Появился способ отключить слежку Microsoft в Windows, но у него есть цена
Появился бесплатный инструмент, который удаляет Windows GDID - идентификатор устройства, выдаваемый Microsoft вашей установке системы и не отключаемый ни в одном разделе настроек. Называется deGDID, это открытый скрипт на PowerShell, и он делает ровно то, что обещает. А ещё он ломает вход в учётную запись Microsoft, Store, Xbox и OneDrive. Вот этот размен и есть вся суть, и именно его чаще всего пропускают в заметках.
Коротко напомним, что такое GDID
Про сам идентификатор мы писали в июле, когда он всплыл в уголовном деле в США: Windows GDID - трекер устройства, который помог поймать хакера. Если коротко: когда вы входите в Windows под учётной записью Microsoft, серверы компании выдают идентификатор устройства, Windows его сохраняет, а служба Connected Devices Platform регистрирует машину в каталоге Microsoft. До 1 июля, когда рассекретили обвинение против предполагаемого участника Scattered Spider, Microsoft почти ничего о нём публично не рассказывала. Значимым его сделало то, что следствие получило логи, связывающие этот идентификатор с сетевой активностью.
Новое здесь - контрмера. Windscribe объявила о deGDID 27 июля, код лежит в публичном репозитории на GitHub. До русскоязычных изданий новость дошла 6 августа, поэтому многие узнают о ней только сейчас.
Что deGDID делает на самом деле
Скрипт работает сразу в двух направлениях, и поэтому он эффективнее советов «почистить реестр», которые ходили раньше:
- Блокирует повторную выдачу. За новым идентификатором Windows идёт на конечную точку Microsoft в домене live.com. deGDID прописывает записи в файл hosts и подкрепляет их правилами брандмауэра Windows, так что запрос не проходит. Без этого шага удаление бессмысленно: Windows просто попросит новый.
- Вычищает то, что уже сохранено. Стирает состояние идентификации для текущего пользователя, для SYSTEM и для профиля по умолчанию: идентификаторы устройства в токенах, device tickets, записи в диспетчере учётных данных и кеши Connected Devices Platform, TokenBroker и WAM.
Запускается из 64-битной консоли PowerShell с правами администратора. Есть режим только для чтения, который показывает текущее состояние до любых изменений, есть режим полной обработки, и изменения можно откатить. Инструмент намеренно отказывается работать там, где может навредить организации: не запускается на машинах в домене, при регистрации в Entra или MDM, при нескольких загруженных профилях. Поддерживаются Windows 10 22H2 и Windows 11 сборки 22000 и новее.
Цена вопроса: что перестанет работать
Это то, что стоит прочитать до запуска. Блокировка конечных точек идентификации Microsoft не вырезает аккуратно один идентификатор, она перерезает путь, от которого зависит целый ряд повседневных функций. Документация проекта прямо предупреждает о поломке входа в учётную запись Microsoft, авторизации в Microsoft Store и Xbox, входа в OneDrive под учёткой Microsoft, работы Phone Link и функций устройства-в-графе, благодаря которым ваши машины видят друг друга. Windscribe добавляет к этому списку passkeys и Windows Hello, привязанные к учётной записи Microsoft. Независимая практическая проверка дала ровно такой результат: скрипт отработал без ошибок, после чего перестали входить Xbox, Outlook и Microsoft Store.
Чего deGDID не делает
Windscribe необычно прямо говорит об ограничениях, и они важнее списка возможностей. Инструмент не стирает записи, которые у Microsoft уже есть. Всё, что ушло до запуска, остаётся на их стороне, и до этого по-прежнему можно добраться по решению суда. Анонимным он вас не делает. И сами авторы описывают его как исследовательский эксперимент «как есть», на ваш страх и риск, а не как продукт с поддержкой.
То есть честная формулировка узкая: он прекращает будущую корреляцию по этому конкретному идентификатору на этой конкретной машине. Это чего-то стоит, и это сильно меньше, чем «Windows больше за вами не следит».
Мягкие варианты, если учётка Microsoft нужна
Для большинства потерять Store, Xbox и OneDrive - слишком дорого. Настройки, отключающей GDID, нет, но несколько решений уменьшают то, что к нему привязано:
- Использовать локальную учётную запись Windows вместо учётной записи Microsoft. Идентификатор выдаётся именно при входе под учёткой Microsoft, так что это самый крупный рычаг из доступных без скриптов.
- Отключить необязательные диагностические данные: Параметры, Конфиденциальность и защита, Диагностика и отзывы.
- Отключить персонализированную рекламу и рекомендации в разделе Конфиденциальность и защита.
- Отключить облачный поиск там же, чтобы локальные запросы не уходили наверх.
- Если всё же хотите попробовать deGDID, сначала запустите проверку в режиме чтения и убедитесь, что сможете заново войти во всё, от чего зависите.
Стоит точно обозначить, при чём здесь VPN. VPN меняет адрес, который видит сеть, и против большинства видов слежки это важно. Здесь он не помогает никак, потому что идентификатор не наблюдают в канале - его сообщает изнутри вашей машины программа, под которой вы залогинены. Смена IP не разрывает связь, которая хранится на серверах Microsoft, что и показало судебное дело. Приватность канала и идентичность устройства - две разные задачи.
Вывод
• Windows Tracks You With a Hidden ID. So We Built deGDID to Block It. - Windscribe
• deGDID - Deletes all instances of Microsoft's GDID and prevents minting of new ones - GitHub
• You can't fully disable Microsoft's GDID Windows 11 tracker, but these settings limit what it captures - Windows Latest
• Windscribe выпустила инструмент для удаления скрытого идентификатора Windows - iXBT