快科技7月24日消息,近日美国的一起案件意外曝光了微软一项从未公开说明的追踪机制:Global Device Identifier(GDID),这是一种绑定在每台Windows设备上的持久标识符,全球约16亿台PC无一例外。
GDID首次公开亮相
GDID公开浮出水面源于一起黑客案件,19岁的美爱双重国籍公民Peter Stokes今年4月在赫尔辛基机场被国际刑警红色通缉令逮捕,6月引渡至芝加哥出庭。
他被指控参与黑客组织Scattered Spider,该组织涉嫌参与超过100起网络入侵事件。2025年5月,该组织入侵一家奢侈品珠宝零售商,攻击者冒充员工致电帮助台,通过社会工程学手段重置凭证和多重认证,窃取至少77 GB数据并勒索约800万美元加密货币。
Stokes使用了网络代理和多个别名隐匿身份,自以为天衣无缝。但FBI通过微软获取了其设备GDID,追踪到同一标识符在攻击者ngrok账户创建时连接了注册页面,数小时后通过同一代理访问了受害者站点。
同一GDID还出现在爱沙尼亚塔林、纽约和泰国的IP地址记录中,时间跨度长达数月,与旅行记录和Stokes本人社交媒体发布的照片相互印证,形成完整的证据链。
这是GDID首次在公开法律案件中同时被用作追踪标识符并被微软确认存在,也是该机制从暗处走向公众视野的转折点。
服务器生成、注册表存储、无法关闭
根据微软在United States v. Peter Stokes案诉状中的描述,GDID是“一个持久、设备级标识符,用于唯一标识设备上Windows操作系统的安装”。
它是一个64位数字,格式为g:后跟一长串数字,由微软服务器外部生成后存储在本地注册表中。每台Windows安装都会被分配一个,无论是物理PC还是虚拟机。
生成流程如下:当Windows设置Microsoft账户时,Passport身份服务会主动联系微软服务器,服务器在响应中返回该标识符,随后写入本地注册表路径`HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties`下的LID键值。
Windows的Connected Devices Platform接着将其注册到微软跨设备身份系统Device Directory Service中,完成从本地到云端的身份绑定。
GDID在Windows更新后保持不变,且在大多数系统更改后依然有效,重装Windows会生成新的GDID,但旧标识符及微软服务器上关联的所有历史记录仍然保留,不会随重装而消失。这意味着微软服务器上的GDID档案是累积式的,每一次设备活动都在为这个档案添砖加瓦。
无处不在的GDID
独立研究人员逆向工程了该机制后发现,GDID的嵌入范围远超普通人想象,它深度参与Windows的核心功能链路:
系统层面:Windows激活状态与GDID绑定,Microsoft Store的购买记录和应用许可验证都附带该标识符,这意味着在应用商店里的每一笔消费都与设备身份挂钩。
跨设备功能:手机连接功能依赖GDID建立手机与PC的配对关系,跨设备剪贴板同步也通过它识别设备身份。当你在手机上复制内容粘贴到PC时,GDID在幕后参与了设备匹配。
诊断与浏览数据:常规Windows诊断数据携带GDID,如果Microsoft Edge增强诊断功能开启,浏览历史同样与之绑定。这正是调查人员构建Stokes案证据链的关键,Edge浏览记录通过GDID与设备身份关联,即使Stokes切换代理,GDID始终如影随形。
用户能做什么
对于普通用户,可以通过PowerShell命令查看自己的GDID:
$hex = (Get-ItemProperty 'HKCU:\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties').LID
然后运行"g:$([Convert]::ToUInt64($hex,16))",即可你的设备GDID,该操作不需要管理员权限,任何用户都可以直接查看。
但也只是能查看,目前没有任何方法可以阻止Windows生成GDID,且无法删除微软已存档的历史记录。
Zerotrace Lab曾尝试用自定义密钥替换设备上的GDID并公开了完整实验过程,试图验证这一标识符是否可以被篡改或伪造。
实验结果表明,虽然本地注册表中的值可以被修改,但微软服务器端的记录与本地不一致时会导致部分Windows功能异常,说明GDID的验证逻辑是双向的,并非简单的本地标识。
虽然没有证据表明微软向广告商等第三方分享GDID,微软官方文档也声明该标识符仅供内部使用,但执法机构可通过传票或法院令等标准法律渠道获取,Stokes案就是典型案例。
其实安全专家和用户最大的不满在于透明度缺失,大多数操作系统都有各自的追踪机制,但通常会通知用户或提示接受条款。苹果要求App通过ATT框架获取追踪授权,谷歌允许用户重置广告ID,Linux发行版则以开源方式让用户可以审查所有数据收集行为。
唯独Windows是例外,微软唯一有关GDID的公开文档是Azure Monitor参考表中的一行描述,将GlobalDeviceId列定义为“微软内部使用的全球设备标识符”,除此之外没有专门的支持页面,没有用户告知机制。
直到这一起案件,才迫使微软承认了更多细节,考虑到Windows运行在全球约16亿台PC上,这个标识符的影响范围之广、存在时间之长、公众知情之晚,在操作系统隐私实践中都极为罕见。






