DeGDID — как заблокировать получение GDID в Windows

Переводчик Google

Недавно мы подробно разбирали механизм Global Device Identifier (GDID) — серверного идентификатора устройства, который Windows способна получить от инфраструктуры Microsoft даже при использовании локальной учетной записи.

Теперь появилось нечто не менее интересное — исследовательский проект deGDID, автор которого поставил перед собой весьма амбициозную задачу: не просто найти места хранения GDID, а полностью предотвратить его появление в системе.


Что делает deGDID?​

Основная цель проекта сформулирована достаточно просто:
  • удалить уже существующий серверный GDID из известных локальных хранилищ;
  • заблокировать механизм получения нового идентификатора через инфраструктуру Microsoft DeviceAdd.
Автор называет этот подход GDID completion gate — если система не может завершить процедуру получения идентификатора, настоящий GDID так и не появляется.

При этом разработчик постоянно подчеркивает ограничения своего инструмента.

deGDID не обещает:
  • отключение телеметрии Windows;
  • анонимность в сети;
  • удаление информации, уже оказавшейся на серверах Microsoft;
  • блокировку всех механизмов идентификации устройства.

Как работает защита​

Согласно документации, защита строится в несколько этапов.

Сначала блокируется возможность обращения к инфраструктуре DeviceAdd, затем проверяется, что блокировка действительно работает. Только после этого удаляются найденные локальные копии GDID и источники, из которых система может попытаться восстановить идентификатор. В завершение выполняется повторная проверка. Если GDID появляется снова, операция считается неуспешной.

Такой подход выглядит более правильным, чем простое удаление записей из реестра. Пока существует возможность повторного получения идентификатора с серверов Microsoft, его очистка сама по себе мало что дает.

Что именно блокируется​

Из документации следует, что проект использует сразу несколько уровней защиты.

В частности, задействуются:
  • файл hosts;
  • правила Windows Firewall;
  • блокировка инфраструктуры DeviceAdd;
  • ограничения для отдельных компонентов Microsoft Identity (включая DDS и службу wlidsvc).
При этом автор отдельно отмечает, что firewall рассматривается лишь как дополнительный уровень защиты, а не единственный механизм.

Есть ли побочные эффекты?​

После применения защиты могут перестать работать или работать с ограничениями:
  • вход в учетную запись Microsoft;
  • Microsoft Store;
  • Xbox;
  • OneDrive;
  • Phone Link;
  • отдельные функции синхронизации между устройствами.
Для пользователей локальной учетной записи это может оказаться приемлемым компромиссом, однако тем, кто активно использует экосистему Microsoft, стоит учитывать подобные последствия.

Практическое использование deGDID​

Скачать актуальную версию скрипта можно из официального репозитория проекта на GitHub:

GitHub - yegors/deGDID: Deletes all instances of Microsoft's GDID and prevents minting of new ones

Перед использованием рекомендуется ознакомиться с документацией проекта, так как deGDID вносит изменения в сетевые настройки Windows и работу отдельных компонентов Microsoft.

Поддерживаемый сценарий:
  • Windows 10 22H2 (build 19045) или Windows 11 build 22000 и новее;
  • локальная учетная запись Windows;
  • отсутствие домена, Entra ID, MDM и корпоративного управления;
  • один активный пользовательский профиль;
  • запуск из 64-битной PowerShell с правами администратора.
Перед применением желательно создать точку восстановления или иметь резервную копию важных данных.

Работа с deGDID выполняется через PowerShell с правами администратора.

Перед изменением системы рекомендуется сначала проверить текущее состояние:
.\degdid.ps1 -Status
1786122118293.webp

Для применения защиты используется:
.\degdid.ps1 -Protect
1786122200075.webp

После завершения операции рекомендуется повторно выполнить проверку:
.\degdid.ps1 -Status
1786122232996.webp

Успешным результатом является статус:
ProtectedNoRealGdid

Он означает, что в проверенной системе не найден реальный GDID, а механизм его получения заблокирован.

Для отмены примененных ограничений используется:
.\degdid.ps1 -Unblock
1786122314048.webp

После этого Windows снова сможет обращаться к заблокированным компонентам и при необходимости получить новый GDID.

Полный список команд, режимов проверки и вариантов восстановления доступен в документации проекта.

Итог​

Если первая статья была посвящена самому механизму GDID, то deGDID можно рассматривать как первую публичную попытку системно противодействовать его появлению в Windows.

Даже если не использовать сам инструмент, проект представляет большой интерес с исследовательской точки зрения. Документация позволяет лучше понять, каким образом Windows получает, хранит и повторно использует серверный идентификатор устройства, а также какие компоненты операционной системы участвуют в этом процессе.

Именно поэтому deGDID заслуживает внимания не только среди сторонников повышения конфиденциальности, но и среди специалистов, изучающих внутренние механизмы Windows и цифровую криминалистику.
 
Назад
Сверху Снизу