В прошлом месяце появилась информация о том, что Microsoft присваивает каждой установке Windows постоянный глобальный идентификатор устройства (GDID), который, по сути, является внутренним идентификатором, позволяющим однозначно идентифицировать установку Windows в определенных службах Microsoft. Это открытие стало возможным после того, как в рассекреченных материалах федерального суда США было показано, как этот идентификатор использовался вместе с данными телеметрии в ходе расследования в отношении предполагаемого участника киберпреступной группы Scattered Spider.
Microsoft документирует существование идентификатора в технических и юридических документах, однако в настоящее время в Windows нет встроенной настройки, позволяющей пользователям вручную отключить или перегенерировать его. В связи с этим, после появления этих сообщений, VPN-провайдер Windscribe выпустил бесплатную утилиту под названием deGDID, которая предназначена для полного удаления идентификатора из систем Windows, предотвращая его повторное создание.
Для тех, кто не знаком с этим понятием, GDID — это генерируемый на сервере идентификатор, который Microsoft описывает как постоянный идентификатор на уровне устройства, привязанный к установке Windows. В отличие от имени компьютера или серийного номера оборудования, этот идентификатор должен оставаться неизменным в поддерживаемых службах и сценариях Microsoft, что позволяет связывать действия, исходящие от одной и той же установки Windows. По словам Windscribe, простое удаление значения в реестре недостаточно, так как Windows автоматически восстановит идентификатор, повторно загрузив его со своих серверов. Кроме того, использование локальной учетной записи не препятствует созданию GDID.
Компания заявляет, что deGDID, напротив, удаляет существующий GDID, одновременно блокируя возможность Windows создать замену, предотвращая доступ к соответствующей облачной конечной точке, ответственной за выдачу новых идентификаторов.
Вот что делает утилита:
- Блокирует известные пути регистрации Microsoft, управляя областью в файле hosts Windows, а также усиливает блокировку правилами брандмауэра Windows.
- Очищает известное локальное состояние, связанное с GDID, в расположениях идентификаторов целевого пользователя,
SYSTEMи.DEFAULT, идентификаторах токенов устройств, билетах устройств, записях Диспетчера учетных данных,ConnectedDevicesPlatform,TokenBroker, кэшах брокера WAM и соответствующих записях NegativeCache.
Компания сообщает, что инструмент является открытым и работает без изменения системных файлов Windows. Поскольку идентификатор генерируется на стороне сервера, Windscribe отмечает, что инструмент не может удалить какие-либо исторические записи, которые Microsoft уже могла связать с устройством. Вместо этого его цель — остановить выдачу нового GDID в будущем после удаления существующего.
Windscribe поясняет:
“Используйте .\degdid.ps1 -Status для просмотра только для чтения, .\degdid.ps1 -Status -Redact перед публикацией вывода и .\degdid.ps1 -Protect для обычного потока защиты: сначала заблокировать, проверить блокировку, очистить известное локальное состояние, подождать, провести повторную инвентаризацию, а затем выдать вердикт.”
Однако Windscribe предупреждает, что отключение генерации GDID может повлиять на службы Microsoft, которые зависят от идентификации устройства. Хотя компания заявляет, что не столкнулась с какими-либо проблемами во время тестирования, она признает, что могут быть пограничные случаи, когда некоторые функции Windows или службы Microsoft будут вести себя иначе. Тем не менее, компания утверждает, что технически утилита должна работать со всеми версиями Windows 11 (с 21H2 по 25H2) и Windows 10 версии 22H2.
Пользователи, заинтересованные в использовании утилиты, могут загрузить deGDID из репозитория Windscribe на GitHub, ссылка на который приведена в анонсе компании. Исходный код также доступен для ознакомления, если вы хотите проверить, что именно изменяет инструмент, перед его запуском.
Напоминаем, что отключение или ограничение функций, связанных с GDID, может повысить конфиденциальность, но также должно снизить некоторые функции персонализации, диагностики или работы служб.
Хорошая новость в том, что поддерживается отмена действий, поэтому, если вы захотите вернуться назад и отключить deGDID, выполните .\degdid.ps1 -Unprotect в командной строке с повышенными привилегиями, аналогично тому, как вы его включали.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Sayan Sen




