Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
gdid-reversal — Analisi di reverse engineering dell'identificatore globale di dispositivo (GDID) di Microsoft che rivela la sua generazione come MSA Device PUID assegnato dal server, l'archiviazione nel registro e la trasmissione tramite Connected Devices Platform, con una metodologia forense riproducibile. | Kitploit
Strumenti/GitHubGitHub/smtimesiwndr/gdid-reversal
Reverse EngineeringInformatica ForensePrivacyApprendimento e Formazione
GitHubsmtimesiwndr/gdid-reversal

gdid-reversal

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
70642172 mesi faRevisionato da Kitploit

Informazioni

Analisi di reverse engineering dell'identificatore globale di dispositivo (GDID) di Microsoft che rivela la sua generazione come MSA Device PUID assegnato dal server, l'archiviazione nel registro e la trasmissione tramite Connected Devices Platform, con una metodologia forense riproducibile.

Condividi

Analisi completa del GDID di Windows

Global Device Identifier completamente reverse engineering

Primary source Platform Symbols Method Claims

Come il "Global Device Identifier" di Microsoft, l'impronta persistente di Windows menzionata nella denuncia di Scattered Spider del luglio 2026, viene effettivamente generato, archiviato e trasmesso.


TL;DR

[!NOTE] Quanto elencato di seguito è vero, ma mancano alcune informazioni. Indipendentemente dall'accesso con un MSA, avrai comunque un GDID. Non me ne ero reso conto al momento del post, ma l'ho verificato. CDP ha un percorso dispositivo anonimo che viene utilizzato se non è connesso alcun MSA. Il sistema sottostante è ancora sostanzialmente corretto, mancano solo alcuni dettagli.

  • GDID è un vero elemento di telemetria. Appare nella denuncia penale federale degli Stati Uniti (United States v. Peter Stokes, N.D. Ill., luglio 2026) come Global Device Identifier g:6755467234350028.
  • È un "Device PUID" dell'account Microsoft. Un Passport Unique ID a 64 bit assegnato a un'installazione di Windows quando si registra con un account Microsoft, scritto nel grafo del dispositivo come g:<decimale>.
  • Le affermazioni sono errate. Non è "a 128 bit" né "generato da numeri di serie". Lo stesso documento giudiziario afferma che una reinstallazione produce un nuovo GDID, il che esclude che derivi da seriali hardware come la GPU.
  • La pila, dal basso all'alto: wlidsvc (servizio account Microsoft) fornisce il dispositivo a login.live.com e riceve un device PUID -> lo archivia nel registro -> Connected Devices Platform (cdp.dll / CDPSvc) lo legge e lo registra nel grafo del Device Directory Service (DDS) -> Delivery Optimization lo riporta come il documentato UCDOStatus.GlobalDeviceId.
  • Il tutto è stato riprodotto su una macchina Windows 11 (26200) live con simboli pubblici. Puoi trovare il tuo GDID con una lettura del registro (§7).

[!NOTE] Etichettatura di affidabilità. Ogni affermazione è contrassegnata in modo che tu possa valutarle autonomamente: [COURT] fatto da fonte primaria, [OBSERVED] riprodotto live sulla mia macchina di test, [STATIC] provato da binari e PDB pubblici di Windows, [ASSESSED] inferenza forte dalle prove.


Indice

  1. Contesto: cosa ha detto effettivamente il tribunale
  2. Smontare i miti virali
  3. Dove emerge GDID: Delivery Optimization
  4. Chi lo possiede: Connected Devices Platform fino a DDS
  5. Come CDP lo ottiene: consuma, non calcola
  6. La conia: MSA Device PUID (wlidsvc)
  7. Trova il tuo GDID
  8. Ridurre l'esposizione
  9. Metodologia (riproducibile)
  10. Limitazioni e avvertenze oneste

1. Contesto: cosa ha detto effettivamente il tribunale

Il 1° luglio 2026 il Dipartimento di Giustizia ha reso pubblica una denuncia penale contro Peter Stokes, un presunto membro di Scattered Spider (noto anche come Octo Tempest / UNC3944 / 0ktapus). L'affidavit descrive come Microsoft ha aiutato l'FBI ad attribuire attività a un dispositivo.

[!IMPORTANT] [COURT] Dalla denuncia suppletiva (¶25, p.34), testualmente:

"l'account ngrok è stato configurato tramite Global Device Identifier g:6755467234350028 ('il GDID'). Secondo un rappresentante Microsoft, un Global Device Identifier nell'ecosistema Windows è un identificatore persistente a livello di dispositivo progettato per identificare in modo univoco un'installazione di un sistema operativo Windows su un dispositivo... Un GDID è un identificatore globalmente univoco legato all'installazione di Windows su un dispositivo. Un GDID rimane coerente attraverso gli aggiornamenti del sistema operativo Windows su un dispositivo, ma una reinstallazione di Windows... sarà legata a un nuovo GDID univoco. "

Una nota a piè di pagina aggiunge che un singolo utente Microsoft può avere più GDID. L'affidavit correla quindi la cronologia IP e la navigazione del GDID (es. empirehotelnyc.com, un URL di accesso a Growtopia/Ubisoft) con gli account in cui il sospetto era connesso.

Due cose qui sostengono il resto di questa analisi:

  1. Il valore è g: più un intero decimale (g:6755467234350028). In esadecimale è 0x0018000FC8CB93CC, quindi un numero a 64 bit.
  2. Una reinstallazione dà un nuovo GDID. Quindi non può essere solo una funzione di hardware invariato.

2. Smontare i miti virali

Il riassunto sui social media sosteneva che il GDID fosse "un identificatore a 128 bit generato da numeri di serie durante l'installazione." Entrambe le metà sono false:

Affermazione (social media)Realtà (fonte primaria)
"128 bit"Il valore nella denuncia è g:6755467234350028, un decimale che rientra in 64 bit (0x0018000FC8CB93CC).
"generato da numeri di serie durante l'installazione"La denuncia dice che una reinstallazione produce un nuovo GDID. Un valore derivato da seriali fissi rimarrebbe uguale dopo una reinstallazione, non cambierebbe.

[!NOTE] Dopo aver fatto ulteriore reverse engineering di CDP, ho fornito alcune informazioni errate. L'uso di un account locale non impedisce un GDID. CDP ha un percorso dispositivo anonimo che viene seguito se non c'è un account Microsoft. Tienilo a mente durante la lettura.


3. Dove emerge GDID: Delivery Optimization

[STATIC] La documentazione pubblica di Azure Monitor di Microsoft definisce una colonna GlobalDeviceId nella tabella UCDOStatus (Update Compliance / Delivery Optimization):

GlobalDeviceId (string): "Identificatore globale del dispositivo Microsoft. Questo è un identificatore utilizzato internamente da Microsoft."

Si trova accanto a LastCensusSeenTime, ISP, City, Country, quindi un ID dispositivo allineato a dati geografici e IP. Questo è l'unico posto in cui Microsoft nomina il valore nei documenti pubblici. Ma Delivery Optimization si limita a riportarlo. È importante notare che non lo possiede. Seguendo a monte si arriva alla Connected Devices Platform.


4. Chi lo possiede: la Connected Devices Platform fino a DDS

[STATIC] C:\Windows\System32\cdp.dll (la Connected Devices Platform, servizi CDPSvc + CDPUserSvc) contiene il simbolo GlobalDeviceId e un intero sottosistema di registrazione del Device Directory Service:

ddsregistrationclient.cpp   ddsregistrationmanager.cpp   ddsregistrationinfo.cpp
DdsRegistrationClient   RegisterUserDevicesObserver   DdsRegistrationInfoProviderForCDP
endpoints: dds.microsoft.com  fd.dds.microsoft.com  aad.cs.dds.microsoft.com  cdpcs.access.microsoft.com
formato stringa ID dispositivo: "g:%s"

DDS = Device Directory Service, il grafo di identità cross-dispositivo di Microsoft (il backend dietro Phone Link, appunti sul cloud, "Continua sul PC", Condivisione nelle vicinanze). CDP è il client Windows che registra l'installazione in quel grafo, dove viene associata come g:<decimale>.

4.1 Acquisizione live

[OBSERVED] Forzando una nuova registrazione (riavvio di CDPSvc con lo stato locale cancellato) e catturando i provider ETW di CDP, è stata ottenuta l'intera handshake:

Scarica lo strumento