0

微软GDID追踪机制曝光:每台Windows PC都有唯一标识符

近期公开的联邦法院文件证实,微软自Windows系统内置了一项名为GDID(Global Device Identifier)的持久性设备标识机制。该标识符在设备安装Windows时由微软服务器生成,与设备硬件绑定,可在用户启用VPN、使用代理或多重身份伪装的情况下仍被追踪识别。

GDID 技术原理与工作机制

GDID是一个64位数字,格式为”g:”前缀加一长串数字,由微软服务器在Windows设备首次与微软账户绑定时生成,随后存储于本地注册表中。微软在United States v. Peter Stokes案件中的官方描述称其为”用于唯一标识设备上Windows操作系统安装的持久性设备级标识符”。

该标识符具备以下特性: survive Windows系统更新,在大多数系统变更后保持一致;重装Windows后会生成新的GDID,但旧标识符及其关联日志仍保留在微软服务器上。微软唯一的公开文档仅在Azure Monitor参考表中以单行文字提及,描述为”微软内部使用的标识符”。

GDID 的应用场景与数据关联

独立研究人员通过逆向工程揭示了GDID的完整流转路径:The Passport Service服务接收服务器生成的标识符并写入注册表,随后Windows的Connected Devices Platform将其注册至微软跨设备身份系统Device Directory Service。

GDID被嵌入多项Windows核心功能,包括Windows激活验证、Microsoft Store购买与应用授权、Phone Link跨设备连接、剪贴板同步等。常规Windows诊断数据同样携带该标识符;若开启Microsoft Edge增强诊断功能,用户的浏览历史亦会与之关联。

FBI案件:GDID首次进入公众视野

2026年4月,拥有美国与爱沙尼亚双重国籍的19岁嫌疑人Peter Stokes在赫尔辛基机场被捕,并于6月底在芝加哥首次出庭。Stokes被指为黑客组织Scattered Spider成员,涉嫌参与2025年5月针对一家 luxury jewelry retailer 的网络入侵。

据司法部文件,攻击者冒充员工致电公司服务台,诱骗重置凭据与多因素认证,进而窃取至少77 GB数据并索要约800万美元加密货币赎金。FBI通过向微软调取Stokes的GDID记录,发现该标识符在攻击者注册ngrok账户的精确时间点访问了ngrok注册页面,数小时后通过同一VPN代理访问受害者网站。同一GDID还在数月内出现于塔林、纽约和泰国的IP地址,与Stokes的旅行记录及其社交媒体照片相互印证。

用户应对措施与隐私争议

用户无法阻止Windows生成GDID。可通过降低诊断数据级别和关闭活动历史记录来减少未来关联数据的收集,但无法删除微软已存档的标识符记录。

用户可通过以下PowerShell命令查看本机GDID:
$hex = (Get-ItemProperty 'HKCU:\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties').LID "g:$([Convert]::ToUInt64($hex,16))"

微软文档声明GDID仅供公司内部使用,无证据表明其与广告商等第三方共享,执法机构可通过传票或法院命令依法调取。安全专家与用户的核心质疑在于透明度缺失——Windows未向用户明确披露GDID的存在与运作机制,直到本次联邦法律程序才迫使微软作出详细说明。

via Neowin

0 评论
最旧
最新 最多投票
0
希望看到您的想法,请您发表评论x