← На главную

no-gdid глушит GDID, но Microsoft уже знает ваш ID — выход в Linux

21.07.2026 13:22 · hackernews

В апреле 2026 года ФБР вычислило участника группировки Scattered Spider не по IP-адресам, которые он скрывал за VPN в трёх странах, а по идентификатору GDID. Это 64-битный PUID, который серверы Microsoft привязывают к аккаунту при первом же открытии сессии Windows, и он не меняется, сколько ни переключай локации. Korben00 разобрался, можно ли от этой метки избавиться, поднял Windows 11 Pro VM и опубликовал проект no-gdid на GitHub.

GDID хранится в реестре по пути HKCU:SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties в открытом виде. Увидеть свой можно простой командой PowerShell — она вытащит строку вида g:6755487812206045. Попытка удалить ключ проваливается: после перезапуска служб или открытия Microsoft Store GDID возвращается абсолютно тот же, потому что он скачивается заново с серверов Microsoft. Это не дисковая метка, а намертво прилипший к учётной записи ярлык.

Отключение телеметрии ничего не даёт — GDID утекает через службы Connected Devices Platform и Delivery Optimization (DoSvc), которые продолжают работать. Сервис DoSvc вдобавок защищён от остановки обычными средствами: даже админу диспетчер служб отвечает Access denied. Поэтому проект глушит канал утечки напрямую: скрипты правят реестр, принудительно стопорят службы и добавляют записи в hosts-файл, отправляя в пустоту серверы Microsoft, ответственные за регистрацию и отчётность устройства, но не трогают login.live.com — аккаунт остаётся рабочим.

Порядок действий: клонировать репозиторий no-gdid, запустить read-only аудит скриптом auditGet-GDID-Audit.ps1. Затем выполнить mitigateDisable-GDID-Services.ps1 и mitigateBlock-GDID-Endpoints.ps1 без флага, чтобы увидеть, что изменится. Если всё устраивает — добавить -Apply. Откатить всё обратно можно скриптом mitigateRevert-GDID.ps1. Автор настоятельно советует тестировать в виртуалке со снапшотом, а заодно напоминает, что для точечной блокировки сети процессу существует отдельный инструмент ProcNetBlocker.

Главный вывод жёсткий: меры обрывают отправку GDID в будущем, но сам идентификатор так и лежит на серверах Microsoft с момента первого входа. Они не стирают прошлое и не делают пользователя анонимным. Даже переход на локальный аккаунт не гарантирует, что ему на смену не приходит другой скрытый трекер. Единственный радикальный рецепт для чувствительных задач — вообще не работать в Windows. Живая система Linux по-прежнему даёт полный контроль над исходящими данными. Всё остальное — лишь минимизация ущерба.

Читать оригинал →