deGDID: Verwijder en voorkom Microsoft's Global Device Identifier (GDID)

De repository documenteert de volledige levenscyclus van de GDID. Het meegeleverde script degdid.ps1 heeft een specifiek operationeel doel: op een ondersteund Windows-doelsysteem wordt de echte, door de server uitgegeven GDID-status verwijderd uit de bekende lokale opslagplaatsen en wordt het pad naar DeviceAdd continu geblokkeerd.

Dit is een "completion gate" voor de GDID; het is geen algemene claim voor het onderdrukken van telemetrie, browserprivacy of kanalen voor gerechtelijke verslagen.

Waarom dit bestaat

GDID is een door de server toegewezen 64-bit Device PUID die Windows kan genereren via de DeviceAdd-infrastructuur van Microsoft en kan bewaren in verschillende lokale identiteitsopslagen. Het gebruik van een lokaal Windows-account voorkomt deze identificatie op machiniveau niet.

Uit gerechtelijke verslagen uit 2026 bleek dat Microsoft in één specifiek onderzoek een associatie tussen GDID, URL, tijdstip en IP-adres bijhield. In de openbare registers wordt niet gespecificeerd welk Windows-component of netwerkkanaal hiervoor verantwoordelijk is; deze tool claimt dit onbekende kanaal daarom niet te blokkeren.

Is dit geschikt voor mijn pc?

Het aanpassingsproces is ontworpen voor een onbeheerde persoonlijke Windows-installatie met één geladen menselijk profiel dat voldoet aan de volgende eisen:

  • Windows 10 22H2/build 19045, of Windows 11 build 22000 of nieuwer;
  • Geen koppeling aan een domein, Entra, werkplek of MDM-inschrijving;
  • Een verhoogde (elevated) 64-bit Windows PowerShell-sessie.

Windows 11 25H2/build 26200 is de volledig gevalideerde lijn in het lab. Andere geaccepteerde builds zullen een waarschuwing geven. Beheerde systemen, ambigue gebruikers en systemen met meerdere geladen menselijke profielen worden geweigerd om onjuiste aannames te voorkomen.

De -Status functie kan nog steeds onondersteunde systemen inspecteren. Raadpleeg de gebruiksaanwijzing voor de volledige geschiktheidsregels.

Snelstart

Open een verhoogd PowerShell-venster en voer de volgende commando's uit:

.\degdid.ps1 -Status
.\degdid.ps1 -Protect
.\degdid.ps1 -Status

ProtectedNoRealGdid is het enige volledige resultaat. Voer -Status opnieuw uit na grote wijzigingen in Windows, de firewall, beveiligingsproducten of het hosts-bestand.

Om de netwerkcontroles van degdid te verwijderen:

.\degdid.ps1 -Unblock

Unblock stelt Windows in staat om opnieuw een echte GDID te genereren. Zie de handleiding en de CLI-referentie voor elk commando, verdict, exitcode, het gedrag van DryRun, de instellingen vóór de eerste online verbinding en details over herstel.

Wat 'Protect' doet

De functie Protect voert de volgende acties uit:

  • Past een dual-stack hosts-blokkade toe en controleert het werkelijke DeviceAdd-pad;
  • Vernieuwt de firewall-verdediging (defense-in-depth) waar het beleid dit toestaat;
  • Wist bekende GDID-kopieën en bronnen voor het herstellen van apparaakidentiteit voor de doelgebruiker, .DEFAULT en SYSTEM;
  • Wacht, controleert opnieuw de netwerkpoort en weigert succes als de identiteitsstatus terugkeert.

De netwerkpoort wordt toegepast vóór de aanpassing van de identiteit. Als een vereiste controle mislukt, stopt het script in plaats van door te gaan met een gedeeltige beschermingsstatus.

Canonieke bescherming maakt gebruik van Wipe. Er bestaat een 'decoy'-modus voor onderzoek, maar deze wordt niet beschouwd als een schone voltooiingstoestand. Technische details over de aanpassingen zijn te vinden in countermeasures.md en surfaces.md.

Betekenis van succes

ProtectedNoRealGdid betekent dat de ondersteunde omgeving leesbaar was, er geen echt gevormde PUID is gebleven in de bekende inventaris en dat de DeviceAdd-poort is geverifieerd. Dit betekent niet dat Microsoft historische gegevens heeft verwijderd of dat ongerelateerde telemetrie is gestopt.

De status weergave toont opzettelijk het volledige lokale account, profiel, PUID en g:<decimal> waarden. Behandel de output als private, machine-identificerende data.

Labbewijs en beperkingen

De voltooide lifecycle voor Windows 11 25H2/build-26200 omvatte:

  • Preventie vóór de eerste netwerktoegang;
  • Natuurlijke generatie, Protect, herstart en herhaalde identiteitstriggers;
  • Meer dan 33 uur bescherming op een lab-VM met lokaal account;
  • Unblock, waargenomen hergeneratie, opnieuw beschermen en een schone herstart;
  • Een run in het veld met een MSA-verbinding die beschermd bleef tijdens uitloggen/inloggen, slapen/wakker worden, herstarten en een periode van 18 uur.

Het bewijs is beperkt tot de geregistreerde machines en Windows-versies. Windows 10 en andere Windows 11 builds worden geaccepteerd met waarschuwingen, maar beschikken niet over equivalente labclaims. Zie de experimentindex voor fouten, oplossingen, timing en beperkingen die hebben geleid tot het huidige ontwerp.

Verwachte impact op compatibiliteit

Het blokkeren van login.live.com, account.live.com, DDS en het wlidsvc-servicepad zal naar verwachting het volgende verstoren of verslechteren:

  • MSA-aanmelding (Microsoft Account);
  • Store- en Xbox-authenticatie;
  • OneDrive MSA-aanmelding;
  • Phone Link;
  • CDP-graph functies en gerelateerde identiteitsworkflows.

Toegang tot het basisbureaublad werkte in het lab.

Windows Update scans, Defender-updates en installaties tijdens reeds geblokkeerde perioden werden waargenomen, maar een gecontroleerde uitstaande cumulatieve update en feature-update blijven onbevestigd. Systemen met domein-, Entra-, MDM-koppelingen of meerdere geladen profielen worden geweigerd in plaats van speculatieve compatibiliteitsclaims toe te kennen.

Meer lezen

  • docs/usage.md — commando's, verdicts, exitcodes en herstel.
  • docs/countermeasures.md — exacte poort, wipe-bereik en residueel risico.
  • docs/architecture.md — GDID-generatie en lifecycle-model.
  • docs/surfaces.md — inventaris van register, credentials, services en endpoints.
  • docs/experiments/ — volledig lab- en veldbewijs.
  • docs/open-questions.md — de resterende onderzoeksachterstand.

Veiligheid en ethiek

Gebruik dit werk voor onderzoek, privacyversterking en analyse van ondoorzichtige apparaatidentificatie. Het is geen handleiding om wettelijke processen te ontwijken of misdaden te plegen.

Commit geen private machine GDID's, device tickets, niet-geredigeerde Status JSON of machine-identificerende dumps. Een geciteerd openbaar gerechtelijk voorbeeld dient als bronmateriaal, niet als labgeheim.

Licentie

Gelicentieerd onder de MIT-licentie. Het werk wordt geleverd "as-is", zonder garantie; u bent zelf verantwoordelijk voor wijzigingen die in uw systemen worden aangebracht.