Global Device Identifier, или GDID, используется для идентификации конкретной установки Windows и сохраняется при обычных обновлениях системы. В июле SecurityLab подробно рассказывал о механизме GDID после того, как идентификатор оказался в материалах уголовного дела в США и помог следователям связать сетевую активность с компьютером подозреваемого. Переустановка Windows приводит к появлению нового GDID, однако смена IP-адреса или использование VPN существующее значение не меняют.
Windscribe решил не ограничиваться предупреждением и выпустил deGDID как проект с открытым исходным кодом. Скрипт запускается через PowerShell с правами администратора и поддерживает несколько режимов. Параметр
-Status показывает найденные GDID, -Status -Redact формирует диагностические журналы со скрытыми значениями идентификаторов, а -Protect удаляет существующие GDID и блокирует создание новых. Команда -Unprotect позволяет отменить внесенные изменения и вернуть стандартные настройки Windows. Одного удаления ключей из реестра оказалось недостаточно. Во время экспериментов Windscribe стерла кэшированные значения GDID на виртуальной машине, но Windows снова создала идентификаторы после перезагрузки или очередного обращения к серверам Microsoft. Поэтому режим
-Protect дополнительно меняет списки контроля доступа ACL и разрешения реестра, а затем блокирует внутренний endpoint DeviceAdd, который участвует в регистрации компьютера в службах идентификации Microsoft. После блокировки DeviceAdd система теряет возможность автоматически получать новые GDID, но одновременно возникают побочные эффекты. Некоторые компоненты Windows больше не могут нормально подтверждать учетную запись Microsoft, из-за чего отдельные облачные сервисы и приложения перестают работать. Уже сохраненные на серверах Microsoft идентификаторы deGDID удалить не способен.
Скрипт также рассчитан только на неуправляемые компьютеры с правами администратора. Если устройство входит в корпоративный домен или находится под управлением организации, deGDID откажется запускаться, чтобы не вмешиваться в корпоративные механизмы аутентификации и управления устройствами.
Практическая проверка deGDID на компьютере с Windows 11 подтвердила работу основных функций скрипта. Команда
-Status обнаружила несколько кэшированных GDID, а после запуска -Protect значения исчезли и не появились снова даже после перезагрузки. Одновременно часть приложений Microsoft начала выдавать ошибки соединения. Авторизация через login.live.com перестала работать во всех браузерах, тогда как login.microsoftonline.com оставалась доступной. Онлайн-игры и некоторые сторонние приложения продолжили работать без заметных проблем. Отдельной настройки для отключения GDID в Windows нет. Windscribe поэтому называет deGDID исследовательским проектом и не позиционирует скрипт как универсальное решение для защиты приватности. Разработчики предупреждают, что инструмент может не удалить все варианты GDID, а блокировка системных механизмов Microsoft способна нарушить работу функций, которыми пользователь пользуется ежедневно. Проект планируют развивать по мере дальнейшего изучения механизма идентификации Windows.