驱动之家 19小时前
铁证如山!微软秘密监控每一台Windows PC:全网用户都在裸奔
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

快科技 7 月 24 日消息,近日美国的一起案件意外曝光了微软一项从未公开说明的追踪机制:Global Device Identifier(GDID),这是一种绑定在每台 Windows 设备上的持久标识符,全球约 16 亿台 PC 无一例外。

GDID 首次公开亮相

GDID 公开浮出水面源于一起黑客案件,19 岁的美爱双重国籍公民 Peter Stokes 今年 4 月在赫尔辛基机场被国际刑警红色通缉令逮捕,6 月引渡至芝加哥出庭。

他被指控参与黑客组织 Scattered Spider,该组织涉嫌参与超过 100 起网络入侵事件。2025 年 5 月,该组织入侵一家奢侈品珠宝零售商,攻击者冒充员工致电帮助台,通过社会工程学手段重置凭证和多重认证,窃取至少 77 GB 数据并勒索约 800 万美元加密货币。

Stokes 使用了网络代理和多个别名隐匿身份,自以为天衣无缝。但 FBI 通过微软获取了其设备 GDID,追踪到同一标识符在攻击者 ngrok 账户创建时连接了注册页面,数小时后通过同一代理访问了受害者站点。

同一 GDID 还出现在爱沙尼亚塔林、纽约和泰国的 IP 地址记录中,时间跨度长达数月,与旅行记录和 Stokes 本人社交媒体发布的照片相互印证,形成完整的证据链。

这是 GDID 首次在公开法律案件中同时被用作追踪标识符并被微软确认存在,也是该机制从暗处走向公众视野的转折点。

服务器生成、注册表存储、无法关闭

根据微软在 United States v. Peter Stokes 案诉状中的描述,GDID 是 " 一个持久、设备级标识符,用于唯一标识设备上 Windows 操作系统的安装 "。

它是一个 64 位数字,格式为 g: 后跟一长串数字,由微软服务器外部生成后存储在本地注册表中。每台 Windows 安装都会被分配一个,无论是物理 PC 还是虚拟机。

生成流程如下:当 Windows 设置 Microsoft 账户时,Passport 身份服务会主动联系微软服务器,服务器在响应中返回该标识符,随后写入本地注册表路径 `HKCUSOFTWAREMicrosoftIdentityCRLExtendedProperties` 下的 LID 键值。

Windows 的 Connected Devices Platform 接着将其注册到微软跨设备身份系统 Device Directory Service 中,完成从本地到云端的身份绑定。

GDID 在 Windows 更新后保持不变,且在大多数系统更改后依然有效,重装 Windows 会生成新的 GDID,但旧标识符及微软服务器上关联的所有历史记录仍然保留,不会随重装而消失。这意味着微软服务器上的 GDID 档案是累积式的,每一次设备活动都在为这个档案添砖加瓦。

无处不在的 GDID

独立研究人员逆向工程了该机制后发现,GDID 的嵌入范围远超普通人想象,它深度参与 Windows 的核心功能链路:

系统层面:Windows 激活状态与 GDID 绑定,Microsoft Store 的购买记录和应用许可验证都附带该标识符,这意味着在应用商店里的每一笔消费都与设备身份挂钩。

跨设备功能:手机连接功能依赖 GDID 建立手机与 PC 的配对关系,跨设备剪贴板同步也通过它识别设备身份。当你在手机上复制内容粘贴到 PC 时,GDID 在幕后参与了设备匹配。

诊断与浏览数据:常规 Windows 诊断数据携带 GDID,如果 Microsoft Edge 增强诊断功能开启,浏览历史同样与之绑定。这正是调查人员构建 Stokes 案证据链的关键,Edge 浏览记录通过 GDID 与设备身份关联,即使 Stokes 切换代理,GDID 始终如影随形。

用户能做什么

对于普通用户,可以通过 PowerShell 命令查看自己的 GDID:

$hex = ( Get-ItemProperty 'HKCU:SOFTWAREMicrosoftIdentityCRLExtendedProperties' ) .LID

然后运行 "g:$ ( [ Convert ] ::ToUInt64 ( $hex,16 ) ) ",即可你的设备 GDID,该操作不需要管理员权限,任何用户都可以直接查看。

但也只是能查看,目前没有任何方法可以阻止 Windows 生成 GDID,且无法删除微软已存档的历史记录。

Zerotrace Lab 曾尝试用自定义密钥替换设备上的 GDID 并公开了完整实验过程,试图验证这一标识符是否可以被篡改或伪造。

实验结果表明,虽然本地注册表中的值可以被修改,但微软服务器端的记录与本地不一致时会导致部分 Windows 功能异常,说明 GDID 的验证逻辑是双向的,并非简单的本地标识。

虽然没有证据表明微软向广告商等第三方分享 GDID,微软官方文档也声明该标识符仅供内部使用,但执法机构可通过传票或法院令等标准法律渠道获取,Stokes 案就是典型案例。

其实安全专家和用户最大的不满在于透明度缺失,大多数操作系统都有各自的追踪机制,但通常会通知用户或提示接受条款。苹果要求 App 通过 ATT 框架获取追踪授权,谷歌允许用户重置广告 ID,Linux 发行版则以开源方式让用户可以审查所有数据收集行为。

唯独 Windows 是例外,微软唯一有关 GDID 的公开文档是 Azure Monitor 参考表中的一行描述,将 GlobalDeviceId 列定义为 " 微软内部使用的全球设备标识符 ",除此之外没有专门的支持页面,没有用户告知机制。

直到这一起案件,才迫使微软承认了更多细节,考虑到 Windows 运行在全球约 16 亿台 PC 上,这个标识符的影响范围之广、存在时间之长、公众知情之晚,在操作系统隐私实践中都极为罕见。

【本文结束】如需转载请务必注明出处:快科技

责任编辑:黑白

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

微软 windows 黑客 microsoft 美国
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论