Microsoft Defender 오프라인 검사 방법: 재부팅 후 결과·기록 확인

악성코드 경고가 반복되거나 일반 검사 뒤에도 찜찜하다면 Windows가 실행된 상태에서 같은 검사를 반복하기보다 Microsoft Defender 오프라인 검사를 고려할 수 있습니다. 이 검사는 일반 Windows 커널 밖의 신뢰할 수 있는 복구 환경에서 동작해, 실행 중인 운영체제에 숨어 방어하려는 루트킷이나 부팅 영역 악성코드를 점검하는 기능입니다. 아래 내용은 Windows 11 x64와 2026년 8월 12일 Microsoft 공식 문서를 기준으로 정리했습니다.
빠른 결론
열어 둔 파일을 저장하고 BitLocker 복구 키를 먼저 확인한 뒤 검사를 시작하세요.
Windows 보안 → 바이러스 및 위협 방지 → 검사 옵션 → Microsoft Defender 바이러스 백신(오프라인 검사) → 지금 검사 순서입니다.
재부팅 뒤 결과는 Windows 보안의 보호 기록에서 확인하며, 검사 시작 여부는 이벤트 뷰어의 이벤트 ID 2030으로 교차 확인할 수 있습니다.
시작 전 확인할 항목
| 지원 환경 | x64 Windows 11. ARM 기반 Windows 11과 Windows Server에는 적용되지 않습니다. |
| 권한 | 로컬 관리자 권한으로 로그인해야 합니다. |
| 백신 상태 | Microsoft Defender Antivirus가 기본 백신이어야 하며 수동 모드가 아니어야 합니다. |
| 복구 환경 | Windows 복구 환경(WinRE)이 켜져 있어야 합니다. |
| BitLocker | 시스템 드라이브 암호화가 켜졌다면 보호를 일시 중단하거나 48자리 복구 키를 준비합니다. |
| 작업 저장 | 검사를 누르면 1분 이내 로그아웃·재시작될 수 있으므로 문서와 프로그램을 모두 닫습니다. |
Microsoft Defender 오프라인 검사 실행 방법
- 보안 인텔리전스를 업데이트합니다. 시작 메뉴에서 Windows 보안을 열고 바이러스 및 위협 방지 → 보호 업데이트 → 업데이트 확인을 누릅니다.
- BitLocker 상태를 확인합니다. 장치 암호화 또는 BitLocker가 켜진 PC는 재부팅 때 복구 키를 요구할 수 있습니다. 먼저 Windows 11 BitLocker 복구 키 찾기에서 키 ID와 48자리 키를 확인하세요. Microsoft는 시스템 드라이브의 BitLocker 보호를 검사 전에 일시 중단하라고 안내합니다.
- 검사 화면으로 이동합니다. Windows 보안 → 바이러스 및 위협 방지 → 검사 옵션을 차례로 엽니다.
- 오프라인 검사를 선택합니다. 목록 아래쪽의 Microsoft Defender 바이러스 백신(오프라인 검사)을 선택하고 지금 검사를 누릅니다.
- 경고를 확인합니다. 저장 안내와 사용자 계정 컨트롤 창이 나타나면 열어 둔 작업이 없는지 다시 확인하고 승인합니다. PC가 로그아웃되고 Windows 복구 환경으로 재부팅됩니다.
- 검사가 끝날 때까지 기다립니다. Microsoft 공식 안내의 예상 시간은 약 15분입니다. 평소 Windows 화면과 다른 검사 화면이 나타나는 것은 정상이며 완료되면 PC가 자동으로 다시 시작됩니다.
검사 결과와 실행 기록 확인
- Windows로 돌아온 뒤 Windows 보안 → 바이러스 및 위협 방지 → 보호 기록을 엽니다.
- 탐지 항목이 있으면 카드를 펼쳐 위협 발견-조치 필요, 격리됨, 차단됨, 수정 완료 안 됨 등의 상태와 권장 조치를 읽습니다.
- 안전 여부를 모르는 파일은 장치에서 허용하지 말고 격리를 우선합니다. 보호 기록의 상세 내용은 관리자 권한이 필요하며 기록은 2주 뒤 목록에서 사라질 수 있습니다.
- 검사가 실제 예약됐는지 확인하려면 시작 메뉴에서 이벤트 뷰어를 검색한 뒤 응용 프로그램 및 서비스 로그 → Microsoft → Windows → Windows Defender → Operational로 이동합니다. 정보 수준의 이벤트 ID 2030은 다음 재부팅에서 오프라인 검사를 실행하도록 구성했음을 뜻합니다. 이벤트 2030은 탐지 결과 자체가 아니라 실행 시작 근거입니다.
주의사항
- 오프라인 검사는 일반 빠른 검사나 전체 검사의 대체물이 아닙니다. 반복 감염, 루트킷 의심, Defender의 실행 권고처럼 운영체제 밖 검사가 필요한 상황에 사용합니다.
- 검사를 위해 실시간 보호를 끄거나 검사 제외 폴더를 추가하지 마세요. 보호 범위를 줄여 오히려 위험해질 수 있습니다.
- BitLocker 복구 키를 찾지 못한 상태에서 무리하게 재부팅하지 마세요. 관련 절차는 BitLocker 복구 키 안내를 먼저 확인합니다.
- Windows 10은 2025년 10월 14일 지원이 끝났습니다. 계속 사용해야 한다면 Windows 11 전환을 검토하거나 적격 Windows 10 22H2 장치를 소비자 ESU에 등록해야 합니다. ESU의 중요·긴급 보안 업데이트 제공 기한은 2027년 10월 12일까지이며 자세한 등록 방법은 Windows 10 ESU 등록 가이드에서 확인할 수 있습니다.
검사가 시작되지 않을 때 추가 점검
- 다른 백신이 기본 보안 공급자로 등록되어 Defender가 수동 모드인지 Windows 보안 → 설정 → 공급자 관리에서 확인합니다. 다른 백신을 강제로 제거하거나 비활성화하지 말고 해당 제품의 공식 지원 절차를 따르세요.
- 관리자 권한 터미널에서 reagentc /info를 실행해 Windows RE 상태가 Enabled인지 봅니다. Microsoft 문서상 WinRE가 꺼져 있으면 오류 없이 검사가 실행되지 않을 수 있습니다. 설정 변경이 어렵다면 제조사 복구 정책 또는 Microsoft 지원을 먼저 확인합니다.
- Windows Update와 보호 업데이트를 적용한 뒤 PC를 다시 시작하고 재시도합니다. 같은 위협이 반복되면 네트워크를 분리하고 계정 비밀번호·패스키도 점검하세요. Google 계정 보안은 Google 계정 패스키 설정·복구 안내, 분실 기기 대응은 Android 도난 방지 설정 안내를 참고할 수 있습니다.
FAQ
Q1. 오프라인 검사 중 인터넷 연결이 필요한가요?
검사 자체는 Windows를 로드하지 않은 복구 환경에서 진행되며 인터넷 없이 검사할 수 있습니다. 다만 시작 전 Windows 보안의 보호 업데이트에서 최신 보안 인텔리전스를 받아 두는 것이 좋습니다.
Q2. 재부팅 후 보호 기록에 아무것도 없으면 실패한 건가요?
반드시 실패를 뜻하지는 않습니다. Microsoft는 탐지 결과를 보호 기록에서 확인하도록 안내합니다. 실행 여부가 의심되면 이벤트 뷰어의 Windows Defender Operational 로그에서 이벤트 ID 2030을 확인하고, WinRE 활성화 상태도 점검하세요.
Q3. 전체 검사와 오프라인 검사 중 무엇을 먼저 해야 하나요?
일반적인 의심 파일 점검은 빠른 검사나 전체 검사로 시작합니다. 같은 악성코드가 되살아나거나 루트킷·부팅 영역 감염이 의심되고 Defender가 권고할 때 오프라인 검사를 사용합니다.