매입 프로세스 매입 품목 견적 신청 고객 후기 FAQ 콘텐츠
데이터 삭제·보안

업무용 노트북 반납 전 RDP 비트맵 캐시와 접속 흔적 완전 삭제

업무용 노트북 반납 전 RDP 비트맵 캐시와 접속 흔적 완전 삭제

TL;DR

  • 원격 데스크톱(RDP) 연결 흔적은 접속 IP 목록뿐만 아니라 화면 캡처 조각인 비트맵 캐시(.bmc, .bin) 형태로 로컬 디스크에 저장됩니다.
  • 단순 연결 기록 삭제만으로는 포렌식 분석을 통해 원격지에서 열람했던 사내 기밀 문서 화면 조각이 복원될 수 있습니다.
  • 문서 폴더의 Default.rdp, 레지스트리의 Servers 키, 그리고 캐시 폴더(bcache) 내부의 비트맵 파일을 순서대로 완전 소거해야 합니다.

핵심 개념

Windows 원격 데스크톱 연결(mstsc.exe)은 네트워크 대역폭을 절약하고 렌더링 지연을 줄이기 위해 원격 화면의 그래픽 타일을 로컬 PC에 캐싱합니다. 이를 'RDP 비트맵 캐시(Bitmap Cache)'라고 부릅니다.

비트맵 캐시는 64x64 픽셀 단위의 타일 이미지로 저장되며, 암호화되지 않은 원시(raw) 비트맵 데이터 형태로 보관됩니다. 전용 도구(RdpCacheStitcher 등)를 사용하면 이 타일 조각들을 퍼즐 맞추듯 재조합하여 사용자가 사내 PC에서 작업하던 ERP 화면, 고객 개인정보 엑셀 시트, 소스 코드 등의 그래픽을 상당 부분 복원해낼 수 있습니다.

따라서 원격 근무에 사용하던 노트북을 퇴사나 기기 교체로 반납할 때는 단순 접속 대상 IP(Default.rdp 및 레지스트리)뿐만 아니라 디스크에 누적된 비트맵 캐시 파일까지 반드시 소거해야 합니다.

단계별 실행 가이드

1단계: RDP 프로세스 종료 및 캐시 파일 위치 확인

원격 데스크톱 연결 창이 켜져 있으면 캐시 파일이 프로세스에 의해 잠금(Lock) 상태가 됩니다. 실행 중인 mstsc.exe 프로세스를 모두 종료합니다.

RDP 비트맵 캐시는 각 사용자 계정의 로컬 앱데이터 경로에 보관됩니다. - 경로: C:\Users\<사용자계정>\AppData\Local\Microsoft\Terminal Server Client\Cache - 파일명 패턴: - bcache24.bmc (24비트 색상 캐시) - bcache.bmc (구형 포맷) - bcache*.bin (Windows 8.1/10/11 환경에서 생성되는 최신 타일 바이너리)

2단계: 비트맵 캐시 영구 삭제

단순 휴지통 이동(Delete)은 비할당 영역에 잔여 데이터가 남아 파일 복구 툴로 추출될 수 있습니다. 윈도우 내장 명령줄 도구인 Cipher를 활용하거나 PowerShell 명령으로 안전하게 비웁니다.

  1. Win + R을 누르고 cmd를 실행합니다.
  2. 캐시 디렉터리로 이동합니다.
cd "%LOCALAPPDATA%\Microsoft\Terminal Server Client\Cache"
  1. 디렉터리 내의 모든 캐시 파일을 삭제합니다.
del /f /q /a *.bmc *.bin
  1. 해당 드라이브의 미사용 공간을 덮어써 잔여 파일 엔트리를 제거하려면 다음 명령을 실행합니다(시간이 다소 소요될 수 있습니다).
cipher /w:"%LOCALAPPDATA%\Microsoft\Terminal Server Client\Cache"

3단계: Default.rdp 파일 소거

문서(Documents) 폴더에는 마지막으로 연결한 호스트 설정이 숨김 파일 형태로 저장됩니다.

  1. 파일 탐색기에서 숨김 파일 표시를 활성화하거나 명령 프롬프트에서 확인합니다.
  2. 문서 경로로 이동합니다.
cd "%USERPROFILE%\Documents"
  1. Default.rdp 숨김 파일이 있는지 확인 후 강제 삭제합니다.
del /f /a:h Default.rdp

4단계: 레지스트리 접속 IP 및 계정 이력 정리

Windows 레지스트리에는 최근 접속한 원격 서버의 IP 주소와 연결 기록이 보관됩니다.

  1. Win + R을 누르고 regedit을 입력하여 레지스트리 편집기를 실행합니다.
  2. 다음 두 경로로 이동합니다. - 최근 연결 기록: HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default
    • 우측 창에 나타나는 MRU0, MRU1 등의 문자열 값을 삭제합니다((기본값)은 유지).
    • 연결 서버 목록: HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers
    • 하위에 나열된 접속 대상 서버 IP나 도메인 이름으로 된 키 폴더를 통째로 마우스 우클릭 후 삭제합니다.

비교/체크리스트

대상 항목 저장 경로 보관되는 정보의 유형 단순 삭제 시 복구 위험도
MRU 레지스트리 HKCU\Software\Microsoft\Terminal Server Client 접속했던 사내 PC/서버의 IP, 도메인, 포트 레지스트리 백업본이나 하이브 로그에 흔적 잔존
Default.rdp %USERPROFILE%\Documents\Default.rdp 최근 접속 IP, 화면 해상도 설정값, 로그인 ID 빠른 삭제 시 MFT 레코드 및 비할당 영역 복구 가능
비트맵 캐시 %LOCALAPPDATA%\Microsoft\Terminal Server Client\Cache 원격지 모니터 화면 조각(비트맵 타일) 포렌식 스티칭 도구로 화면 재구성 및 기밀 노출 가능

실무 사례

소프트웨어 개발사에서 재택근무를 마친 외주 계약자의 지급 노트북을 회수하는 과정에서, 일반 윈도우 파일 탐색기 상의 문서와 브라우저 기록은 모두 삭제되어 있었습니다. 그러나 디지털 포렌식 검증 단계에서 %LOCALAPPDATA%\...\Terminal Server Client\Cache 디렉터리에 용량이 100MB 이상에 달하는 다수의 bcache*.bin 파일이 그대로 남아 있는 것을 확인했습니다.

해당 바이너리 파일들을 오픈소스 비트맵 추출 도구로 파싱하자 계약자가 사내 코어 뱅킹 소스 코드를 편집하던 IDE 화면 타일과 사내망 데이터베이스 접속 쿼리 문구의 일부가 육안으로 식별 가능한 형태로 복원되었습니다. 이처럼 텍스트 로그뿐 아니라 화면 캐시 파편까지 완전히 삭제하는 과정이 필수적입니다.

자주 묻는 질문(FAQ)

Q1. mstsc 설정에서 캐시 생성을 애초에 막을 수 있나요?

네, 원격 데스크톱 연결 클라이언트의 설정 파일에서 비트맵 캐싱을 완전히 비활성화할 수 있습니다. 원격 데스크톱 연결 창에서 '옵션 표시'를 누른 뒤 '경험' 탭으로 이동하여 '지속적인 비트맵 캐싱(Persistent bitmap caching)' 체크를 해제하면 로컬 디스크에 .bmc 또는 .bin 파일이 저장되지 않습니다. 다만 네트워크 대역폭 사용량이 늘어나 화면 반응 속도가 느려질 수 있습니다.

Q2. 윈도우 기본 디스크 정리(cleanmgr)를 돌리면 비트맵 캐시도 지워지나요?

지워지지 않습니다. 윈도우 디스크 정리는 임시 파일(Temp), 다운로드 폴더, 휴지통 등을 대상으로 작동하며, Terminal Server Client 전용 캐시 디렉터리는 정리 항목에 기본 포함되어 있지 않으므로 수동으로 경로를 찾아 지워야 합니다.

Q3. Default.rdp를 지워도 mstsc 실행 시 이전 IP가 자동 완성으로 뜨는 이유는 무엇인가요?

레지스트리의 Terminal Server Client\Default 및 Servers 키에 해당 IP 엔트리가 남아 있기 때문입니다. 텍스트 파일인 Default.rdp와 레지스트리 엔트리는 별도로 동작하므로 두 곳을 모두 삭제해야 자동 완성이 제거됩니다.

용어 설명

  • RDP(Remote Desktop Protocol): 마이크로소프트가 개발한 원격 제어용 통신 규약으로, 그래픽 사용자 인터페이스를 다른 컴퓨터로 스트리밍합니다.
  • 비트맵 캐시(Bitmap Cache): 반복적으로 표시되는 아이콘, 창 테두리, 배경 화면 등의 비트맵 이미지를 매번 네트워크로 전송받지 않고 로컬에 임시 저장해 두는 기술입니다.
  • MRU(Most Recently Used): 윈도우 시스템에서 사용자가 가장 최근에 사용한 파일이나 실행한 명령어, 접속한 IP 등의 이력을 추적하여 보관하는 목록입니다.

마무리

업무용 PC를 회사에 반납하거나 교체할 때 사내망 접근 정보와 작업 흔적을 남기지 않는 것은 정보 유출을 방지하는 기본 조치입니다. 레지스트리와 숨김 파일뿐 아니라 그래픽 조각이 담긴 캐시 디렉터리까지 점검하여 완벽하게 소거하시기 바랍니다.

데이터 정리가 끝났다면 이제 가치를 확인할 차례입니다. 무료 견적 받기로 이어가 보세요.

중고 컴퓨터, NEO PC에서 최고가로 매입받으세요

노트북·데스크탑·모니터·서버까지, 전국 무료 방문 매입 + 당일 현금 지급.

무료 견적 받기
무료 견적 받기

불러오는 중…