
Analisi di reverse engineering dell'identificatore globale di dispositivo (GDID) di Microsoft che rivela la sua generazione come MSA Device PUID assegnato dal server, l'archiviazione nel registro e la trasmissione tramite Connected Devices Platform, con una metodologia forense riproducibile.
Come il "Global Device Identifier" di Microsoft, l'impronta persistente di Windows menzionata nella denuncia di Scattered Spider del luglio 2026, viene effettivamente generato, archiviato e trasmesso.
[!NOTE] Quanto elencato di seguito è vero, ma mancano alcune informazioni. Indipendentemente dall'accesso con un MSA, avrai comunque un GDID. Non me ne ero reso conto al momento del post, ma l'ho verificato. CDP ha un percorso dispositivo anonimo che viene utilizzato se non è connesso alcun MSA. Il sistema sottostante è ancora sostanzialmente corretto, mancano solo alcuni dettagli.
Global Device Identifier g:6755467234350028.g:<decimale>.wlidsvc (servizio account Microsoft) fornisce il dispositivo a login.live.com e riceve un device PUID -> lo archivia nel registro -> Connected Devices Platform (cdp.dll / CDPSvc) lo legge e lo registra nel grafo del Device Directory Service (DDS) -> Delivery Optimization lo riporta come il documentato UCDOStatus.GlobalDeviceId.[!NOTE] Etichettatura di affidabilità. Ogni affermazione è contrassegnata in modo che tu possa valutarle autonomamente:
[COURT]fatto da fonte primaria,[OBSERVED]riprodotto live sulla mia macchina di test,[STATIC]provato da binari e PDB pubblici di Windows,[ASSESSED]inferenza forte dalle prove.
wlidsvc)Il 1° luglio 2026 il Dipartimento di Giustizia ha reso pubblica una denuncia penale contro Peter Stokes, un presunto membro di Scattered Spider (noto anche come Octo Tempest / UNC3944 / 0ktapus). L'affidavit descrive come Microsoft ha aiutato l'FBI ad attribuire attività a un dispositivo.
[!IMPORTANT]
[COURT]Dalla denuncia suppletiva (¶25, p.34), testualmente:"l'account ngrok è stato configurato tramite Global Device Identifier g:6755467234350028 ('il GDID'). Secondo un rappresentante Microsoft, un Global Device Identifier nell'ecosistema Windows è un identificatore persistente a livello di dispositivo progettato per identificare in modo univoco un'installazione di un sistema operativo Windows su un dispositivo... Un GDID è un identificatore globalmente univoco legato all'installazione di Windows su un dispositivo. Un GDID rimane coerente attraverso gli aggiornamenti del sistema operativo Windows su un dispositivo, ma una reinstallazione di Windows... sarà legata a un nuovo GDID univoco. "
Una nota a piè di pagina aggiunge che un singolo utente Microsoft può avere più GDID. L'affidavit correla quindi la cronologia IP e la navigazione del GDID (es. empirehotelnyc.com, un URL di accesso a Growtopia/Ubisoft) con gli account in cui il sospetto era connesso.
Due cose qui sostengono il resto di questa analisi:
g: più un intero decimale (g:6755467234350028). In esadecimale è 0x0018000FC8CB93CC, quindi un numero a 64 bit.Il riassunto sui social media sosteneva che il GDID fosse "un identificatore a 128 bit generato da numeri di serie durante l'installazione." Entrambe le metà sono false:
| Affermazione (social media) | Realtà (fonte primaria) |
|---|---|
| "128 bit" | Il valore nella denuncia è g:6755467234350028, un decimale che rientra in 64 bit (0x0018000FC8CB93CC). |
| "generato da numeri di serie durante l'installazione" | La denuncia dice che una reinstallazione produce un nuovo GDID. Un valore derivato da seriali fissi rimarrebbe uguale dopo una reinstallazione, non cambierebbe. |
[!NOTE] Dopo aver fatto ulteriore reverse engineering di CDP, ho fornito alcune informazioni errate. L'uso di un account locale non impedisce un GDID. CDP ha un percorso dispositivo anonimo che viene seguito se non c'è un account Microsoft. Tienilo a mente durante la lettura.
[STATIC] La documentazione pubblica di Azure Monitor di Microsoft definisce una colonna GlobalDeviceId nella tabella UCDOStatus (Update Compliance / Delivery Optimization):
GlobalDeviceId(string): "Identificatore globale del dispositivo Microsoft. Questo è un identificatore utilizzato internamente da Microsoft."
Si trova accanto a LastCensusSeenTime, ISP, City, Country, quindi un ID dispositivo allineato a dati geografici e IP. Questo è l'unico posto in cui Microsoft nomina il valore nei documenti pubblici. Ma Delivery Optimization si limita a riportarlo. È importante notare che non lo possiede. Seguendo a monte si arriva alla Connected Devices Platform.
[STATIC] C:\Windows\System32\cdp.dll (la Connected Devices Platform, servizi CDPSvc + CDPUserSvc) contiene il simbolo GlobalDeviceId e un intero sottosistema di registrazione del Device Directory Service:
ddsregistrationclient.cpp ddsregistrationmanager.cpp ddsregistrationinfo.cpp
DdsRegistrationClient RegisterUserDevicesObserver DdsRegistrationInfoProviderForCDP
endpoints: dds.microsoft.com fd.dds.microsoft.com aad.cs.dds.microsoft.com cdpcs.access.microsoft.com
formato stringa ID dispositivo: "g:%s"
DDS = Device Directory Service, il grafo di identità cross-dispositivo di Microsoft (il backend dietro Phone Link, appunti sul cloud, "Continua sul PC", Condivisione nelle vicinanze). CDP è il client Windows che registra l'installazione in quel grafo, dove viene associata come g:<decimale>.
[OBSERVED] Forzando una nuova registrazione (riavvio di CDPSvc con lo stato locale cancellato) e catturando i provider ETW di CDP, è stata ottenuta l'intera handshake: