En el Documentos judiciales del Departamento de Justicia de los Estados Unidos Presuntos miembros del grupo de hackers Araña dispersada A principios de mes, apareció un término que causó bastante revuelo en la escena tecnológica: El Identificador global de dispositivos (GDID).
En Twitter/X se sorprendió de inmediato: «Microsoft nos espía con una huella dactilar de hardware indeleble de 128 bits generada a partir de números de serie».
Respuesta corta: Está mal. Respuesta larga: La verdad es técnicamente extremadamente emocionante, pero difiere significativamente del semiconocimiento de las redes sociales. Echemos un vistazo bajo el capó de Windows 11.
Reventa de mitos: Lo que realmente es el GDID
Echemos un vistazo al procedimiento de archivo judicial vinculado anteriormente (Estados Unidos contra Peter Stokes). Allí el GDID se sumerge concretamente en el formato g:6755467234350028 abierto.
Si conviertes este número de decimal a hexadecimal, obtienes 0x0018000FC8CB93CC.
- No 128 bits: Esto es un simple Número de 64 bits.
- Sin hash de número de serie de hardware: En el expediente del caso, se indica explícitamente que a La reinstalación de Windows crea un GDID completamente nuevo. Si el ID se calculara a partir de números de serie fijos de su GPU o placa base, seguiría siendo el mismo después del formato.
Entonces, ¿qué es realmente GDID? Simplemente el Dispositivo PUID (Identificación única de pasaporte) de su cuenta Microsoft? Para esto tenemos que cavar un poco más profundo.
¿Cómo funciona el caos de identidad en Windows?
Piensa en tu sistema Windows como un hotel:
wlidsvc.dll(La recepcionista): Si inicia sesión con su cuenta Microsoft, este servicio llamará al servidor de Microsoft (login.live.com) y dice: «Hey, soy una nueva instalación de Windows, ¡dame un pasaporte!» El servidor genera un número único (el dispositivo PUID) y lo envía de vuelta.- Registro (la bóveda): El sistema Windows escribe este pase sin cifrar en su bóveda local (el registro).
cdp.dll(El Gerente VIP): El Servicio de plataforma de dispositivos conectados toma este número de la bóveda y registra el dispositivo en la red mundial de Microsoft (Servicio de directorio de dispositivos). Como resultado, características tales como Enlace de teléfono o el Sincronización de portapapeles, qué dispositivo está actualmente en línea.dosvc.dll(El estadístico): Delivery Optimization lee el ID y lo adjunta a los datos de telemetría.
En resumen: El GDID no se calcula localmente a partir de su hardware, pero Asignado por el servidor de Microsoft al registrarse.
El camino de GDID a través del sistema
Toda la pila se ve así de abajo hacia arriba:
Texto sin formato
[ Microsoft Server (login.live.com) ] │ (asigna dispositivo PUID a) ▼ [ wlidsvc.dll ] (Microsoft Account Service) │ (identificación de las tiendas en el registro) ▼ [ HKCU Registry ] │ (Liest ID aus) ▼ [ cdp.dll ] (Plataforma de dispositivos conectados) │ (Meldet Device an DDS) ▼ [ Optimización de entrega / Telemetría ] (Spittt UCDOStatus.GlobalDeviceId aus)]
Incluso si no utiliza una cuenta Microsoft, Connected Devices Platform (CDP) utiliza una ruta de acceso anónima del dispositivo para administrar un identificador comparable.
Encuentra tu propio GDID (Hazlo tú mismo)
¿Quieres saber cómo es tu propio GDID? Si ha iniciado sesión con una cuenta Microsoft, ni siquiera necesita derechos de administrador. Un simple comando de PowerShell es suficiente:
$hex = (Get-ItemProperty 'HKCU: \SOFTWARE \Microsoft \IdentityCRL \ExtendedProperties').LID "g:$([Convertir]:ToUInt64($hexadecimal, 16))»
El resultado te escupe exactamente el formato g:<decimal> Esto también se encontró en los registros judiciales de los investigadores del FBI.
Nota importante: Publica tu GDID nunca públicamente en foros o capturas de pantalla! Junto con su ID de usuario o su ID de cuenta, su dispositivo puede identificarse de manera única.
¿Quieres deshacerte de esa parte?
Dado que el GDID se asigna en el lado del servidor y se ancla localmente en la estructura de identidad, la mera eliminación de carpetas de caché locales ayuda poco, porque el ID simplemente se vuelve a dibujar desde el registro.
Si desea minimizar el seguimiento:
- Desactivar los servicios de dispositivos conectados: La parada de
CDPSvcyCDPUserSvcinterrumpe la sincronización con Microsoft Device Graph. - Desactivar el historial de actividades: En la configuración de Windows bajo Privacidad & Seguridad -> Historial de actividades.
- Reinstalación: Crea un GDID completamente nuevo, pero lo vuelve a conectar inmediatamente a su cuenta Microsoft la próxima vez que inicie sesión.
Un experimento interesante también se puede encontrar, por ejemplo, en la colección detallada en Github y it-connect.tech sobre el tema:
Apéndice: Deep-dive, bloqueo & daños colaterales
Si desea comprender la ruta exacta del GDID a través del sistema o evitar la transmisión, encontrará los detalles técnicos debajo del capó aquí.
Buceo profundo: Como el GDID en el wlidsvc.dll forjado
Si quieres profundizar aún más en el tejido binario: El wlidsvc.dll (Microsoft Account / Passport Service) es el único servicio de identidad en Windows que utiliza el término GlobalDeviceId Contenido en texto plano. Aquí está la lógica completa para el aprovisionamiento de dispositivos:
- La clave aleatoria no es el ID: Si miras el código, encontrarás llamadas como
BCryptGenRandomoCCryptRandom::GenRandom. Esto, sin embargo, genera no el GDID en sí, pero solo la clave del dispositivo local, elBindDeviceToHardwareuso. - Asignación del servidor a través de SOAP: El cliente envía un
DeviceAssociateSolicitud(Pasaporte PPCRL SOAP)login.live.com. La respuesta contiene la estructura XML<ps:DevicePUID>. - Análisis de texto claro: El método
CAssociateDeviceSolicitud::ParseResponseBodylee el valor a través de XPath directamente desde el cuerpo de respuesta:
/S:Envelope/S:Body/ps:DeviceUpdatePropertiesResponse/HWPUIDFlipped
- Persistencia del registro:
DeviceIdStore::LogToRegistryluego pone el ID en texto plano en su colmena de usuario (HKCU).
La magia de los prefijos: 0018 vs. 0003
Si usted está en su registro HKCU \SOFTWARE \Microsoft \IdentityCRL \Propiedades ampliadas por valor LID búsquedas (o por debajo de ...\Immersive \production\Token\{...}\DeviceId), se ve un número hexadecimal de 16 dígitos.
Sobre la base de los primeros cuatro dígitos, inmediatamente reconoces con lo que estás tratando:
0003...(Usuario PUID): Identifica tu cuenta de usuario específica de Microsoft.0018...(Dispositivo PUID): Esta es la sala de equipos, habla tu GDID.
El valor indicado en el expediente judicial (0x0018000FC8CB93CC) Está exactamente en esto 0018Clase de dispositivo.
Cómo el dispositivo se autentica en el gráfico
La caché de tokens de Windows (HKLM \SOFTWARE \Microsoft \IdentityCRL \NegativeCache \...) Almacena tokens específicos del dispositivo. Estos se adaptan con precisión a los puntos finales que el Servicio de Plataforma de Dispositivos Conectados (cdp.dll) se dirige a:
scope=service::dds.microsoft.com::MBI _SSL _TOKEN _BROKERscope=service::activity.windows.com::MBI _SSL _SA _TOKEN _BROKER
El servicio de cuenta de Microsoft no solo proporciona el ID, sino también los datos de acceso adecuados para entregar los datos al Servicio de directorio de dispositivos (DDS).
¿Se puede eliminar o bloquear el GDID?
¿Puede simplemente eliminar el valor del registro? Claro que sí. ¿Eso trae algo? No.
Después de todo, el GDID no solo está en su PC, sino que se quema en los servidores de Microsoft. La próxima vez que su caja se conecte, Windows simplemente retira el ID y lo escribe de nuevo en el registro. Quién quiere luchar contra el GDID de manera efectiva, no tiene que atornillar el sistema operativo, pero Comenzando en la red.
De acuerdo con el conocimiento actual, hay dos caminos que conducen a la meta. Pero no se puede hacer sin restricciones. Solo puede elegir cuánto daño colateral desea aceptar.
Vía 1: Fusión nuclear (impide totalmente la creación de GDID)
Si desea bloquear la aparición de GDID desde el principio, la comunicación no tendría que tener lugar en primer lugar. Para bloquear la transmisión, tendrías que login.live.com Bloquear a nivel de red.
- El efecto: Si ejecuta una instalación nueva de Windows directamente desde un bloqueador de DNS, no se registra ningún GDID en Microsoft. Desde el punto de vista de Microsoft, su PC simplemente no existe.
- El gancho:
login.live.comes el ojo de la aguja para toda la cuenta de Microsoft. Si bloquea esto, Microsoft Store, OneDrive, Microsoft 365 y todas las aplicaciones UWP basadas en cuentas de MS volarán alrededor de sus oídos.
Vía 2: La bomba de precisión (solo informes interrumpidos)
Permite la generación, pero reduce las rutas de telemetría y sincronización de Windows. Permanecer con él login.live.com disponible, pero los servicios de evaluación y sincronización están desconectados.
Si ejecuta Pi-hole, AdGuard Home o un DNS de Technitium, puede resolver esto elegantemente con comodines a nivel de red (el anfitriones-Desafortunadamente, el archivo en Windows no contiene comodines *).
Conjunto de reglas utilizando el ejemplo de AdGuard Home:
||login.live.com^$dnsrewrite=0.0.0.0 ||dds.microsoft.com^$dnsrewrite=0.0.0.0 ||cdpcs.access.microsoft.com^$dnsrewrite=0.0.0.0 ||do.dsp.mp.microsoft.com^$dnsrewrite=0.0.0.0 ||activity.windows.com^$dnsrewrite=0.0.0.0
(Nota: ||do.dsp.mp.microsoft.com^ afecta directamente a todo el nivel de optimización de entrega, incluidos todos los subdominios regionales).
Si desea automatizar todo localmente sin encender constantemente el ADN, puede el Open Source Script no-gdid (licencia MIT). El script deshabilita los servicios CDPSvc, CDPUserSvc y DoSvc y dobla sus puntos finales mientras el inicio de sesión de la cuenta de MS permanece intacto. (Antes de hacer una copia de seguridad o una instantánea de VM!)
¿Qué servicios de Windows se están separando? (Descripción general)
Cada bloque DNS cobra su precio. Aquí hay una descripción general de lo que sucede cuando gira los tornillos de ajuste:
| Dominio bloqueado | Papel en la cadena GDID | ¿Qué no funciona después de eso? |
login.live.com | Tokens de inicio de sesión de GDID Deployment & | Masivo: MS account, Store, OneDrive, Office 365, Account UWP apps. |
dds.microsoft.comcdpcs.access.microsoft.com | Registro en el gráfico del dispositivo (DDS) | Comodidad: Enlace de teléfono inteligente (Phone Link), «Resume to PC», portapapeles en la nube, uso compartido cercano. |
do.dsp.mp.microsoft.com (+ Subdominios) | Informes de optimización de entrega | Bajo: Distribución P2P de actualizaciones & almacenar contenido. Windows Update vuelve a caer limpiamente en las descargas directas. |
activity.windows.com | Historial de actividades | Mínimo: En Windows 11, esto es insignificante porque la línea de tiempo se ha eliminado de todos modos. |
Nota al margen de Microsoft Store: Si solo se bloquean los dominios de informes, la tienda a veces se comporta un poco exigente. Las descargas fallan en el primer intento, pero generalmente pasan después de dos o tres intentos.
Sin alternar, sin consentimiento
Lo frustrante de GDID es la completa falta de transparencia: Hay Sin interruptor, sin pantalla de consentimiento y sin documentación real de Microsoft. Adenda: Hay al menos un documento en el que aparece el GDID.. Pero con una mala descripción:
Identificador de dispositivo global de Microsoft. Este es un identificador utilizado por Microsoft internamente.
Por supuesto, otros sistemas operativos también utilizan identificadores únicos: Apple lo tiene Hardware UUID/DSID, las distribuciones de Linux utilizan el /etc/máquina-id. La sutil diferencia: En Linux o macOS puede ver estos ID 1) o / y 2) controlarlos con recursos a bordo.
Windows oculta el GDID completamente del usuario. En cualquier caso, los controles deslizantes habituales de "privacidad" en la configuración de Windows no tienen ningún efecto en la transmisión del GDID de acuerdo con hallazgos anteriores.
conclusión
El GDID no es un ominoso chip espía oculto en lo profundo del silicio, sino simplemente un token del lado del servidor para el ecosistema de dispositivos de Microsoft. Está bien, es cierto, no es mucho mejor ahora.
El hecho de que los organismos encargados de hacer cumplir la ley utilicen dichos identificadores para asignar actividades sospechosas (como túneles ngrok o conexiones VPN) a un sistema específico, si está disponible y es utilizable, muestra una vez más:
El anonimato en la red requiere un conocimiento profundo de cómo los sistemas operativos modernos llaman hogar.
Fuentes: windowslatest.com | it-connect.tech | heise.de | justice.gov | github.com | pcmag.com