Постоянный цифровой след. Рассказываем о GDID — секретном номере вашего компьютера, который Microsoft годами прятала от пользователей

Аватар пользователя Барбос Обама

Пользователь не видит GDID в настройках, не может сбросить его обычной кнопкой и не получает запроса на согласие.

Microsoft годами присваивала компьютерам с Windows скрытый идентификатор, который сохранялся после обновлений системы и позволял отличать одну установку от другой. О существовании Global Device Identifier, или GDID, стало широко известно только после того, как американские прокуроры раскрыли детали расследования против предполагаемого участника хакерской группировки Scattered Spider.

Следствие утверждает, что постоянный идентификатор помог ФБР проследить за подозреваемым через меняющиеся VPN-серверы, прокси и подключения из разных стран. IP-адреса регулярно менялись, однако Windows продолжала передавать сервисам Microsoft один и тот же GDID. Такой цифровой след позволил связать разрозненные сеансы с конкретной установкой операционной системы.

GDID создаётся при настройке Windows с учётной записью Microsoft. Несколько системных служб запрашивают идентификатор у серверов компании, регистрируют компьютер в каталоге устройств и затем используют полученное значение при работе с обновлениями, магазином приложений и другими сервисами.

Идентификатор храниться в реестре Windows по адресу HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties. Значение начинается со строчной буквы g, после которой следует длинное число. Обычный пользователь не увидит GDID в настройках системы и не получит уведомление при создании идентификатора.

Microsoft ранее упоминала GDID в документации Azure Monitor, но ограничилась формулировкой «идентификатор, который Microsoft использует для внутренних целей». Более подробное описание появилось в материалах уголовного дела. Представитель компании назвал GDID постоянным идентификатором уровня устройства, который позволяет узнавать конкретную установку Windows в отдельных службах и сценариях Microsoft.

По данным прокуратуры, ФБР использовало GDID при расследовании деятельности Питера Стоукса, которого считают участником Scattered Spider. Следователи наблюдали за его предполагаемой активностью около восьми месяцев и сопоставляли технические данные с аккаунтами в социальных сетях, игровых сервисах и экосистемах крупных технологических компаний.

В материалах дела фигурирует конкретный идентификатор. Следствие зафиксировало его на странице регистрации сервиса ngrok примерно в тот момент, когда связанный с атакой пользователь создавал аккаунт через VPN-прокси Tzulo. Через три часа тот же GDID появился при посещении сайта компании, ставшей целью злоумышленников, причём соединение снова прошло через тот же прокси.

ФБР сопоставило идентификатор с IP-адресами, связанными с аккаунтами Стоукса в Snapchat, Facebook*, Apple и Ubisoft. Подключения фиксировались в Эстонии, США, Таиланде и других странах. Фотографии из открытого профиля Snapchat, по версии следствия, совпали с гостиничными бронированиями, маршрутами поездок и местами, где появлялся компьютер с тем же GDID.

Расследование показало слабое место привычной модели анонимности через смену IP-адреса. VPN скрывает исходный адрес пользователя от посещаемого сайта, но не обязательно мешает самой операционной системе обмениваться служебными данными с разработчиком. Если Windows продолжает сообщать Microsoft постоянный идентификатор, новые VPN-серверы не разрывают связь между отдельными сеансами.

После чистой переустановки Windows система создаёт новый GDID. Полностью разорвать прежнюю связь всё равно может не получиться. Вход в ту же учётную запись Microsoft, восстановление OneDrive и данные активации позволяют компании сопоставить новую установку с предыдущей историей устройства.

Исследователей беспокоит не только техническая возможность отслеживания, но и отсутствие понятных настроек. Windows не показывает отдельное окно согласия, не объясняет назначение GDID и не предлагает кнопку для сброса идентификатора. Apple и Google позволяют пользователям управлять рекламными идентификаторами, тогда как механизм Microsoft работает скрыто и связан с системными функциями.

По данным специалистов, блокировка служб, участвующих в создании и передаче GDID, может нарушить активацию Windows и работу приложений Microsoft Store. Поэтому отключить идентификатор обычным переключателем без последствий нельзя. Microsoft также не сообщала о планах добавить отдельные настройки или подробную документацию для пользователей.

Снизить объём связанной телеметрии можно через раздел «Конфиденциальность и безопасность» в параметрах Windows. Система позволяет отключить необязательные диагностические данные, персонализированную рекламу, отслеживание запуска приложений, историю действий и облачный поиск. Локальная учётная запись также уменьшает число связей с сервисами Microsoft, хотя новые версии Windows 11 всё настойчивее требуют авторизацию во время установки.

Полностью скрыться от идентификации только с помощью коммерческого VPN не получится. Операционная система, браузер, приложения и облачные аккаунты оставляют собственные признаки, которые можно сопоставлять между собой. Дело Scattered Spider стало редким публичным примером того, насколько подробно Microsoft способна узнавать отдельную установку Windows и передавать связанные сведения правоохранительным органам по законному запросу.

Microsoft пока не раскрыла, на каких версиях Windows работает GDID, какие именно службы получают идентификатор и как долго компания хранит историю обращений. Самое подробное публичное описание механизма по-прежнему содержится не в пользовательской документации, а в федеральной жалобе против предполагаемого хакера.

Авторство: 
Копия чужих материалов
Комментарий автора: 

Если у паранойя, то это еще не значит, что за вами никто не следит. Как когда то в Windows NT мелкомягкие прокололись с неубранным в коде комментарием "Ключи RCI". Задний проход в вашу систему для американских спецслужб. Как то даже и неудивительно, что таких может быть и много. На случай компрометации одного из. Когда только внедряли куки, кстати, те самые мелкомягкие ребята стояли у основания, то клятвенно заверяли, что куки не несут никакой информации о пользователи, а только помогают восстановить сессии на ранее посещенных сайтах для удобства пользователей. Теперь многие сайты слезно просят и настойчиво требуют от пользователя включить куки для просмотра сайта. И уже не секрет, какой кладезь данных эти куки несут, как болтливая соседка на лавочке у подъезда все о пользователе рассказывая. Вот и парня теперь посадят, правильно, не правильно, не суть, кто угодно может оказаться на его месте за правое или неправое дело. Большой Брат следит за тобой. Ты работаешь, он следит. Ты обедаешь, он следит, Ты сидишь на белом друге, он следит. Ты лег спать, он следит. Большой Брат никогда не спит, он всегда за тобой следит. Тебе это надо? Не думаю.

Посмотрел здесь: https://www.youtube.com/watch?v=XxlIE94eTQM там есть ссылка (для тех, у кого тюбик намертво пришиблен) https://github.com/SmtimesIWndr/GDID-Disabler остальные эту ссылку на тюбике взять могут.  

Комментарии

Аватар пользователя voyager
voyager(12 лет 9 месяцев)

А что на счёт Linux?

Аватар пользователя Барбос Обама
Барбос Обама(12 месяцев 3 дня)

А что мешает внедрить что то подобное? 

Аватар пользователя akk
akk(6 лет 6 месяцев)

могу ошибаться в точных цифрах, но вроде как в популярных открытых дистрибутивах линукса микрософт как часть сообщества дописала от себя какие-то страшные миллионы строк кода, что составляет заметный процент общего объема. Не думаю, что хоть кто-то от начала до конца проанализировал то, что они туда от всей души залили.

Аватар пользователя ПиротехникЪ

Ну, во-первых, очень симптоматично что после начала СВО из команды разработчиков ядра Линуха выкинули всех, кто был связан с РФ (я сильно сомневаюсь что они были фанаты В.В.Путина и "Единой России"). Во-вторых, недавно была обнародована инфа о  критических уязвимостях  ядра линукса:

  • digitalbelarus.by: Ядро Linux получило вторую критическую уязвимость за две недели подряд. Исследователи из Automox, Microsoft и принадлежащей Google компании Wiz раскрыли детали атаки под названием Dirty Frag. Она объединяет два отдельных эксплойта, CVE-2026-43284 и CVE-2026-43500, и при совместном применении позволяет непривилегированному пользователю получить права root на всех крупных дистрибутивах Linux. digitalbelarus.by

  • securitylab.ru: За два дня команда безопасности ядра Linux опубликовала около 440 уведомлений об уязвимостях. Список затронул почти все крупные части ядра. Многие ошибки связаны с неправильной работой с памятью: обращением к уже освобождённым объектам, выходом за границы буфера, разыменованием нулевого указателя, гонками потоков и ошибками при подсчёте ссылок. securitylab.ru

  • proger.ru: Уязвимость CVE-2026-31431 по прозвищу Copy Fail — это локальный privilege escalation в ядре Linux с CVSS 7.8. Исследователи опубликовали подробное описание и рабочий PoC; mainline-фикс влит 1 апреля 2026 года, но ни Ubuntu, ни Amazon, ни SUSE до сих пор не выпустили обновлённый пакет ядра. tproger.ru

А чего "накосячено" в "стандартных" приложениях  дистрибутивов? А кто проверял обновления?

В третьих, кто сказал что в оборудовании нет "аппаратных" закладок?

Spetros5 фев 2014 в 01:30

Шпионские гаджеты от АНБ

https://habr.com/ru/articles/209746/

Тогда вообще насрать на то какая ОС у тебя стоит на компьютере с пиндосским процессором на пиндосском чипсете с пиндосским чипсетом видеокарты и пиндосскими чипсетами сетевых карт...

И т.д. и т.п.....

Такшта... новую сказочку-страшилку про "дырявый виндоВс", возможно, специально слили в сеть для того чтобы побольше малограмотных "хацкеров" перешли на "правильные "безопасные" ОС"....

P.S. НЕ являюсь упоротым поклонником Windows, не отрицаю его мутность и закрытость от объективных проверок. Но в реальной жизни, Линух во многих вопросах ОС "сильно на любителя BDSM".

Аватар пользователя kornear
kornear(13 лет 5 месяцев)

Самая большая дыра в безопасности от операционной системы или компа не зависит и ходит на двух ногах. На счет же операционной системы, да пофиг какую использовать, это вопрос привычки. Людям в принципе не нравятся перемены, в том числе в этом направлении.

Комментарий администрации:  
*** Дикари типа русских и китайцев не вправе считаться цивилизованными народами по определению (с) ***
Аватар пользователя Иннокентий Шниперсон

А если открыть исходники Винды и проанализировать с ИИ - будет такое, такое....!!!

Комментарий администрации:  
*** Не желаю служить в армии! Пусть кто нибудь другой защитит мою тушку (https://aftershock.news/?q=comment/7236772#comment-7236772) ***
Аватар пользователя laa
laa(7 лет 2 месяца)

И это залитое должно сидеть в каждой новой версии ядра. Ну ну. Идти за фольгой на голову?

ни Ubuntu, ни Amazon, ни SUSE до сих пор не выпустили обновлённый пакет ядра.

Не знаю, что такое линукс от Amazon, но в Дебьяне регулярно обновления безопасности для ядра прилетают, примерно раз в две недели.

Аватар пользователя Барбос Обама
Барбос Обама(12 месяцев 3 дня)

Идти за фольгой на голову?

Металлист?

должно сидеть в каждой новой версии ядра

А в чем проблема? В новом ядре нет модулей от старых? Ядра явно не энтузиасты собирают для массовых сборок. Хотя, есть и сборки энтузиастов на основе массовых. 

Аватар пользователя essamu
essamu(9 лет 2 месяца)

С линуксом такой фигни нету (по крайней мере с базовыми дистрибутивами, без доработок от корпоратов) Другое дело, нынче модно по так называемым фингепринтам вычислять, там линукс уже не поможет сам по себе. Хакер возомнил о себе, при этом даже базовой теории безопасности и анонимности не усвоил. 

Аватар пользователя Harsky
Harsky(14 лет 4 месяца)

Говно!

Аватар пользователя Иннокентий Шниперсон

Твёрдо и чётко! Сказал как отрезал! Лайк!

Комментарий администрации:  
*** Не желаю служить в армии! Пусть кто нибудь другой защитит мою тушку (https://aftershock.news/?q=comment/7236772#comment-7236772) ***
Аватар пользователя БК 0010
БК 0010(8 лет 10 месяцев)

Дело Scattered Spider стало редким публичным примером того, насколько подробно Microsoft способна узнавать отдельную установку Windows и передавать связанные сведения правоохранительным органам по законному запросу.

Так сформулировано, как будто это что-то плохое smile1.gif

Их система. Как хотят, так и отслеживают.

Аватар пользователя Барбос Обама
Барбос Обама(12 месяцев 3 дня)

У них еще есть Echelon, SIGINT, Five Eyes, Carnivore, PRISM. 

Их система. Как хотят, так и отслеживают.

На территории других стран это называется уже шпионаж и запрещено получать скрытыми методами без согласия пользователей информации о них. В некоторых странах даже за случайно попавшего в кадр человека засудить могут. Второй вопрос, а для чего все эти данные со всего мира собираются? 

Аватар пользователя Adept_
Adept_(4 года 4 месяца)

Сраный Странный какой-то хакер. Работает под виндами. Про идентификаторы ничего не знает. Позволяет своему компу слать неизвестно что неизвестно куда.

Аватар пользователя Барбос Обама
Барбос Обама(12 месяцев 3 дня)

Про идентификаторы ничего не знает

Конкретно про этот не знал. 

Аватар пользователя Lord250
Lord250(6 лет 3 месяца)

Правильно. Надо иметь несколько компов, по разным адресам, регить на соседей и случайных людей по подложным документам, после окончания выхода в сеть, везти его в лес и прикапывать на время, ставить вокруг настороженные метки. При необходимости приезжать, проверяться несколько раз, выкапывать и по окончании работы повторять процедуру.

Сразу представил себе такой лес - где не копнешь, чей-то комп.

Аватар пользователя Мэкс
Мэкс(14 лет 4 месяца)

А в чем проблема то? Уже лет 20 с лихом создать виртуалку как в туалет сходить. У меня десятка полтора таких машинок, созданных под разные задачи. Никто не мешает мне размазать их по всему миру, оставив при этом в единой локальной сети. Кстати, та же винда спокойно работает из-под локальной учетки, без необходимости регистрации у мелкомягких. 

Так что не нужно представлять. Реальность существенно страшнее.

Аватар пользователя стоп
стоп(1 месяц 1 день)

Нормальный айтишник переустанавливает винду каждые полгода. Апгрейт минимум раз в год. Где берет винду - одному Тору известно. В офлайне и с выносом мозга настройкам, виртуальным машинам и локальным сетям.

Хакеры какие-то хилые.(и это я просто пользователь)

Аватар пользователя Барсук
Барсук(5 лет 3 месяца)

Хакеры какие-то хилые.(и это я просто пользователь)

И при этом еще не следит куда лезет комп в сеть без его разрешения. 

Аватар пользователя Intel4004
Intel4004(14 лет 1 неделя)

Это юный пионер переустанавливает винду каждые полгода.

Нормальный айтишник переустанавливает винду примерно никогда.

Аватар пользователя дыня
дыня(12 лет 7 месяцев)

Редкий айтишник сидит сейчас под виндой

Чаще мак/линукс

Аватар пользователя Intel4004
Intel4004(14 лет 1 неделя)

Каждый айтишник (айтишник, а не юный пионер) сидит под той операционкой, которую требуют рабочие инструменты.

Аватар пользователя стоп
стоп(1 месяц 1 день)

У нас фрезер требует винду. Да не какую-нибудь, а ХР ему подавай.

Зато работает без подписки и прочей лабуды.

Аватар пользователя дыня
дыня(12 лет 7 месяцев)

Именно. 

Поэтому в основном Мак/Линукс.

Аватар пользователя DindiDag
DindiDag(9 лет 2 недели)

Именно так))

Аватар пользователя DindiDag
DindiDag(9 лет 2 недели)

Поддерживаю, ниже ответил аналогично.

Аватар пользователя DindiDag
DindiDag(9 лет 2 недели)

Человек переустанавливающий Винду раз в полгода, не является нормальным айтишником, а как раз наоборот, скорее мамкиным кулцхакером.

Аватар пользователя Avralex
Avralex(8 лет 4 месяца)

Прикалываются над псевдохакеромsmile7.gif У правильных пацанов всё "по-умолчанию" закрыто (ip и порты) на вход и выход.

Комментарий администрации:  
*** Уличен в распространении сомнительных сплетен про спецоперацию ***
Аватар пользователя Key Z
Key Z(9 лет 7 месяцев)

Трэш и угар идиотизма какой-то. Кто-то про это, оказывается, не знал. 

Аватар пользователя shprotas
shprotas(10 лет 5 месяцев)

Так скорее всего не хакер был, а просто барыга. Криптой например. А кто-то решил сделать из него хацкера, что бы звездочки на погоны получить,за одно потрясти на предмет криптовалюты и заработать.

Аватар пользователя grizzly
grizzly(4 года 1 неделя)

Проверил указанный в статье ключ HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties на двух компах, один с вынь 10, другой - с вынь 11 (рабочий), ни на одном GDID нет, есть только 16-ричный LID.

Аватар пользователя Intel4004
Intel4004(14 лет 1 неделя)

++

На WinXP и Win7 раздела HKCU\SOFTWARE\Microsoft\IdentityCRL вообще нет.

На Win10 HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties есть. Но в нем нет GDID, но есть LID (16значный HEX, т.е. 64 бита).

Аватар пользователя J1EXA
J1EXA(9 лет 7 месяцев)

Так вам и сказали где он есть. 

Аватар пользователя Yana Hazina
Yana Hazina(7 лет 1 месяц)

а зачем при установке виндовс нужна учётная запись микрософт? Или в 11 винде иначе нельзя? дык вроде можно.

А юзерам винды 7-8-10 тоже бояться?smile146.gif

Аватар пользователя Harsky
Harsky(14 лет 4 месяца)

А юзе­рам

Юзерам любой ОС вообще надо бояться. Их везде и всегда в позу пьющего оленя будут ставить. Тяжело в деревне без нагана...

Скрытый комментарий Повелитель Ботов (без обсуждения)
Аватар пользователя Повелитель Ботов

Перспективный чат детектед! Сим повелеваю - внести запись в реестр самых обсуждаемых за последние 4 часа.

Комментарий администрации:  
*** Это легальный, годный бот ***
Аватар пользователя Lord250
Lord250(6 лет 3 месяца)

Да, проблема. Десятки тысяч программистов нахрен никому не нужных, ибо политикой не занимаются ( ну есть немного паршивцев с распространением порно, хакеров- любителей, махинаторов - но они не составляют 1-2% от всего этого племени), но они озабочены секретностью своих личных данных ( ой, узнали фамилию - ранили, узнали год рождения - ранили, узнали имя жены - убили) и данных личных переписок с женой о том, что купить ей на день рождение. И в то же время миллионы пользователей пишут на сайтах свои политические отзывы на события будучи совершенно открытыми миру. Любой провайдер может сдавать их службам пачками по адресам и телефонам регистрации. Что там с компами в организациях меня вообще не интересует - у них есть деньги, специалисты, пусть себя защищают сами. Кто защитит миллионы?

И к слову о человеческих слабостях. Возмущающиеся программеры сегодня выглядят очень благородно в своем возмущении, но дай ему денех и он отодвинув возмущение с энтузиазмом начнёт работать в заданном направлении по слежке. Ведь все эти вставки и программы так и получились - из морального опущения специалистов и их уверенности, что пусть тех отслеживают, меня то, очень умного, не отследят никогда…

Аватар пользователя DindiDag
DindiDag(9 лет 2 недели)

Не по этому они получились(вставки).

А потому что ты сидишь и кодишь по ТЗ, и всем насрать на твой моральный облик и внутренние терзания, сказали делать - делай, не хочешь, давай до свидания, другого найдут. А уж если говорить про гигантский MS, им вообще на кодеров начхать.

Аватар пользователя DindiDag
DindiDag(9 лет 2 недели)

Да и вобще.

Я думаю в MS, отдельный индивид программист, вообще не в курсе что он пишет, и как в сумме его кусок кода будет использоваться в продукте.

Руководители, каких-то далеко не кислых уровней, дума да, имеют понятие о назначении той или иной фичи. Но там такие акулы, с такими ЗП, что им вообще фиолетово на все эти моральные дилеммы...

Аватар пользователя kornear
kornear(13 лет 5 месяцев)

Так полной анонимности в интернете нет, и не должно быть. Хотя для некоторых это трагедия. Страшно наверное комменты писать, найдут же и накажут!
А вообще смешно, каждый ходит с компьютеров в руке и использует его как основной способ связи, и у этого компьютера есть официально признанный уникальный номер. Да и обычный комп, если он выходит в сеть, предполагает наличие уникального номера, на сетевой карте к примеру, и не одного скорее всего.

Комментарий администрации:  
*** Дикари типа русских и китайцев не вправе считаться цивилизованными народами по определению (с) ***
Аватар пользователя AnGeL_Knight
AnGeL_Knight(10 лет 9 месяцев)

Microsoft годами присваивала компьютерам с Windows скрытый идентификатор, который сохранялся после обновлений системы и позволял отличать одну установку от другой. О существовании Global Device Identifier, или GDID, стало широко известно только после того, как американские прокуроры раскрыли детали расследования против предполагаемого участника хакерской группировки Scattered Spider.

Эмс.. т.е. никого не удивляло, что после переутановки той же вин10 она подхватывала цифровую лицензию без ввода каких-либо кодов?.. но тут внезапно "меня посчитали"?

Аватар пользователя sugrobische
sugrobische(13 лет 5 месяцев)

А что если поменьше теребонькать на всё пиндосское? А что если почаще пинать торгашей за "зачем делать своё"? А что если делать своё?

Аватар пользователя Иннокентий Шниперсон

Будут свои зонды с Лубянки.

Комментарий администрации:  
*** Не желаю служить в армии! Пусть кто нибудь другой защитит мою тушку (https://aftershock.news/?q=comment/7236772#comment-7236772) ***