또는 명령을 실행하도록 설정되어 있는지 확인합니다.
4. 실행 파일 위치
실행되는 프로그램의 경로도 확인합니다.
설치한 기억이 없는 프로그램이나 알 수 없는 파일이 실행되고 있다면 추가적인 확인이 필요합니다.
PowerShell이 반복 실행될 때 확인할 사항
PowerShell은 Windows에 기본으로 포함된 정상적인 관리 도구입니다.
따라서 작업 관리자에서 powershell.exe가 실행되고 있다는 이유만으로 파일을 삭제하면 안 됩니다.
중요한 것은 다음 두 가지입니다.
누가 PowerShell을 실행했는가?
그리고
PowerShell을 이용해 어떤 명령을 실행하고 있는가?
입니다.
작업 스케줄러에 PowerShell을 실행하는 항목이 있다면 해당 작업의 동작 부분을 확인합니다.
PowerShell 뒤에 알 수 없는 스크립트나 파일을 실행하도록 되어 있다면 해당 파일과 프로그램의 출처를 추가로 확인할 필요가 있습니다.
📷 이미지 3 — 작업의 동작 확인 화면

정상 작업과 의심 작업은 어떻게 구별할까?
| 확인 항목 | 정상일 가능성이 높은 경우 | 추가 확인이 필요한 경우 |
|---|---|---|
| 제작자 | Microsoft 또는 설치한 프로그램 | 출처를 알 수 없음 |
| 실행 목적 | 업데이트·유지관리 등 | 목적을 알 수 없음 |
| 실행 파일 | 정상 프로그램 설치 폴더 | 출처가 불분명한 파일 |
| 실행 명령 | 프로그램 기능과 관련 있음 | 알 수 없는 스크립트나 명령 |
| 반복 실행 | 프로그램 기능과 일치 | 비정상적으로 자주 반복 |
이 표만으로 악성코드를 확정할 수는 없습니다.
여러 항목을 종합해서 판단하는 것이 중요합니다.
의심스러운 작업이라고 바로 삭제하면 안 되는 이유
작업 스케줄러에는 Windows와 설치된 프로그램이 정상적으로 작동하기 위해 필요한 작업도 많이 등록되어 있습니다.
모르는 작업을 무조건 삭제하면 프로그램 업데이트나 Windows 기능에 문제가 발생할 수 있습니다.
따라서 의심되는 작업을 발견하면 먼저 다음 내용을 확인하거나 기록해 두는 것이 좋습니다.
- 작업 이름
- 작성자
- 실행 프로그램
- 실행 파일 위치
- 트리거
- 동작에 표시된 명령
가능하다면 삭제하기 전에 해당 화면을 캡처해 두는 것도 좋습니다.
악성코드를 치료했는데 다시 나타난다면?
보안 프로그램으로 악성 파일을 제거했는데도 동일한 증상이 반복된다면 악성 파일 자체뿐 아니라 다시 실행시키는 원인이 남아 있는지 확인해야 합니다.
작업 스케줄러뿐 아니라 Windows 시작 프로그램이나 다른 자동 실행 설정이 원인일 수도 있습니다.
이런 경우에는 다음과 같은 순서로 점검하는 것이 좋습니다.
증상 확인 → 자동 실행 항목 확인 → 실행 파일 및 경로 확인 → 보안 검사 → 재부팅 → 증상 재발 여부 확인
같은 파일을 반복해서 삭제하는 것보다 어디에서 해당 파일을 다시 실행시키는지 원인을 추적하는 것이 중요합니다.
마무리
Windows 작업 스케줄러는 악성 프로그램이 아니라 Windows에서 제공하는 정상적인 자동화 기능입니다.
다만 정상적인 기능도 악성 프로그램에 의해 악용될 가능성이 있기 때문에, 삭제했던 프로그램이 반복적으로 실행되거나 PowerShell 등이 이유 없이 계속 실행되는 상황이라면 작업 스케줄러를 점검해 볼 필요가 있습니다.
이때 모르는 작업을 발견했다고 바로 삭제하지 말고,
작업 이름 → 트리거 → 동작 → 실행 파일 경로
순서로 확인하는 것이 좋습니다.
특히 PowerShell이나 명령 프롬프트가 관련되어 있다면 프로그램 이름만으로 판단하지 말고 실제로 어떤 명령이 실행되고 있는지까지 확인하는 것이 핵심입니다.




댓글 0
첫 댓글을 남겨보세요.