Появился способ отключить слежку Microsoft в Windows, но у него есть цена

07.08.2026 5 мин 4

Появился бесплатный инструмент, который удаляет Windows GDID - идентификатор устройства, выдаваемый Microsoft вашей установке системы и не отключаемый ни в одном разделе настроек. Называется deGDID, это открытый скрипт на PowerShell, и он делает ровно то, что обещает. А ещё он ломает вход в учётную запись Microsoft, Store, Xbox и OneDrive. Вот этот размен и есть вся суть, и именно его чаще всего пропускают в заметках.

Коротко напомним, что такое GDID

Про сам идентификатор мы писали в июле, когда он всплыл в уголовном деле в США: Windows GDID - трекер устройства, который помог поймать хакера. Если коротко: когда вы входите в Windows под учётной записью Microsoft, серверы компании выдают идентификатор устройства, Windows его сохраняет, а служба Connected Devices Platform регистрирует машину в каталоге Microsoft. До 1 июля, когда рассекретили обвинение против предполагаемого участника Scattered Spider, Microsoft почти ничего о нём публично не рассказывала. Значимым его сделало то, что следствие получило логи, связывающие этот идентификатор с сетевой активностью.

Новое здесь - контрмера. Windscribe объявила о deGDID 27 июля, код лежит в публичном репозитории на GitHub. До русскоязычных изданий новость дошла 6 августа, поэтому многие узнают о ней только сейчас.

Что deGDID делает на самом деле

Скрипт работает сразу в двух направлениях, и поэтому он эффективнее советов «почистить реестр», которые ходили раньше:

  • Блокирует повторную выдачу. За новым идентификатором Windows идёт на конечную точку Microsoft в домене live.com. deGDID прописывает записи в файл hosts и подкрепляет их правилами брандмауэра Windows, так что запрос не проходит. Без этого шага удаление бессмысленно: Windows просто попросит новый.
  • Вычищает то, что уже сохранено. Стирает состояние идентификации для текущего пользователя, для SYSTEM и для профиля по умолчанию: идентификаторы устройства в токенах, device tickets, записи в диспетчере учётных данных и кеши Connected Devices Platform, TokenBroker и WAM.

Запускается из 64-битной консоли PowerShell с правами администратора. Есть режим только для чтения, который показывает текущее состояние до любых изменений, есть режим полной обработки, и изменения можно откатить. Инструмент намеренно отказывается работать там, где может навредить организации: не запускается на машинах в домене, при регистрации в Entra или MDM, при нескольких загруженных профилях. Поддерживаются Windows 10 22H2 и Windows 11 сборки 22000 и новее.

Цена вопроса: что перестанет работать

Это то, что стоит прочитать до запуска. Блокировка конечных точек идентификации Microsoft не вырезает аккуратно один идентификатор, она перерезает путь, от которого зависит целый ряд повседневных функций. Документация проекта прямо предупреждает о поломке входа в учётную запись Microsoft, авторизации в Microsoft Store и Xbox, входа в OneDrive под учёткой Microsoft, работы Phone Link и функций устройства-в-графе, благодаря которым ваши машины видят друг друга. Windscribe добавляет к этому списку passkeys и Windows Hello, привязанные к учётной записи Microsoft. Независимая практическая проверка дала ровно такой результат: скрипт отработал без ошибок, после чего перестали входить Xbox, Outlook и Microsoft Store.

Важно: Это не баг скрипта, это принцип его работы. По одному и тому же сетевому пути идут и слежка, и вход в аккаунт. Оставить одно и заблокировать другое нельзя.

Чего deGDID не делает

Windscribe необычно прямо говорит об ограничениях, и они важнее списка возможностей. Инструмент не стирает записи, которые у Microsoft уже есть. Всё, что ушло до запуска, остаётся на их стороне, и до этого по-прежнему можно добраться по решению суда. Анонимным он вас не делает. И сами авторы описывают его как исследовательский эксперимент «как есть», на ваш страх и риск, а не как продукт с поддержкой.

То есть честная формулировка узкая: он прекращает будущую корреляцию по этому конкретному идентификатору на этой конкретной машине. Это чего-то стоит, и это сильно меньше, чем «Windows больше за вами не следит».

Мягкие варианты, если учётка Microsoft нужна

Для большинства потерять Store, Xbox и OneDrive - слишком дорого. Настройки, отключающей GDID, нет, но несколько решений уменьшают то, что к нему привязано:

  1. Использовать локальную учётную запись Windows вместо учётной записи Microsoft. Идентификатор выдаётся именно при входе под учёткой Microsoft, так что это самый крупный рычаг из доступных без скриптов.
  2. Отключить необязательные диагностические данные: Параметры, Конфиденциальность и защита, Диагностика и отзывы.
  3. Отключить персонализированную рекламу и рекомендации в разделе Конфиденциальность и защита.
  4. Отключить облачный поиск там же, чтобы локальные запросы не уходили наверх.
  5. Если всё же хотите попробовать deGDID, сначала запустите проверку в режиме чтения и убедитесь, что сможете заново войти во всё, от чего зависите.

Стоит точно обозначить, при чём здесь VPN. VPN меняет адрес, который видит сеть, и против большинства видов слежки это важно. Здесь он не помогает никак, потому что идентификатор не наблюдают в канале - его сообщает изнутри вашей машины программа, под которой вы залогинены. Смена IP не разрывает связь, которая хранится на серверах Microsoft, что и показало судебное дело. Приватность канала и идентичность устройства - две разные задачи.

Вывод

Вывод: deGDID - первый практический ответ на Windows GDID, и он честно признаёт, что ответ грубый. Идентификатор удаляется, новый Windows получить не может, платой становятся сервисы Microsoft, которые ходят тем же путём. Если у вас Windows с локальной учёткой и вы хотите, чтобы граница соблюдалась жёстко, инструмент подходит. Если вы зависите от Xbox, Store или OneDrive, разумнее локальная учётная запись и урезанная диагностика, а не скрипт, перерезающий провод.

windowsmicrosoftприватностьслежкакибербезопасностьбезопасностьwindscribedegdidgdidучётные данные

Читайте также