登录

铁证如山!微软秘密监控每一台Windows PC:全网用户都在裸奔


速读:但FBI通过微软获取了其设备GDID,追踪到同一标识符在攻击者ngrok账户创建时连接了注册页面,数小时后通过同一代理访问了受害者站点。 服务器生成、注册表存储、无法关闭。
2026年07月24日 19:16

快科技7月24日消息,近日美国的一起案件意外曝光了微软一项从未公开说明的追踪机制: Global Device Identifier(GDID),这是一种绑定在每台Windows设备上的持久标识符,全球约16亿台PC无一例外。

GDID首次公开亮相

GDID公开浮出水面源于一起黑客案件,19岁的美爱双重国籍公民Peter Stokes今年4月在赫尔辛基机场被国际刑警红色通缉令逮捕,6月引渡至芝加哥出庭。

他被指控参与黑客组织Scattered Spider,该组织涉嫌参与超过100起网络入侵事件。2025年5月,该组织入侵一家奢侈品珠宝零售商,攻击者冒充员工致电帮助台,通过社会工程学手段重置凭证和多重认证,窃取至少77 GB数据并勒索约800万美元加密货币。

Stokes使用了网络代理和多个别名隐匿身份,自以为天衣无缝。但FBI通过微软获取了其设备GDID,追踪到同一标识符在攻击者ngrok账户创建时连接了注册页面,数小时后通过同一代理访问了受害者站点。

同一GDID还出现在爱沙尼亚塔林、纽约和泰国的IP地址记录中,时间跨度长达数月,与旅行记录和Stokes本人社交媒体发布的照片相互印证,形成完整的证据链。

这是GDID首次在公开法律案件中同时被用作追踪标识符并被微软确认存在,也是该机制从暗处走向公众视野的转折点。

服务器生成、注册表存储、无法关闭

根据微软在United States v. Peter Stokes案诉状中的描述,GDID是“一个持久、设备级标识符,用于唯一标识设备上Windows操作系统的安装”。

它是一个64位数字,格式为g:后跟一长串数字,由微软服务器外部生成后存储在本地注册表中。每台Windows安装都会被分配一个,无论是物理PC还是虚拟机。

生成流程如下:当Windows设置Microsoft账户时,Passport身份服务会主动联系微软服务器,服务器在响应中返回该标识符,随后写入本地注册表路径`HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties`下的LID键值。

Windows的Connected Devices Platform接着将其注册到微软跨设备身份系统Device Directory Service中,完成从本地到云端的身份绑定。

主题:服务器