Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
gdid-reversal — Анализ с обратным проектированием глобального идентификатора устройства Microsoft (GDID), раскрывающий его генерацию как назначенного сервером MSA Device PUID, хранение в реестре и передачу через Connected Devices Platform, с воспроизводимой криминалистической методологией. | Kitploit
Инструменты/GitHubGitHub/smtimesiwndr/gdid-reversal
Обратная инженерияФорензикаКонфиденциальностьОбучение и Образование
GitHubsmtimesiwndr/gdid-reversal

gdid-reversal

Анализ с обратным проектированием глобального идентификатора устройства Microsoft (GDID), раскрывающий его генерацию как назначенного сервером MSA Device PUID, хранение в реестре и передачу через Connected Devices Platform, с воспроизводимой криминалистической методологией.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
70642172 месяцев назадПроверено Kitploit

Полная документация Windows GDID

Глобальный идентификатор устройства полностью реконструирован

Primary source Platform Symbols Method Claims

Как «Глобальный идентификатор устройства» Microsoft, постоянный отпечаток Windows, упомянутый в жалобе Scattered Spider от июля 2026 года, на самом деле создается, хранится и передается.


TL;DR

[!NOTE] Перечисленное ниже верно, но не хватает некоторой информации. Независимо от того, выполнен ли вход с MSA, GDID у вас будет. Я не осознавал этого на момент публикации, но потом изучил. У CDP есть анонимный путь устройства, который используется, если не подключена MSA. Базовая система по-прежнему фактически верна, просто не хватает нескольких деталей.

  • GDID — это реальный элемент телеметрии. Он фигурирует в федеральной уголовной жалобе США (United States v. Peter Stokes, N.D. Ill., июль 2026) как Global Device Identifier g:6755467234350028.
  • Это «Device PUID» учетной записи Microsoft. 64-битный Passport Unique ID, присваиваемый установке Windows при регистрации с учетной записью Microsoft, записываемый в графе устройств как g:<десятичное>.
  • Утверждения неверны. Он не «128-битный» и не «создается из серийных номеров». В самом судебном документе сказано, что переустановка создает новый GDID, что исключает его происхождение от аппаратных серийных номеров, например, GPU.
  • Стек, снизу вверх: wlidsvc (служба учетной записи Microsoft) подготавливает устройство через login.live.com и получает обратно device PUID -> сохраняет его в реестре -> Connected Devices Platform (cdp.dll / CDPSvc) считывает его и регистрирует в графе Device Directory Service (DDS) -> Delivery Optimization сообщает его как документированный UCDOStatus.GlobalDeviceId.
  • Все это было воспроизведено на живой Windows 11 (26200) с публичными символами. Вы можете найти свой собственный GDID одним чтением реестра (§7).

[!NOTE] Маркировка достоверности. Каждое утверждение помечено, чтобы вы могли самостоятельно оценить его: [COURT] факт из первоисточника, [OBSERVED] воспроизведено на моем тестовом компьютере, [STATIC] доказано с помощью бинарных файлов и публичных PDB Windows, [ASSESSED] сильный вывод на основе доказательств.


Содержание

  1. Предыстория: что на самом деле сказал суд
  2. Опровержение вирусных мифов
  3. Где проявляется GDID: Delivery Optimization
  4. Кто им владеет: Connected Devices Platform вплоть до DDS
  5. Как CDP его получает: потребляет, а не вычисляет
  6. Чеканка: MSA Device PUID (wlidsvc)
  7. Найдите свой собственный GDID
  8. Снижение подверженности
  9. Методология (воспроизводимая)
  10. Ограничения и честные оговорки

1. Предыстория: что на самом деле сказал суд

1 июля 2026 года Министерство юстиции США обнародовало уголовную жалобу на Питера Стокса, предполагаемого члена Scattered Spider (также известного как Octo Tempest / UNC3944 / 0ktapus). В аффидевите описывается, как Microsoft помогла ФБР связать активность с устройством.

[!IMPORTANT] [COURT] Из дополнительной жалобы (¶25, стр.34), дословно:

«Учетная запись ngrok была настроена через Global Device Identifier g:6755467234350028 («GDID»). По словам представителя Microsoft, Global Device Identifier в экосистеме Windows — это постоянный идентификатор на уровне устройства, предназначенный для уникальной идентификации установки операционной системы Windows на устройстве... GDID — это глобально уникальный идентификатор, привязанный к установке Windows на устройстве. GDID остается неизменным при обновлениях операционной системы Windows на устройстве, но переустановка Windows... будет связана с новым уникальным GDID.»

В сноске добавляется, что один пользователь Microsoft может иметь несколько GDID. Затем в аффидевите коррелируется история IP-адресов и просмотров страниц GDID (например, empirehotelnyc.com, URL входа в Growtopia/Ubisoft) с учетными записями, в которые был выполнен вход подозреваемого.

Два момента здесь определяют остальное содержание этой документации:

  1. Значение — g: плюс десятичное целое (g:6755467234350028). В шестнадцатеричном виде это 0x0018000FC8CB93CC, то есть 64-битное число.
  2. Переустановка дает новый GDID. Значит, это не может быть просто функция неизменяемого оборудования.

2. Опровержение вирусных мифов

В кратком изложении в социальных сетях утверждалось, что GDID — это «128-битный идентификатор, созданный из серийных номеров при установке». Обе половины ложны:

Утверждение (социальные сети)Реальность (первоисточник)
«128-битный»Значение в жалобе — g:6755467234350028, десятичное число, помещающееся в 64 бита (0x0018000FC8CB93CC).
«создан из серийных номеров при установке»В жалобе сказано, что переустановка создает новый GDID. Значение, полученное из фиксированных серийных номеров, после переустановки было бы тем же самым, а не изменилось бы.

[!NOTE] После дополнительного реверс-инжиниринга CDP. Я предоставил некоторую дезинформацию. Использование локальной учетной записи не предотвращает появление GDID. У CDP есть анонимный путь устройства, который используется, если нет учетной записи Microsoft. Учтите это при чтении.


3. Где проявляется GDID: Delivery Optimization

[STATIC] В публичной документации Azure Monitor от Microsoft определена колонка GlobalDeviceId в таблице UCDOStatus (Update Compliance / Delivery Optimization):

GlobalDeviceId (string): «Глобальный идентификатор устройства Microsoft. Это идентификатор, используемый Microsoft внутри компании.»

Он находится рядом с LastCensusSeenTime, ISP, City, Country, так что идентификатор устройства привязан к геоданным и IP. Это единственное место, где Microsoft называет это значение в публичной документации. Но Delivery Optimization только сообщает его. Важно, что оно НЕ является его владельцем. Прослеживая вверх по стеку, мы попадаем на Connected Devices Platform.


4. Кто им владеет: Connected Devices Platform вплоть до DDS

[STATIC] C:\Windows\System32\cdp.dll (Connected Devices Platform, службы CDPSvc + CDPUserSvc) содержит символ GlobalDeviceId и целую подсистему регистрации Device Directory Service:

ddsregistrationclient.cpp   ddsregistrationmanager.cpp   ddsregistrationinfo.cpp
DdsRegistrationClient   RegisterUserDevicesObserver   DdsRegistrationInfoProviderForCDP
endpoints: dds.microsoft.com  fd.dds.microsoft.com  aad.cs.dds.microsoft.com  cdpcs.access.microsoft.com
device-id format string: "g:%s"

DDS = Device Directory Service, кросс-устройственный граф идентификации Microsoft (бэкенд, лежащий в основе Phone Link, облачного буфера обмена, «Продолжить на ПК», Nearby Share). CDP — это клиент Windows, который регистрирует установку в этом графе, где она получает ключ g:<десятичное>.

4.1 Запись в реальном времени

[OBSERVED] Принудительная свежая регистрация (перезапуск CDPSvc с очисткой локального состояния) и захват собственных провайдеров ETW от CDP дали полное рукопожатие:

Скачать инструмент