Компания Windscribe разработала и выпустила бесплатный открытый инструмент deGDID, предназначенный для удаления глобальных идентификаторов устройств из Windows и предотвращения создания новых. Этот скрипт действует на уровне операционной системы, поэтому изменение IP-адреса или использование виртуальной частной сети не помогают справиться с идентификацией.
Глобальный идентификатор устройства (GDID) — это уникальный код для каждой установки Windows, который сохраняется даже после обновлений системы. В прошлом году стало известно о случае, когда этот идентификатор использовался правоохранительными органами для установления связи между сетевой деятельностью и компьютером подозреваемого. Хотя переустановка операционной системы создает новый GDID, изменение IP-адреса и подключение к VPN не влияют на существующий идентификатор.
Вместо того чтобы просто предупредить пользователей, Windscribe выпустила deGDID как проект с открытым исходным кодом. Скрипт запускается через PowerShell с административными правами и предлагает несколько режимов работы. Параметр -Status отображает обнаруженные идентификаторы, -Status -Redact создает отчеты диагностики со скрытыми значениями, а -Protect удаляет имеющиеся идентификаторы и препятствует появлению новых. Команда -Unprotect восстанавливает стандартные параметры операционной системы.
Разработчики обнаружили, что простого удаления записей из реестра недостаточно. После очистки кэша идентификаторов Windows повторно создавала их при перезагрузке или обращении к серверам Microsoft. Поэтому режим -Protect также изменяет списки контроля доступа и разрешения реестра, а затем блокирует внутренний сервис DeviceAdd, ответственный за регистрацию компьютера в системах идентификации Microsoft.
После блокировки DeviceAdd компьютер больше не может автоматически получать новые идентификаторы. Однако это вызывает побочные эффекты: некоторые компоненты Windows не могут должным образом проверить учетную запись Microsoft, что приводит к сбоям в облачных сервисах и приложениях. Инструмент не способен удалить идентификаторы, которые уже были сохранены на серверах Microsoft.
Скрипт предназначен только для персональных компьютеров, на которых пользователь имеет права администратора. Если компьютер входит в корпоративный домен или управляется организацией, deGDID отказывается запускаться, чтобы не нарушать корпоративные системы аутентификации и управления устройствами.
Тестирование deGDID на компьютере с Windows 11 подтвердило функциональность скрипта. Команда -Status обнаружила несколько кэшированных идентификаторов, которые исчезли после выполнения -Protect и не появились снова после перезагрузки. При этом некоторые приложения Microsoft начали выдавать ошибки соединения, в то время как игры и сторонние приложения продолжили работать нормально.
В операционной системе Windows отсутствует встроенная опция для отключения GDID. По этой причине Windscribe позиционирует deGDID как экспериментальный проект, а не как полное решение для защиты конфиденциальности. Разработчики предупреждают, что инструмент может удалить не все варианты идентификаторов, а блокировка системных процессов Microsoft может привести к нарушению функционала, который пользователи используют ежедневно. Команда планирует продолжать развивать проект по мере дальнейшего изучения механизмов идентификации Windows.
