找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 504|回复: 20

[讨论] 铁证如山!微软秘密监控每一台Windows PC:全网用户都在裸奔

  [复制链接]
发表于 昨天 19:13 | 显示全部楼层 |阅读模式
近日美国的一起案件意外曝光了微软一项从未公开说明的追踪机制:Global Device Identifier(GDID),这是一种绑定在每台Windows设备上的持久标识符,全球约16亿台PC无一例外。
GDID首次公开亮相
GDID公开浮出水面源于一起黑客案件,19岁的美爱双重国籍公民Peter Stokes今年4月在赫尔辛基机场被国际刑警红色通缉令逮捕,6月引渡至芝加哥出庭。
他被指控参与黑客组织Scattered Spider,该组织涉嫌参与超过100起网络入侵事件。2025年5月,该组织入侵一家奢侈品珠宝零售商,攻击者冒充员工致电帮助台,通过社会工程学手段重置凭证和多重认证,窃取至少77 GB数据并勒索约800万美元加密货币。
Stokes使用了网络代理和多个别名隐匿身份,自以为天衣无缝。但FBI通过微软获取了其设备GDID,追踪到同一标识符在攻击者ngrok账户创建时连接了注册页面,数小时后通过同一代理访问了受害者站点。
同一GDID还出现在爱沙尼亚塔林、纽约和泰国的IP地址记录中,时间跨度长达数月,与旅行记录和Stokes本人社交媒体发布的照片相互印证,形成完整的证据链。
这是GDID首次在公开法律案件中同时被用作追踪标识符并被微软确认存在,也是该机制从暗处走向公众视野的转折点。
服务器生成、注册表存储、无法关闭
根据微软在United States v. Peter Stokes案诉状中的描述,GDID是“一个持久、设备级标识符,用于唯一标识设备上Windows操作系统的安装”。
它是一个64位数字,格式为g:后跟一长串数字,由微软服务器外部生成后存储在本地注册表中。每台Windows安装都会被分配一个,无论是物理PC还是虚拟机。
生成流程如下:当Windows设置Microsoft账户时,Passport身份服务会主动联系微软服务器,服务器在响应中返回该标识符,随后写入本地注册表路径`HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties`下的LID键值。
Windows的Connected Devices Platform接着将其注册到微软跨设备身份系统Device Directory Service中,完成从本地到云端的身份绑定。

GDID在Windows更新后保持不变,且在大多数系统更改后依然有效,重装Windows会生成新的GDID,但旧标识符及微软服务器上关联的所有历史记录仍然保留,不会随重装而消失。这意味着微软服务器上的GDID档案是累积式的,每一次设备活动都在为这个档案添砖加瓦。
无处不在的GDID
独立研究人员逆向工程了该机制后发现,GDID的嵌入范围远超普通人想象,它深度参与Windows的核心功能链路:
系统层面:Windows激活状态与GDID绑定,Microsoft Store的购买记录和应用许可验证都附带该标识符,这意味着在应用商店里的每一笔消费都与设备身份挂钩。
跨设备功能:手机连接功能依赖GDID建立手机与PC的配对关系,跨设备剪贴板同步也通过它识别设备身份。当你在手机上复制内容粘贴到PC时,GDID在幕后参与了设备匹配。
诊断与浏览数据:常规Windows诊断数据携带GDID,如果Microsoft Edge增强诊断功能开启,浏览历史同样与之绑定。这正是调查人员构建Stokes案证据链的关键,Edge浏览记录通过GDID与设备身份关联,即使Stokes切换代理,GDID始终如影随形。
用户能做什么
对于普通用户,可以通过PowerShell命令查看自己的GDID:
$hex = (Get-ItemProperty 'HKCU:\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties').LID
然后运行"g:$([Convert]::ToUInt64($hex,16))",即可你的设备GDID,该操作不需要管理员权限,任何用户都可以直接查看。
但也只是能查看,目前没有任何方法可以阻止Windows生成GDID,且无法删除微软已存档的历史记录。
Zerotrace Lab曾尝试用自定义密钥替换设备上的GDID并公开了完整实验过程,试图验证这一标识符是否可以被篡改或伪造。
实验结果表明,虽然本地注册表中的值可以被修改,但微软服务器端的记录与本地不一致时会导致部分Windows功能异常,说明GDID的验证逻辑是双向的,并非简单的本地标识。
虽然没有证据表明微软向广告商等第三方分享GDID,微软官方文档也声明该标识符仅供内部使用,但执法机构可通过传票或法院令等标准法律渠道获取,Stokes案就是典型案例。
其实安全专家和用户最大的不满在于透明度缺失,大多数操作系统都有各自的追踪机制,但通常会通知用户或提示接受条款。苹果要求App通过ATT框架获取追踪授权,谷歌允许用户重置广告ID,Linux发行版则以开源方式让用户可以审查所有数据收集行为。
唯独Windows是例外,微软唯一有关GDID的公开文档是Azure Monitor参考表中的一行描述,将GlobalDeviceId列定义为“微软内部使用的全球设备标识符”,除此之外没有专门的支持页面,没有用户告知机制。
直到这一起案件,才迫使微软承认了更多细节,考虑到Windows运行在全球约16亿台PC上,这个标识符的影响范围之广、存在时间之长、公众知情之晚,在操作系统隐私实践中都极为罕见。

点评

所有的软件都留后门  发表于 昨天 20:20
发表于 昨天 19:46 | 显示全部楼层
已阅,大概了解了一下。
回复

使用道具 举报

发表于 昨天 19:54 | 显示全部楼层
这很美国  不意外
回复

使用道具 举报

发表于 昨天 19:58 来自手机 | 显示全部楼层
还没设置在线帐户
回复

使用道具 举报

发表于 昨天 20:05 | 显示全部楼层
已阅,技术小白如我不知道内容是否存在漏洞
回复

使用道具 举报

发表于 昨天 20:08 | 显示全部楼层
不奇怪 双标是他们最爱干的
回复

使用道具 举报

发表于 昨天 20:15 | 显示全部楼层
Windows系统有后门啊,众所周知的
回复

使用道具 举报

发表于 昨天 20:24 | 显示全部楼层
跟win都选择性依赖了,即使它再坏,能分开吗
回复

使用道具 举报

发表于 昨天 21:07 | 显示全部楼层
就当是个笑话了
回复

使用道具 举报

发表于 昨天 21:33 | 显示全部楼层
老美的基操
回复

使用道具 举报

发表于 昨天 21:51 来自手机 | 显示全部楼层
不影响我三千块钱一个月的工资就行,平时就是玩玩三A,看看直播,又不登录Microsoft的账号,本地Administrator账户登录
回复

使用道具 举报

发表于 昨天 21:55 | 显示全部楼层
缺是事实
回复

使用道具 举报

发表于 昨天 21:59 | 显示全部楼层
一直都知道啊,那又能怎么样
回复

使用道具 举报

发表于 昨天 22:52 | 显示全部楼层
基本上是标题党,存在夸大和贩卖焦虑的内容。
其实这种设备ID和用户身份标识是普遍存在的。
类似设备序列号,象安卓和苹果设备(包括各种手机设备等)、大部分联网设备和很多应用程序都使用这种机制标识用户身份或设备。
而且文章中也写了这设备ID干嘛用的,这种ID(以及绑定关联),对于普通用户的(负面)影响近乎为零,像新闻中的完全是极端场景。
不过微软在(这个设备ID的关联使用)这方面确实缺少透明,以及没有退出或清理机制。
说到裸奔,微软确实存在遥测跟踪,这部分确实不透明以及默认启用并为人诟病。也许有人敏感在意,但其数据基本都是微软自己维护软件系统用的。
在现实层面类比,好比你的电话地址(甚至身份证),你自己、你家人以及有关部门和很多网络平台不都知道吗,你也并没有觉得不安全和(隐私)裸奔的吧。
说到底,本质是信任、透明度和安全机制的问题,如何确保相关方不会泄露和滥用数据。
另外还有,如果有关部门根据规定要平台调你的记录,你觉得平台会拒绝吗?
另外一点,并不是登录微软帐号才会生成这个GDID,基本上联网并和微软服务器通讯后就会自动生成该ID,只不过登录微软帐号后会强绑定一起。
回复

使用道具 举报

发表于 昨天 22:58 | 显示全部楼层
没有登录Microsoft的账号,运行命令报错。。。
回复

使用道具 举报

发表于 4 小时前 来自手机 | 显示全部楼层
感谢分享辛苦了🌹
回复

使用道具 举报

发表于 4 小时前 | 显示全部楼层
感谢分享,辛苦了楼主,谢谢!
回复

使用道具 举报

发表于 3 小时前 | 显示全部楼层
大概了解了一下。很美国  不意外
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层
这对于普通用户的影响很小,它并不会导致用户的银行密码泄漏,也不会让用户在日常上网时遭遇更多的安全风险。这只是大厂(例如微软、苹果、华为、腾讯等)普遍存在的人群画像和设备标记手段之一。只是对于高度依赖网络匿名的特定人群(如黑客、涉密人员):这可能是毁灭性的,它意味着在 Windows 环境下,任何通过科学上网或代理建立的“肉身隐藏”都是不完美的,只要系统底层还在和微软服务器通信,设备身份就无法隐藏。

这起事件本质上不是“微软在偷窥全人类”,而是“大厂的霸王条款和隐私傲慢再次被抓了现行”。大厂利用技术优势,在未经用户明确同意的情况下,在设备底层打上了永久钢印。这在法律和科技道德上绝对属于越界,应当受到谴责和监管,但我等普通用户也不必因此陷入“有人在盯着我屏幕”的过度恐慌中。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层
已阅,很意外。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1|闽公网安备35020302032614号 )

GMT+8, 2026-7-27 04:41

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表