주소를 정확히 쳤는데 엉뚱한 사이트가 뜨거나, 백신 업데이트만 유독 실패한다면 hosts 파일을 확인할 차례입니다. hosts 는 DNS 보다 먼저 읽히는 「주소 메모장」이라, 한 줄만 바뀌어도 그 사이트로 가는 길이 통째로 바뀝니다.
hosts 파일이 하는 일
PC 는 naver.com 같은 이름을 숫자 주소(IP)로 바꿔야 접속할 수 있습니다. 보통은 DNS 서버에 물어보지만, 그 전에 C:\Windows\System32\drivers\etc\hosts 파일을 먼저 봅니다. 여기에 이름과 주소가 적혀 있으면 DNS 에 묻지도 않고 그 주소로 갑니다.
악용 방식은 두 가지입니다.
- 가짜 사이트로 보내기 — 은행·포털 이름 옆에 공격자 서버 주소를 적어 둡니다.
- 보안 업데이트 막기 — 백신·Windows 업데이트 주소를
127.0.0.1(자기 자신)로 적어 두면 업데이트가 조용히 실패합니다.
열어 보는 법
- 시작 메뉴에서 「메모장」을 찾아 마우스 오른쪽 → 관리자 권한으로 실행.
- 파일 → 열기 → 주소창에
C:\Windows\System32\drivers\etc입력. - 오른쪽 아래 파일 형식을 「모든 파일」로 바꾸면
hosts가 보입니다.
읽기만 할 거라면 명령 프롬프트에서 type C:\Windows\System32\drivers\etc\hosts 로도 볼 수 있습니다.
정상인 모습
기본 hosts 는 # 으로 시작하는 설명 줄뿐입니다. # 으로 시작하는 줄은 모두 주석이라 아무 효과가 없습니다. 즉 # 이 없는 줄이 하나도 없으면 깨끗한 상태입니다.
이런 줄이 있으면 확인한다
| 예 | 판단 |
|---|---|
203.0.113.5 www.examplebank.co.kr | 위험. 은행·결제·포털 이름이 낯선 공인 주소로 연결되어 있습니다. |
127.0.0.1 update.microsoft.com | 위험. 보안·업데이트 주소를 막고 있습니다. |
0.0.0.0 ads.example.com | 대개 광고 차단 도구가 넣은 것입니다. 직접 설치한 기억이 있으면 정상입니다. |
127.0.0.1 localhost | 정상. 개발 도구가 넣는 경우도 많습니다. |
192.168.x.x nas 같은 내부 주소 | 집·회사 기기에 이름을 붙인 것. 본인이나 관리자가 넣었다면 정상입니다. |
핵심 질문은 하나입니다. 「내가 (또는 내가 설치한 프로그램이) 넣은 줄인가?」 기억이 없는데 금융·보안 관련 이름이 있다면 손을 대야 합니다.
고치는 법
- 지우기 전에 파일을 복사해 바탕화면에 백업해 둡니다.
- 관리자 권한 메모장에서 수상한 줄 앞에
#을 붙이거나 줄을 지우고 저장합니다. - 명령 프롬프트에서
ipconfig /flushdns로 남은 기록을 지웁니다. - hosts 를 바꾼 프로그램이 아직 PC 안에 있을 수 있습니다. 전체 검사를 하고, 며칠 뒤 다시 열어 그 줄이 되살아나지 않았는지 확인하세요. 되살아났다면 예약 작업에 원인이 있을 가능성이 큽니다.
hosts 가 깨끗한데도 이상하다면
같은 「길 바꾸기」가 다른 두 곳에서도 일어납니다. PC 의 프록시 자동 설정(PAC)과 공유기의 DNS 설정입니다. 특정 사이트만 이상하다면 세 곳을 모두 보세요.
울타리 NEO 는 hosts 의 각 줄을 금융·보안 도메인 목록과 대조해 「막힌 업데이트」·「바꿔치기된 사이트」를 구분해 보여 주고, 지우기 전에 파일을 백업해 되돌릴 수 있게 합니다.