
Анализ с обратным проектированием глобального идентификатора устройства Microsoft (GDID), раскрывающий его генерацию как назначенного сервером MSA Device PUID, хранение в реестре и передачу через Connected Devices Platform, с воспроизводимой криминалистической методологией.
Как «Глобальный идентификатор устройства» Microsoft, постоянный отпечаток Windows, упомянутый в жалобе Scattered Spider от июля 2026 года, на самом деле создается, хранится и передается.
[!NOTE] Перечисленное ниже верно, но не хватает некоторой информации. Независимо от того, выполнен ли вход с MSA, GDID у вас будет. Я не осознавал этого на момент публикации, но потом изучил. У CDP есть анонимный путь устройства, который используется, если не подключена MSA. Базовая система по-прежнему фактически верна, просто не хватает нескольких деталей.
Global Device Identifier g:6755467234350028.g:<десятичное>.wlidsvc (служба учетной записи Microsoft) подготавливает устройство через login.live.com и получает обратно device PUID -> сохраняет его в реестре -> Connected Devices Platform (cdp.dll / CDPSvc) считывает его и регистрирует в графе Device Directory Service (DDS) -> Delivery Optimization сообщает его как документированный UCDOStatus.GlobalDeviceId.[!NOTE] Маркировка достоверности. Каждое утверждение помечено, чтобы вы могли самостоятельно оценить его:
[COURT]факт из первоисточника,[OBSERVED]воспроизведено на моем тестовом компьютере,[STATIC]доказано с помощью бинарных файлов и публичных PDB Windows,[ASSESSED]сильный вывод на основе доказательств.
wlidsvc)1 июля 2026 года Министерство юстиции США обнародовало уголовную жалобу на Питера Стокса, предполагаемого члена Scattered Spider (также известного как Octo Tempest / UNC3944 / 0ktapus). В аффидевите описывается, как Microsoft помогла ФБР связать активность с устройством.
[!IMPORTANT]
[COURT]Из дополнительной жалобы (¶25, стр.34), дословно:«Учетная запись ngrok была настроена через Global Device Identifier g:6755467234350028 («GDID»). По словам представителя Microsoft, Global Device Identifier в экосистеме Windows — это постоянный идентификатор на уровне устройства, предназначенный для уникальной идентификации установки операционной системы Windows на устройстве... GDID — это глобально уникальный идентификатор, привязанный к установке Windows на устройстве. GDID остается неизменным при обновлениях операционной системы Windows на устройстве, но переустановка Windows... будет связана с новым уникальным GDID.»
В сноске добавляется, что один пользователь Microsoft может иметь несколько GDID. Затем в аффидевите коррелируется история IP-адресов и просмотров страниц GDID (например, empirehotelnyc.com, URL входа в Growtopia/Ubisoft) с учетными записями, в которые был выполнен вход подозреваемого.
Два момента здесь определяют остальное содержание этой документации:
g: плюс десятичное целое (g:6755467234350028). В шестнадцатеричном виде это 0x0018000FC8CB93CC, то есть 64-битное число.В кратком изложении в социальных сетях утверждалось, что GDID — это «128-битный идентификатор, созданный из серийных номеров при установке». Обе половины ложны:
| Утверждение (социальные сети) | Реальность (первоисточник) |
|---|---|
| «128-битный» | Значение в жалобе — g:6755467234350028, десятичное число, помещающееся в 64 бита (0x0018000FC8CB93CC). |
| «создан из серийных номеров при установке» | В жалобе сказано, что переустановка создает новый GDID. Значение, полученное из фиксированных серийных номеров, после переустановки было бы тем же самым, а не изменилось бы. |
[!NOTE] После дополнительного реверс-инжиниринга CDP. Я предоставил некоторую дезинформацию. Использование локальной учетной записи не предотвращает появление GDID. У CDP есть анонимный путь устройства, который используется, если нет учетной записи Microsoft. Учтите это при чтении.
[STATIC] В публичной документации Azure Monitor от Microsoft определена колонка GlobalDeviceId в таблице UCDOStatus (Update Compliance / Delivery Optimization):
GlobalDeviceId(string): «Глобальный идентификатор устройства Microsoft. Это идентификатор, используемый Microsoft внутри компании.»
Он находится рядом с LastCensusSeenTime, ISP, City, Country, так что идентификатор устройства привязан к геоданным и IP. Это единственное место, где Microsoft называет это значение в публичной документации. Но Delivery Optimization только сообщает его. Важно, что оно НЕ является его владельцем. Прослеживая вверх по стеку, мы попадаем на Connected Devices Platform.
[STATIC] C:\Windows\System32\cdp.dll (Connected Devices Platform, службы CDPSvc + CDPUserSvc) содержит символ GlobalDeviceId и целую подсистему регистрации Device Directory Service:
ddsregistrationclient.cpp ddsregistrationmanager.cpp ddsregistrationinfo.cpp
DdsRegistrationClient RegisterUserDevicesObserver DdsRegistrationInfoProviderForCDP
endpoints: dds.microsoft.com fd.dds.microsoft.com aad.cs.dds.microsoft.com cdpcs.access.microsoft.com
device-id format string: "g:%s"
DDS = Device Directory Service, кросс-устройственный граф идентификации Microsoft (бэкенд, лежащий в основе Phone Link, облачного буфера обмена, «Продолжить на ПК», Nearby Share). CDP — это клиент Windows, который регистрирует установку в этом графе, где она получает ключ g:<десятичное>.
[OBSERVED] Принудительная свежая регистрация (перезапуск CDPSvc с очисткой локального состояния) и захват собственных провайдеров ETW от CDP дали полное рукопожатие: