Cosa c'รจ realmente dietro il "GDID" di Windows

Nella Documenti giudiziari del Dipartimento di Giustizia degli Stati Uniti Presunti membri del gruppo hacker ragno sparso All'inizio del mese รจ apparso un termine che ha suscitato molto scalpore nella scena tecnologica: Il Identificatore globale del dispositivo (GDID).

Su Twitter/X รจ stato subito scioccato: "Microsoft ci spia con un'impronta digitale hardware a 128 bit indelebile generata da numeri di serie!"

Risposta breve: Sbagliato. Risposta lunga: La veritร  รจ tecnicamente estremamente eccitante, ma differisce in modo significativo dalla semi-conoscenza dei social media. Diamo un'occhiata sotto il cofano di Windows 11.

Rottura del mito: Che cos'รจ realmente il GDID

Diamo un'occhiata alla procedura del fascicolo giudiziario di cui sopra (Stati Uniti v. Peter Stokes). Lรฌ il GDID si tuffa concretamente nel formato g: 6755467234350028 aperto.

Se si converte questo numero da decimale a esadecimale, si ottiene 0x0018000FC8CB93CC.

  1. n. 128 bit: Questo รจ un semplice Numero a 64 bit.
  2. Nessun hash del numero di serie dell'hardware: Nel fascicolo, รจ esplicitamente indicato che un La reinstallazione di Windows crea un GDID completamente nuovo. Se l'ID fosse calcolato da numeri seriali fissi della GPU o della scheda madre, rimarrebbe lo stesso dopo la formattazione.

Ma cos'รจ veramente il GDID? Semplicemente il Dispositivo PUID (Passaporto ID univoco) del tuo account Microsoft? Per questo dobbiamo scavare un po 'piรน a fondo.

Come funziona il caos di identitร  in Windows?

Pensa al tuo sistema Windows come a un hotel:

  • wlidsvc.dll (L'addetto alla reception): Se accedi con il tuo account Microsoft, questo servizio chiamerร  il server Microsoft (login.live.com) e dice: "Ehi, sono una nuova installazione di Windows, dammi un passaporto!" Il server genera un numero univoco (il PUID del dispositivo) e lo invia indietro.
  • Registro (il caveau): Il sistema Windows scrive questo passaggio non crittografato nel vault locale (il registro).
  • cdp.dll (Responsabile VIP): Il servizio Connected Devices Platform prende questo numero dal vault e registra il dispositivo nella rete Microsoft mondiale (Device Directory Service). Di conseguenza, caratteristiche come Collegamento telefonico o il Sincronizzazione degli appunti, quale dispositivo รจ attualmente online.
  • dosvc.dll (Statistico): Delivery Optimization legge l'ID e lo allega ai dati di telemetria.

In breve: Il GDID non viene calcolato localmente dall'hardware, ma Assegnato dal server Microsoft al momento della registrazione.

Il percorso di GDID attraverso il sistema

L'intero stack appare cosรฌ dal basso verso l'alto:

Testo semplice

[ Microsoft Server (login.live.com) ] โ”‚ (assegna Device PUID a) โ–ผ [ wlidsvc.dll ] (Microsoft Account Service) โ”‚ (ID negozio nel Registro di sistema) โ–ผ [ HKCU Registry ] โ”‚ (Liest ID aus) โ–ผ [ cdp.dll ] (Connected Devices Platform) โ”‚ (Meldet Device an DDS) โ–ผ [ Ottimizzazione della consegna / Telemetria ] (Spittt UCDOStatus.GlobalDeviceId aus)

Anche se non si utilizza un account Microsoft, la Connected Devices Platform (CDP) utilizza un percorso anonimo del dispositivo per gestire un identificatore comparabile.

Trova il tuo GDID (Do It Yourself)

Vuoi sapere come appare il tuo GDID? Se hai effettuato l'accesso con un account Microsoft, non hai nemmeno bisogno dei diritti di amministratore. Basta un semplice comando PowerShell:

$hex = (Get-ItemProperty 'HKCU: \SOFTWARE \Microsoft \IdentityCRL \ExtendedProperties').LID "g:$([Converti]:ToUInt64($esadecimale,16))"

Il risultato ti sputa esattamente il formato g: < decimale> Questo รจ stato trovato anche nei documenti giudiziari degli investigatori dell'FBI.

Nota importante: Pubblica il tuo GDID mai pubblicamente in forum o screenshot! Insieme al tuo ID utente o al tuo ID account, il tuo dispositivo puรฒ essere identificato in modo univoco.

Ti sbarazzerai di quella parte?

Poichรฉ il GDID viene assegnato sul lato server e ancorato localmente nella struttura di identitร , la semplice cancellazione delle cartelle della cache locale aiuta poco, perchรฉ l'ID viene semplicemente ridisegnato dal Registro di sistema.

Se vuoi ridurre al minimo il tracciamento:

  • Disabilita i Servizi per Dispositivi Connessi: L'arresto di CDPSvc e CDPUserSvc interrompe la sincronizzazione con Microsoft Device Graph.
  • Disattiva la cronologia delle attivitร : Nelle impostazioni di Windows sotto Privacy & Sicurezza -> Cronologia attivitร .
  • Reinstallazione: Crea un GDID completamente nuovo, ma lo riconnette immediatamente al tuo account Microsoft la prossima volta che accedi.

Un interessante esperimento puรฒ essere trovato, ad esempio, nella raccolta dettagliata su Github e it-connect.tech sul tema:

Appendice: Deep-dive, blocco dei danni collaterali di &

Se vuoi capire il percorso esatto del GDID attraverso il sistema o impedire la trasmissione, troverai i dettagli tecnici sotto il cofano qui.

Immersione profonda: Come il GDID nel wlidsvc.dll forgiato

Se vuoi guardare ancora piรน a fondo nel tessuto binario: Il wlidsvc.dll (Microsoft Account / Passport Service) รจ l'unico servizio di identitร  in Windows che utilizza il termine GlobalDeviceId Contenuti in testo normale. Ecco la logica completa per il provisioning dei dispositivi:

  • La chiave casuale non รจ l'ID: Se guardi il codice, troverai chiamate come BCryptGenRandom oppure CCryptRandom::GenRandom. Ciรฒ, tuttavia, genera non il GDID stesso, ma solo la chiave del dispositivo locale, il BindDeviceToHardware uso.
  • Assegnazione server tramite SOAP: Il cliente invia un DeviceAssociateRichiesta (Passaporto PPCRL SOAP) login.live.com. La risposta contiene la struttura XML <ps:DevicePUID>.
  • Chiaro analisi del testo: Il metodo CAssociateDeviceRichiesta::ParseResponseBody legge il valore tramite XPath direttamente dal corpo di risposta:
/S:Envelope/S:Body/ps:DeviceUpdatePropertiesResponse/HWPUIDFlipped
  • Persistenza del registro: DeviceIdStore::LogToRegistry quindi mette l'ID in testo normale nell'alveare dell'utente (HKCU).

La magia dei prefissi: 0018 vs. 0003

Se sei nel tuo registro HKCU \SOFTWARE \Microsoft \IdentityCRL \ExtendedProperties per valore LID ricerche (o sotto ...\Immersive \production\Token\{...}\DeviceId), si vede un numero esadecimale a 16 cifre.

Sulla base delle prime quattro cifre, riconosci immediatamente con cosa hai a che fare:

  • 0003... (Utente PUID): Identifica il tuo account utente Microsoft specifico.
  • 0018... (Dispositivo PUID): Questa รจ la stanza dell'attrezzatura, parla il tuo GDID.

Il valore indicato nel fascicolo giudiziario (0x0018000FC8CB93CC) รˆ esattamente in questo 0018Classe del dispositivo.

Come il dispositivo si autentica sul grafico

La cache token di Windows (HKLM \SOFTWARE \Microsoft \IdentityCRL \NegativeCache \...) Memorizza token specifici del dispositivo. Questi sono adattati con precisione agli endpoint che il servizio di piattaforma per dispositivi connessi (cdp.dll) รจ diretto a:

  • scope=service::dds.microsoft.com::MBI _SSL _TOKEN _BROKER
  • scope=service::activity.windows.com::MBI _SSL _SA _TOKEN _BROKER

Il servizio account Microsoft non solo fornisce l'ID, ma anche i dati di accesso appropriati per fornire i dati al servizio Device Directory (DDS).

Il GDID puรฒ essere cancellato o bloccato?

Puoi semplicemente eliminare il valore del Registro di sistema? Certo che sรฌ. Questo porta qualcosa? No.

Dopotutto, il GDID non รจ solo sul tuo PC, ma viene masterizzato nei server di Microsoft. La prossima volta che la tua casella si connette, Windows semplicemente tira indietro l'ID e lo scrive di nuovo nel registro. Chi vuole combattere il GDID in modo efficace, non deve avvitare il sistema operativo, ma A partire dalla rete.

Secondo le conoscenze attuali, ci sono due percorsi che portano all'obiettivo. Ma non puรฒ essere fatto senza restrizioni. Puoi solo scegliere quanti danni collaterali vuoi accettare.

Percorso 1: Fusione nucleare (impedisce completamente la creazione di GDID)

Se si desidera bloccare l'emergere di GDID fin dall'inizio, la comunicazione non dovrebbe avvenire in primo luogo. Per bloccare la trasmissione, si dovrebbe login.live.com Bloccarsi a livello di rete.

  • L'effetto: Se si esegue una nuova installazione di Windows direttamente da un blocco DNS, non viene registrato alcun GDID con Microsoft. Da un punto di vista Microsoft, il tuo PC semplicemente non esiste.
  • Il gancio: login.live.com รจ l'occhio dell'ago per l'intero account Microsoft. Se lo blocchi, Microsoft Store, OneDrive, Microsoft 365 e tutte le app UWP basate su account MS voleranno nelle tue orecchie.

Percorso 2: La bomba di precisione (solo segnalazione di interruzione)

Consenti la generazione, ma riduci la telemetria e i percorsi di sincronizzazione di Windows. Rimanere con esso login.live.com disponibile, ma i servizi di valutazione e sincronizzazione sono scollegati.

Se esegui Pi-hole, AdGuard Home o un DNS Technitium, puoi risolverlo elegantemente con caratteri jolly a livello di rete (il host-Il file su Windows purtroppo non contiene caratteri jolly *).

Regola impostata utilizzando l'esempio di AdGuard Home:

||login.live.com^$dnsrewrite=0.0.0.0 ||dds.microsoft.com^$dnsrewrite=0.0.0.0 ||cdpcs.access.microsoft.com^$dnsrewrite=0.0.0.0 ||do.dsp.mp.microsoft.com^$dnsrewrite=0.0.0.0 ||activity.windows.com^$dnsrewrite=0.0.0.0

(Nota: ||do.dsp.mp.microsoft.com^ raggiunge direttamente l'intero livello di ottimizzazione della consegna, inclusi tutti i sottodomini regionali).

Se vuoi automatizzare il tutto localmente senza accendere costantemente il DNA, puoi lo script open source no-gdid (licenza MIT). Lo script disabilita i servizi CDPSvc, CDPUserSvc e DoSvc e piega i loro endpoint mentre l'accesso all'account MS rimane intatto. (Prima di eseguire un backup o un'istantanea della VM!)

Quali servizi Windows si stanno staccando? (Panoramica generale)

Ogni blocco DNS ha il suo pedaggio. Ecco una panoramica di ciรฒ che accade quando si girano le viti di regolazione:

Dominio bloccatoRuolo nella catena GDIDCosa non funziona dopo?
login.live.comGDID Distribuzione & Gettoni di accessoMassiccio: Account MS, Store, OneDrive, Office 365, app UWP dell'account.
dds.microsoft.com
cdpcs.access.microsoft.com
Registrazione nel grafico del dispositivo (DDS)Comfort: Collegamento per smartphone (Phone Link), ยซRiprendere al PCยป, appunti sul cloud, condivisione nelle vicinanze.
do.dsp.mp.microsoft.com (+ sottodomini)Report sull'ottimizzazione della consegnaBasso: Distribuzione P2P degli aggiornamenti dei contenuti di &. Windows Update ricade in modo pulito sui download diretti.
Attivitร .windows.comCronologia delle attivitร Minimo: Su Windows 11, questo รจ trascurabile perchรฉ la timeline รจ stata comunque eliminata.

Nota a margine per il Microsoft Store: Se solo i domini di segnalazione sono bloccati, il negozio a volte si comporta un po 'piccante. I download falliscono al primo tentativo, ma di solito passano dopo due o tre tentativi.

Nessun toggle, nessun consenso

La cosa frustrante di GDID รจ la completa mancanza di trasparenza: Ci sono Nessun interruttore, nessuna schermata di consenso e nessuna documentazione reale di Microsoft. Addendum: C'รจ almeno un documento in cui appare il GDID.. Ma con una cattiva descrizione:

Identificatore globale del dispositivo Microsoft. Si tratta di un identificatore utilizzato internamente da Microsoft.

Naturalmente, anche altri sistemi operativi utilizzano identificatori univoci: Apple ce l'ha Hardware UUID/DSID, le distribuzioni Linux usano il /etc/macchina-id. La sottile differenza: Su Linux o macOS รจ possibile visualizzare questi ID 1) o / e 2) controllarli con risorse integrate.

Windows nasconde completamente il GDID all'utente. In ogni caso, i soliti cursori "privacy" nelle impostazioni di Windows non hanno alcun effetto sulla trasmissione del GDID secondo i risultati precedenti.

conclusione

Il GDID non รจ un inquietante chip spia nascosto nel profondo del silicio, ma semplicemente un token lato server per l'ecosistema di dispositivi Microsoft. Ok, a dire il vero, non e' molto meglio ora.

Il fatto che le forze dell'ordine utilizzino tali ID per assegnare attivitร  sospette (come tunnel ngrok o connessioni VPN) a un sistema specifico, se disponibile e utilizzabile, mostra ancora una volta:

L'anonimato in rete richiede una conoscenza approfondita di come i moderni sistemi operativi chiamano casa.

Fonti: windowslatest.com | it-connect.tech | heise.de | Giustizia.gov | github.com | pcmag.com