Windows OS 부팅 순서와 핵심 구성 요소

BIOS·UEFI부터 Windows Boot Manager, 커널, 로그온과 Explorer까지 이어지는 Windows OS 부팅 순서와 구성 요소를 정리한다.

2026-08-14 · 최초 발행 2026-01-16

전원 투입부터 사용자 셸까지

Windows는 전원이 들어온 직후 곧바로 바탕화면을 표시하지 않는다. 펌웨어가 하드웨어 상태를 점검하고 부트 장치를 찾은 뒤, 부트 매니저와 OS 로더가 커널을 메모리에 올린다. 커널 초기화가 끝나면 사용자 모드 프로세스와 서비스, 인증 절차가 차례로 실행된다.

부팅(Booting)은 Bootstrap에서 나온 말로, 전원 투입 뒤 운영체제를 메모리에 적재해 실행 가능한 상태로 만드는 전 과정을 가리킨다. 시스템이 아무것도 실행되지 않은 상태에서 스스로 구동을 시작한다는 의미가 담겨 있다.

이 순서는 시스템 안정성, 하드웨어 초기화, Secure Boot를 통한 보안 검증, 장치 드라이버 로드, 필수 서비스 시작의 기반이 된다.

전원 투입BIOS/UEFI 실행POST 수행부트 장치 탐색Windows Boot Managerbootmgfw.efiBCD 읽기winload.efi 실행NTOSKRNL.exe 로드HAL 초기화드라이버 로드SMSS.exe 실행CSRSS.exe 실행Winlogon.exe 실행로그온 화면/바탕화면

펌웨어가 하드웨어와 부트 장치를 준비하는 방식

전원이 투입되면 BIOS 또는 UEFI 펌웨어가 먼저 POST(Power-On Self-Test)를 수행한다. 이 단계에서는 CPU 기능, 메모리와 용량, 그래픽 카드, 키보드와 마우스, 저장 장치, CMOS 설정을 점검한다.

POST 비프음 코드는 하드웨어 문제를 빠르게 구분하는 단서가 될 수 있다.

비프음 의미
짧게 1회 정상 부팅
길게 1회, 짧게 2회 비디오 카드 오류
길게 1회, 짧게 3회 메모리 오류
연속 비프 전원 공급 문제

Legacy BIOS는 16비트 Real Mode에서 동작하며 MBR(Master Boot Record) 방식을 사용한다. 2TB 이하 디스크만 지원하고 보안 기능이 제한적이다. 반면 UEFI는 32/64비트 보호 모드에서 동작하고 GPT(GUID Partition Table), 2TB 이상 대용량 디스크, 그래픽 인터페이스, 빠른 부팅, Secure Boot를 지원한다.

UEFI32/64-bitProtected ModeGPTEFI SystemPartitionLegacy BIOS16-bitReal ModeMBR부트 섹터

UEFI의 Secure Boot는 디지털 서명이 있는 부트 로더만 실행하도록 한다. 부트 로더 서명을 확인하고, 신뢰할 수 있는 키와 일치하는지 검증한 뒤, 검증에 실패하면 부팅을 거부한다. 이 흐름은 루트킷과 부트킷 공격을 막는 데 사용된다.

Boot Manager가 부팅 구성을 읽는 구간

UEFI 펌웨어는 EFI System Partition(ESP)에서 Windows Boot Manager를 찾아 bootmgfw.efi를 실행한다. ESP의 구조는 다음과 같다.

EFI/
├── Microsoft/
│   └── Boot/
│       ├── bootmgfw.efi
│       ├── BCD
│       ├── memtest.efi
│       └── ...
└── Boot/
    └── bootx64.efi

BCD(Boot Configuration Data)는 부팅 구성 정보를 담은 레지스트리 하이브다. 여기에는 부트 로더 경로, 운영체제 선택 메뉴, 부팅 옵션, 타임아웃 값, 부팅 디바이스 정보가 들어간다.

BCD를 확인하거나 수정할 때는 bcdedit를 사용한다.

bcdedit /enum all           # 모든 항목 표시
bcdedit /set {current} bootlog yes  # 부팅 로그 활성화
bcdedit /timeout 10         # 타임아웃 설정

winload.efi가 커널로 넘기는 준비 작업

Windows Boot Manager는 winload.efi를 적재해 실제 운영체제 로딩을 시작한다. 이 로더는 SYSTEM 레지스트리 하이브와 부트 클래스 드라이버, NLS(National Language Support) 파일을 읽고, NTOSKRNL.exeHAL.dll을 로드한 뒤 제어권을 커널에 전달한다.

NTOSKRNL.exeBoot DriversRegistrywinload.efiBoot ManagerNTOSKRNL.exeBoot DriversRegistrywinload.efiBoot Manager실행 시작SYSTEM 하이브 로드하이브 데이터부트 드라이버 로드드라이버 준비 완료커널 로드 및 제어권 전달

이 시점에는 디스크와 파일 시스템 접근에 필요한 부트 클래스 드라이버가 함께 로드된다.

드라이버 역할
ACPI.sys 전원 관리
disk.sys 디스크 접근
volmgr.sys 볼륨 관리
partmgr.sys 파티션 관리
Ntfs.sys NTFS 파일 시스템
CLASSPNP.sys 스토리지 클래스

커널과 HAL이 시스템 자원을 초기화한다

NTOSKRNL.exe는 Windows 커널의 핵심 파일이며 Executive와 Kernel을 통합한다. Executive는 객체 관리, 프로세스·스레드 관리, 메모리 관리, I/O 관리를 담당한다. Kernel은 스케줄링, 인터럽트 처리, 동기화를 맡고, 디바이스 드라이버 인터페이스와 보안 참조 모니터도 함께 제공한다.

HAL(Hardware Abstraction Layer)은 커널과 하드웨어 사이에 추상화 계층을 둔다. 하드웨어 종속 기능을 추상화하고 인터럽트 컨트롤러, DMA, 타이머, 멀티프로세서 지원을 처리한다.

하드웨어커널 영역NTOSKRNL.exe(Executive + Kernel)HAL.dllCPU메모리인터럽트 컨트롤러DMA 컨트롤러

커널 초기화는 Phase 0과 Phase 1로 나뉜다. 단일 프로세서 단계인 Phase 0에서는 메모리 관리자, 객체 관리자, 보안 참조 모니터, 프로세스·스레드 관리자를 초기화한다. 멀티프로세서 단계인 Phase 1에서는 추가 프로세서를 시작하고, Plug and Play 관리자와 I/O 관리자를 초기화하며 시스템 드라이버를 로드한다.

SMSS 이후 사용자 세션이 만들어지는 흐름

SMSS.exe(Session Manager Subsystem)는 커널 모드 초기화 이후 처음 실행되는 사용자 모드 프로세스다. 환경 변수를 설정하고 페이지 파일을 만들며, SOFTWARE·SAM·SECURITY 레지스트리 하이브를 로드한다. 또한 Win32와 POSIX 서브시스템을 시작하고 Session 0과 Session 1을 생성한 뒤 CSRSS.exe를 실행한다.

SMSS.exe 시작환경 변수 설정페이지 파일 생성추가 레지스트리 로드Session 0 생성(서비스용)Session 1 생성(사용자용)CSRSS.exe 실행Winlogon.exe 실행

CSRSS.exe(Client/Server Runtime Subsystem)는 Win32 서브시스템의 사용자 모드 부분을 담당한다. 콘솔 창 관리, 스레드 생성·삭제 처리, 16비트 가상 DOS 머신 지원, 시스템 종료 처리가 여기에 포함된다.

로그온과 인증이 사용자 세션을 완성한다

Winlogon.exe는 보안 로그온을 담당하는 핵심 구성 요소다. 보안 주의 시퀀스(SAS)인 Ctrl+Alt+Del을 처리하고, 로그온·로그오프와 화면 잠금을 관리한다. GINA 또는 Credential Provider를 로드하고, 인증이 끝나면 셸인 explorer.exe를 시작한다.

Services.exe는 Service Control Manager로서 시스템 서비스를 관리한다.

유형 설명
Boot 0 커널 로드 시 시작
System 1 I/O 초기화 시 시작
Automatic 2 SCM이 자동 시작
Manual 3 수동 시작
Disabled 4 시작 안 함

LSASS.exe가 담당하는 LSA(Local Security Authority)는 사용자 인증, 보안 정책 적용, 감사 로그 생성, 액세스 토큰 생성을 맡는다.

SAM DatabaseActive DirectoryLSASSCredential ProviderWinlogonSAM DatabaseActive DirectoryLSASSCredential ProviderWinlogon자격 증명 요청사용자 입력인증 요청도메인 인증로컬 인증인증 결과인증 결과액세스 토큰explorer.exe 시작

Explorer와 시작 프로그램이 사용자 환경을 채운다

Explorer.exe는 사용자 셸을 제공한다. 바탕화면 표시, 작업 표시줄 관리, 시작 메뉴 제공, 파일 탐색기 기능이 이 프로세스에 포함된다.

로그온 직후 자동 실행되는 프로그램은 다음 위치에서 관리될 수 있다.

  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  • HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
  • C:\Users{User}\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
  • 작업 스케줄러 등록 작업

부팅 실패 지점을 좁히는 방법

부팅 로그는 ntbtlog.txt를 통해 활성화할 수 있다.

bcdedit /set {current} bootlog yes

이벤트 뷰어에서는 시스템 로그로 드라이버와 서비스 관련 문제를, 응용 프로그램 로그로 애플리케이션 오류를, 보안 로그로 인증 관련 문제를 확인한다.

Windows RE(Recovery Environment)는 시동 복구, 시스템 복원, 이미지 복구, 명령 프롬프트, 시작 설정 변경 기능을 제공한다. 안전 모드로 부팅해야 할 때는 다음 명령을 사용한다.

bcdedit /set {current} safeboot minimal    # 안전 모드
bcdedit /set {current} safeboot network    # 네트워킹 포함
bcdedit /deletevalue {current} safeboot    # 해제

자주 나타나는 오류와 점검 대상은 다음과 같다.

오류 원인 해결 방법
BOOTMGR is missing 부트 매니저 손상 bootrec /fixboot
NTLDR is missing 레거시 부트 로더 문제 부팅 미디어로 복구
BSOD 0x0000007B 스토리지 드라이버 문제 안전 모드에서 드라이버 확인
Inaccessible Boot Device 부트 장치 접근 불가 디스크 컨트롤러 확인

하드웨어와 시작 항목에서 찾는 최적화 지점

부팅 시간을 줄이려면 하드웨어 측면에서 SSD 사용, 충분한 RAM 확보, UEFI 모드 사용, Fast Boot 활성화를 검토할 수 있다. 소프트웨어 측면에서는 불필요한 시작 프로그램 제거, 서비스 시작 유형 최적화, 드라이버 업데이트, HDD의 경우 디스크 조각 모음이 대상이다.

시작 프로그램과 서비스, 장치 관리에는 다음 도구를 사용한다.

msconfig          # 시작 프로그램 관리
services.msc      # 서비스 관리
devmgmt.msc       # 장치 관리자
Windows운영체제부팅UEFI커널