Рубрики НовиниСофт

VPN-сервіс створив скрипт для видалення інструменту стеження GDID у Windows 11

Опубликовал
Олександр Федоткін

VPN-сервіс Windscribe створив скрипт для видалення глобального ідентифікатора пристрою (GDID) від Microsoft у Windows. 

Про GDID стало широко відомо лише нещодавно, у зв’язку з арештом ФБР 19-річного хакера Пітера Стоукса. Однак сама наявність вбудованого у Windows подібного трекера відстеження пристрою викликала широке занепокоєння. 

У зв’язку з цим Windscribe, яка займається наданням послуг VPN, випустила безплатний скрипт під назвою “deGDID”, який видаляє GDID з ПК. Варто зазначити, що це може призвести до порушення низки хмарних сервісів Microsoft

Скрипт розміщений на GitHub й запускається через PowerShell з правами адміністратора. Він включає три ключові ідентифікатори виконання, які визначають його роботу — deGDID: Status, доступний лише для читання та демонстрації того, чи активний GDID на конкретному ПК. 

–Status –Redact, зі свого боку, генерує логи з замаскованим GDID, щоб користувачі могли впевненіше ділитись діагностичними даними. Protect повністю видаляє GDID з ПК й блокує можливість встановлення нових ідентифікаторів. 

Ідентифікатор Unprotect дозволяє скасувати виконання скрипту, якщо користувачам необхідно повернутись до стану за замовчанням. Спочатку скрипт шукає в реєстрі ключі GDID, видані сервером, де вони зберігаються в кеші й видаляє їх всі. Це також можна зробити власноруч. 

У Windscribe протестували це на віртуальній машині, однак ключі GDID непомітно створюються заново у фоновому режимі під час кожного перезавантаження або кожного разу, коли Windows зв’язується з серверами Microsoft.

Аби розірвати цей цикл, скрипт замінює списки контролю доступу (ACL) та дозволи реєстру аби запобігти отриманню Windows ключів GDID та подальшим спробам їхнього повторного створення. 

Він встановлює брандмауер проти внутрішньої кінцевої точки DeviceAdd, виключаючи можливість того, що служби ідентифікації Microsoft побачать ПК як зареєстрований під керуванням Windows. Це дозволяє не тільки видалити наявні ключі GDID, а й виключає можливість створення нових. 

Старі ключі, які вже перебувають на сервері Microsoft, неможливо видалити й компанія має необмежений доступ до них. Цей скрипт також працює лише на некерованих системах з адміністративними обліковими записами. 

Якщо ПК входить до організації або домену, deGDID просто не запуститься. Оскільки цей скрипт блокує конвеєр DeviceAdd від Microsoft, деякі ключові сервіси Windows просто перестануть працювати, оскільки не можуть аутентифікувати обліковий запис Microsoft.

deGDID може виявитись корисним та актуальним для багатьох користувачів, оскільки Windows не передбачає змоги відключити GDID. Він існує як постійний ідентифікатор пристрою, який може слідкувати за користувачами без їхньої згоди.

Він працює на різних IP-адресах, оскільки знаходиться нижче рівня, на якому працюють VPN. Отже, ніяке тунелювання мережі не може його приховати. Журналісти Tom’s Hardware протестували скрипт й зазначають, що він стабільно працює.

При цьому вони підкреслюють, що низка застосунків дійсно перестає працювати та видає помилки підключення. Перевірка облікового запису через login.live.com також виявилась заблокованою у всіх браузерах. Однак login.microsoftonline.com продовжував працювати. Онлайн-ігри та решта застосунків також працювали нормально. 

У Windscribe підкреслюють, що deGDID — дослідницький проєкт, який розвиватиметься й надалі.

Джерело: Tom’s Hardware

Контент сайту призначений для осіб віком від 21 року. Переглядаючи матеріали, ви підтверджуєте свою відповідність віковим обмеженням.

Cуб'єкт у сфері онлайн-медіа; ідентифікатор медіа - R40-06029.