
माइक्रोसॉफ्ट के ग्लोबल डिवाइस आइडेंटिफायर (GDID) का रिवर्स-इंजीनियर्ड विश्लेषण, जिससे पता चलता है कि यह सर्वर-असाइन किए गए MSA Device PUID के रूप में उत्पन्न होता है, रजिस्ट्री में संग्रहीत होता है, और Connected Devices Platform के माध्यम से प्रेषित होता है, जिसमें प्रतिलिपि योग्य फोरेंसिक पद्धति शामिल है।
माइक्रोसॉफ्ट का "ग्लोबल डिवाइस आइडेंटिफ़ायर", जुलाई 2026 के Scattered Spider शिकायत में नामित लगातार विंडोज़ फ़िंगरप्रिंट, वास्तव में कैसे उत्पन्न, संग्रहीत और प्रेषित किया जाता है.
[!NOTE] नीचे सूचीबद्ध जानकारी सत्य है, लेकिन कुछ जानकारी गायब है। MSA के साथ लॉग इन होने या न होने के बावजूद आपके पास GDID होगा। पोस्ट करने के समय मुझे इसका एहसास नहीं हुआ था, लेकिन मैंने इसकी जाँच की। CDP के पास एक अनाम डिवाइस पथ है जिसका उपयोग तब किया जाता है जब कोई MSA कनेक्ट नहीं किया गया हो। अंतर्निहित प्रणाली अभी भी तथ्यात्मक रूप से सही है, बस कुछ चीज़ें गायब हैं।
Global Device Identifier g:6755467234350028 के रूप में दिखाई देता है।g:<decimal> के रूप में लिखी जाती है।wlidsvc (माइक्रोसॉफ्ट अकाउंट सेवा) login.live.com के साथ डिवाइस प्रोविज़न करती है और डिवाइस PUID प्राप्त करती है -> इसे रजिस्ट्री में संग्रहीत करती है -> Connected Devices Platform (cdp.dll / CDPSvc) इसे पढ़ता है और Device Directory Service (DDS) ग्राफ़ में पंजीकृत करता है -> Delivery Optimization इसे प्रलेखित UCDOStatus.GlobalDeviceId के रूप में रिपोर्ट करता है।[!NOTE] विश्वास लेबलिंग। प्रत्येक दावे को टैग किया गया है ताकि आप स्वयं उनका मूल्यांकन कर सकें:
[COURT]प्राथमिक स्रोत तथ्य,[OBSERVED]मेरी परीक्षण मशीन पर लाइव पुन: प्रस्तुत,[STATIC]बाइनरी और सार्वजनिक Windows PDBs से सिद्ध,[ASSESSED]साक्ष्य से मजबूत अनुमान।
wlidsvc)1 जुलाई, 2026 को DOJ ने Peter Stokes के विरुद्ध एक आपराधिक शिकायत को सील से खोला, जो कथित रूप से Scattered Spider (उर्फ Octo Tempest / UNC3944 / 0ktapus) का सदस्य था। हलफनामा बताता है कि कैसे माइक्रोसॉफ्ट ने FBI को एक डिवाइस के लिए गतिविधि का श्रेय देने में मदद की।
[!IMPORTANT]
[COURT]सुपरसीडिंग शिकायत (¶25, p.34) से, शब्दशः:"एनग्रोक अकाउंट ग्लोबल डिवाइस आइडेंटिफ़ायर g:6755467234350028 ('GDID') के माध्यम से सेट किया गया था। एक माइक्रोसॉफ्ट प्रतिनिधि के अनुसार, Windows पारिस्थितिकी तंत्र में एक ग्लोबल डिवाइस आइडेंटिफ़ायर एक लगातार, डिवाइस-स्तरीय पहचानकर्ता है जिसे किसी डिवाइस पर Windows ऑपरेटिंग सिस्टम की एक स्थापना की विशिष्ट पहचान करने के लिए डिज़ाइन किया गया है... एक GDID एक डिवाइस पर Windows की स्थापना से जुड़ा एक विश्व स्तर पर अद्वितीय पहचानकर्ता है। एक GDID एक डिवाइस पर Windows ऑपरेटिंग सिस्टम अपडेट में स्थिर रहता है, लेकिन Windows की पुनः स्थापना... एक नए अद्वितीय GDID से जुड़ी होगी। "
एक फुटनोट जोड़ता है कि एक माइक्रोसॉफ्ट उपयोगकर्ता के पास कई GDID हो सकते हैं। हलफनामा फिर GDID के IP इतिहास और ब्राउज़िंग (जैसे empirehotelnyc.com, एक Growtopia/Ubisoft लॉगिन URL) को उन खातों के साथ सहसंबंधित करता है जिनमें संदिग्ध लॉग इन था।
यहाँ दो चीज़ें इस लेख के बाकी भाग का आधार हैं:
g: प्लस एक दशमलव पूर्णांक है (g:6755467234350028)। हेक्स में यह 0x0018000FC8CB93CC है, इसलिए एक 64-बिट संख्या।सोशल मीडिया सारांश ने दावा किया कि GDID "एक 128-बिट पहचानकर्ता है जो स्थापना पर सीरियल नंबरों से उत्पन्न होता है।" दोनों भाग गलत हैं:
| दावा (सोशल मीडिया) | वास्तविकता (प्राथमिक स्रोत) |
|---|---|
| "128 बिट" | शिकायत में मान g:6755467234350028 है, एक दशमलव जो 64 बिट में फिट होता है (0x0018000FC8CB93CC)। |
| "स्थापना पर सीरियल नंबरों से उत्पन्न" | शिकायत कहती है कि पुनः स्थापना एक नया GDID उत्पन्न करती है। निश्चित सीरियल से व्युत्पन्न मूल्य पुनः स्थापना के बाद वापस वही आएगा, बदलेगा नहीं। |
[!NOTE] CDP को कुछ और रिवर्स करने के बाद। मैंने कुछ गलत जानकारी दी थी। स्थानीय खाते का उपयोग करने से GDID नहीं रुकता। CDP के पास एक अनाम डिवाइस पथ है जिसे लिया जाता है यदि कोई माइक्रोसॉफ्ट अकाउंट नहीं है। पढ़ते समय इसे ध्यान में रखें।
[STATIC] माइक्रोसॉफ्ट के सार्वजनिक Azure Monitor दस्तावेज़ UCDOStatus (Update Compliance / Delivery Optimization) तालिका में एक GlobalDeviceId कॉलम परिभाषित करते हैं:
GlobalDeviceId(string): "माइक्रोसॉफ्ट ग्लोबल डिवाइस आइडेंटिफ़ायर। यह माइक्रोसॉफ्ट द्वारा आंतरिक रूप से उपयोग किया जाने वाला एक पहचानकर्ता है।"
यह LastCensusSeenTime, ISP, City, Country के बगल में बैठता है, इसलिए एक डिवाइस आईडी भूगोल और IP के साथ पंक्तिबद्ध है। यह एकमात्र स्थान है जहाँ माइक्रोसॉफ्ट सार्वजनिक दस्तावेज़ों में मान का नाम देता है। लेकिन Delivery Optimization केवल इसकी रिपोर्ट करता है। महत्वपूर्ण रूप से यह इसका मालिक नहीं है। इसे ऊपर की ओर ट्रेस करें और आप Connected Devices Platform पर पहुँचते हैं।
[STATIC] C:\Windows\System32\cdp.dll (Connected Devices Platform, सेवाएँ CDPSvc + CDPUserSvc) में GlobalDeviceId प्रतीक और एक संपूर्ण Device Directory Service पंजीकरण सबसिस्टम शामिल है:
ddsregistrationclient.cpp ddsregistrationmanager.cpp ddsregistrationinfo.cpp
DdsRegistrationClient RegisterUserDevicesObserver DdsRegistrationInfoProviderForCDP
endpoints: dds.microsoft.com fd.dds.microsoft.com aad.cs.dds.microsoft.com cdpcs.access.microsoft.com
device-id format string: "g:%s"
DDS = Device Directory Service, माइक्रोसॉफ्ट का क्रॉस-डिवाइस पहचान ग्राफ़ (Phone Link, क्लाउड क्लिपबोर्ड, "Continue on PC", Nearby Share के पीछे का बैकएंड)। CDP Windows क्लाइंट है जो उस ग्राफ़ में स्थापना को पंजीकृत करता है, जहाँ इसे g:<decimal> के रूप में कुंजीबद्ध किया जाता है।
[OBSERVED] एक ताज़ा पंजीकरण (स्थानीय स्थिति साफ़ होने के साथ CDPSvc को पुनरारंभ करना) और CDP के स्वयं के ETW प्रदाताओं को कैप्चर करने से पूरा हैंडशेक उत्पन्न हुआ:
DdsClient::RegisterUserDeviceAsync() RegistrationReason: Startup Account Type: MSA
DDSClient: Registration response received. HTTP status code: 200
OnRegisterUserDeviceComplete
GetDeviceIdAndTicketActivity -> deviceid: 0018XXXXXXXXXXXX