View Full Version : Microsoft identifica ogni PC Windows con un codice nascosto: ora arriva il tool per eliminarlo
Redazione di Hardware Upg
07-08-2026, 11:41
Link alla notizia: https://www.hwupgrade.it/news/sistemi-operativi/microsoft-identifica-ogni-pc-windows-con-un-codice-nascosto-ora-arriva-il-tool-per-eliminarlo_157500.html
Windscribe ha pubblicato deGDID, un'utilità open source progettata per rimuovere e bloccare il Global Device Identifier assegnato da Microsoft alle installazioni Windows. Lo strumento elimina i dati locali collegati all'identificatore e impedisce la generazione di nuovi codici, offrendo agli utenti maggiore controllo sulla privacy del sistema operativo.
Click sul link per visualizzare la notizia.
Capirai c'è ne saranno altre decine di identificatori univoci.
"Mannaggia, questo ce l'hanno trovato, al prossimo update dobbiamo nasconderne uno nuovo in un altro anfratto..."
:asd:
h.rorschach
07-08-2026, 12:59
al prossimo update...
Formattone con https://schneegans.de/windows/unattend-generator/ che rimuove WU and AM, oppure
gpedit.msc
Computer Configuration → Administrative Templates → Windows Components → Windows Update
"Configure Automatic Updates" → Disabled
"Remove access to use all Windows Update features" → Enabled
"Do not connect to any Windows Update Internet locations" → Enabled
Computer Configuration → Administrative Templates → Windows Components → Data Collection and Preview Builds
"Allow Telemetry" → 0
"Disable pre-release features or settings" → Enabled
"Do not show feedback notifications" → Enabled
"Toggle user control over Insider builds" → Disabled
gpupdate /force
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU]
"NoAutoUpdate"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate]
"DisableWindowsUpdateAccess"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DataCollection]
"AllowTelemetry"=dword:00000000
"DoNotShowFeedbackNotifications"=dword:00000001
sc config wuauserv start= disabled
sc config UsoSvc start= disabled
sc config WaaSMedicSvc start= disabled
sc config DoSvc start= disabled
sc config BITS start= disabled
sc config DiagTrack start= disabled
sc config dmwappushservice start= disabled
net stop wuauserv
net stop UsoSvc
net stop WaaSMedicSvc
net stop DoSvc
net stop BITS
net stop DiagTrack
takeown /f "%windir%\System32\WaaSMedicSvc.dll"
icacls "%windir%\System32\WaaSMedicSvc.dll" /grant administrators:F
sc config WaaSMedicSvc start= disabled
schtasks /Change /TN "\Microsoft\Windows\WindowsUpdate\Scheduled Start" /Disable
schtasks /Change /TN "\Microsoft\Windows\WindowsUpdate\sih" /Disable
schtasks /Change /TN "\Microsoft\Windows\WindowsUpdate\sihboot" /Disable
schtasks /Change /TN "\Microsoft\Windows\UpdateOrchestrator\Schedule Scan" /Disable
schtasks /Change /TN "\Microsoft\Windows\UpdateOrchestrator\Schedule Scan Static Task" /Disable
schtasks /Change /TN "\Microsoft\Windows\UpdateOrchestrator\Reboot" /Disable
schtasks /Change /TN "\Microsoft\Windows\UpdateOrchestrator\USO_UxBroker" /Disable
sc config DiagTrack start= disabled
net stop DiagTrack
0.0.0.0 windowsupdate.microsoft.com
0.0.0.0 update.microsoft.com
0.0.0.0 au.download.windowsupdate.com
0.0.0.0 wustat.windows.com
0.0.0.0 www.msftncsi.com
0.0.0.0 dl.delivery.mp.microsoft.com
0.0.0.0 emdl.ws.microsoft.com
0.0.0.0 vortex.data.microsoft.com
0.0.0.0 vortex-win.data.microsoft.com
0.0.0.0 telecommand.telemetry.microsoft.com
0.0.0.0 telemetry.microsoft.com
0.0.0.0 watson.telemetry.microsoft.com
0.0.0.0 settings-win.data.microsoft.com
0.0.0.0 sqm.telemetry.microsoft.com
Lo sapevo che l'avreste trovato (e postato) prima o poi anche voi, Manolo ! :D
siamo sotto big brother, dopo google anche microsoft ....
Global Device Identifier (GDID), un identificatore persistente associato alle installazioni di Windows e utilizzato da Microsoft
Lato server gli serve per controllare quanti pc con windws craccato :D
Link alla notizia: https://www.hwupgrade.it/news/sistemi-operativi/microsoft-identifica-ogni-pc-windows-con-un-codice-nascosto-ora-arriva-il-tool-per-eliminarlo_157500.html
il codice è pensato per rimanere stabile in determinati scenari e consentire l'associazione di attività provenienti dalla stessa installazione del sistema operativo. Allora, ogni licenza ha il suo codice unico (almeno le retail), quindi un codice unico c'è già volendo. Le vlk non so come funzionano ma il modo ci sarà.
La cosa inquietante è quanto scritto nell'articolo: che viene usato per associare varie attività fatte da una stessa installazione (quindi utente nella maggir parte dei casi), e a quanto pare dalle carte processuali non solo da MS ma da cani e porci. In pratica un tracker nascosto dentro il SO, all'insaputa di tutti.
E' la definizione di malware. E poi qualcuno si lamenta quando si dice che Windows è uno spyware....
Allora, ogni licenza ha il suo codice unico (almeno le retail), quindi un codice unico c'è già volendo. Le vlk non so come funzionano ma il modo ci sarà.
La cosa inquietante è quanto scritto nell'articolo: che viene usato per associare varie attività fatte da una stessa installazione (quindi utente nella maggir parte dei casi), e a quanto pare dalle carte processuali non solo da MS ma da cani e porci. In pratica un tracker nascosto dentro il SO, all'insaputa di tutti.
E' la definizione di malware. E poi qualcuno si lamenta quando si dice che Windows è uno spyware....
Dimentichi le licenze a volume.
Dove lavoro tutti i PC hanno lo stessa stringa di licenza.
Dimentichi le licenze a volume.
Dove lavoro tutti i PC hanno lo stessa stringa di licenza.
Non le ho dimenticate ho scritto "le VLK non so come funzionino, ma un modo ci sarà".
Piuttosto nelle grandi aziende anche i pc sono tutti uguali, se ci sono migliaia di pc tutti uguali e con la stessa stringa di licenza, come li genera mille codici diversi? che poi le vlk non si attivano sui server MS ma con un kms aziendale di solito.
Forse usa il mac address che è per forza diverso per ognuno...
Busone di Higgs
07-08-2026, 20:47
Per il momento non funziona con la ltsc di windos 10.
rattopazzo
08-08-2026, 06:20
Ma cosa altro ci si aspetta da un software proprietario? chissà quanti altri hanno "spyware" simili integrati, se si vuole essere davvero liberi da queste pratiche bisognerebbe usare solo software open source.
Non le ho dimenticate ho scritto "le VLK non so come funzionino, ma un modo ci sarà".
Piuttosto nelle grandi aziende anche i pc sono tutti uguali, se ci sono migliaia di pc tutti uguali e con la stessa stringa di licenza, come li genera mille codici diversi? che poi le vlk non si attivano sui server MS ma con un kms aziendale di solito.
Forse usa il mac address che è per forza diverso per ognuno...
Giusto, la licenza viene controllata periodicamente su un un kms aziendale. Serve per i portatili che altrimenti fuori dall'ufficio non potrebbero funzionare e comparirebbe l'avviso di attivare la licenza.
Anche io penso usino il MAC address perché è l'unico ad avere lo stesso formato su tutti i PC e dispositivi esistenti.
Ci sarebbero i numeri di serie, del pc e di alcuni componenti, ma qui il formato cambia a seconda dei produttori.
Ma come dice l'articolo, la fregatura non è che ci sia ma il fatto che venga segretamente usato.
Secondo i documenti dell'accusa, il GDID è stato rilevato nei log di autenticazione, nelle comunicazioni con servizi cloud e nei metadati raccolti durante le attività attribuite agli aggressori. La presenza dello stesso identificatore in connessioni verso server remoti, infrastrutture di comando e controllo e sistemi compromessi ha consentito agli investigatori di ricondurre operazioni apparentemente scollegate alla medesima installazione di Windows.
https://www.hwupgrade.it/news/sicurezza-software/credeva-di-essere-invisibile-con-vpn-e-tunneling-un-codice-nascosto-in-windows-11-lo-ha-tradito_155902.html
Anche se qui mi chiedo com'è che tale identificativo sia finito nei log. Ipotizzo che un tale meccanismo esista nei server Microsoft.
Edit: usando il tool ho scoperto che ci sono 2 GDID, probabilmente legati ai 2 utenti di questo PC. Quindi esiste un ulteriore meccanismo che sarà legato al SID, l'identificativo univoco degli utenti.
Giusto, la licenza viene controllata periodicamente su un un kms aziendale. Serve per i portatili che altrimenti fuori dall'ufficio non potrebbero funzionare e comparirebbe l'avviso di attivare la licenza.
Anche io penso usino il MAC address perché è l'unico ad avere lo stesso formato su tutti i PC e dispositivi esistenti.
Ci sarebbero i numeri di serie, del pc e di alcuni componenti, ma qui il formato cambia a seconda dei produttori.
Non dipende da numeri di serie hardware, è semplicemente un identificativo generato al momento dell'attivazione di Windows.
Se reinstalli Windows, ti viene generato un nuovo numero...
E anche nelle licenze a volume, ovviamente, ad ogni macchina viene assegnato un codice univoco...
https://www.hwupgrade.it/news/sicurezza-software/credeva-di-essere-invisibile-con-vpn-e-tunneling-un-codice-nascosto-in-windows-11-lo-ha-tradito_155902.html
Anche se qui mi chiedo com'è che tale identificativo sia finito nei log. Ipotizzo che un tale meccanismo esista nei server Microsoft.
Quando ti colleghi ai server MS per fare gli aggiornamenti, MS registra quel codice nei suoi log...
E anche nelle licenze a volume, ovviamente, ad ogni macchina viene assegnato un codice univoco...
Quando ti colleghi ai server MS per fare gli aggiornamenti, MS registra quel codice nei suoi log...
Il tool sul mio pc ne ha trovati due e ci sono 2 utenti. Significa che viene assegnato un codice per ogni utente.
I server di cui parla la notizia non quelli Microsoft per gli aggiornamenti ma si trattava di altro
L'indagine si è concentrata, tra gli altri episodi, su un attacco avvenuto nel maggio 2025 ai danni di un rivenditore di gioielli di lusso.
Può essere che si trattava di siti ospitati su server Microsoft o che utilizzassero software Microsoft. Il punto è che nei log di accesso per questo attacco c'era l'identificativo dell'utente e non della macchina.
Qui si tratta di un reato e magari ci sta ma un meccanismo del genere potrebbe essere usato per identificare un dissidente.
Il tool sul mio pc ne ha trovati due e ci sono 2 utenti. Significa che viene assegnato un codice per ogni utente.
Strano. Ma può essere...
I server di cui parla la notizia non quelli Microsoft per gli aggiornamenti ma si trattava di altro
Può essere che si trattava di siti ospitati su server Microsoft o che utilizzassero software Microsoft. Il punto è che nei log di accesso per questo attacco c'era l'identificativo dell'utente e non della macchina.
Qui si tratta di un reato e magari ci sta ma un meccanismo del genere potrebbe essere usato per identificare un dissidente.
No, i server esterni non possono memorizzare quel codice, perché non viene diffuso tipo user-agent.
Quello che è successo in quel caso è un semplice incrocio di dati: tramite GDID sui server di aggiornamento MS, sanno che quel utente si collegava tramite quegli specifici IP in quelle date ore; nei server esterni hanno registrato degli accessi dagli stessi IP negli stessi periodi di tempo, quindi hanno collegato l'identità...
Strano. Ma può essere...
No, i server esterni non possono memorizzare quel codice, perché non viene diffuso tipo user-agent.
Quello che è successo in quel caso è un semplice incrocio di dati: tramite GDID sui server di aggiornamento MS, sanno che quel utente si collegava tramite quegli specifici IP in quelle date ore; nei server esterni hanno registrato degli accessi dagli stessi IP negli stessi periodi di tempo, quindi hanno collegato l'identità...
No, non è strano, lo stesso autore dice espressamente che il tool funziona solo sui pc monoutente(o meglio, sui multiutente non è mai stato provato), sarà proprio per questo.
Se si è trattato di un incrocio di dati meglio così, quello è inevitabile.
Strano. Ma può essere...
No, i server esterni non possono memorizzare quel codice, perché non viene diffuso tipo user-agent.
Quello che è successo in quel caso è un semplice incrocio di dati: tramite GDID sui server di aggiornamento MS, sanno che quel utente si collegava tramite quegli specifici IP in quelle date ore; nei server esterni hanno registrato degli accessi dagli stessi IP negli stessi periodi di tempo, quindi hanno collegato l'identità... ma non usava una vpn? le vpn non servono proprio a confondere/mischiare/mascherare gli ip?
o la vpn ha collaborato all'indagine...
ma non usava una vpn? le vpn non servono proprio a confondere/mischiare/mascherare gli ip?
o la vpn ha collaborato all'indagine...
La VPN è un server intermedio: il server di destinazione, invece di vedere la richiesta provenire dal tuo IP di casa, la vede arrivare da uno degli indirizzi dei server della vpn.
Se però ti sei collegato con la VPN al server di MS, che ti ha identificato tramite il GDID ed ha associato alla tua identità l'IP del server VPN, sa che in quel momento le tue connessioni provengono da quel dato server.
Questo lo sa benissimo il tuo provider VPN, e lo sa anche MS.
Il server VPN serio non mantiene log, MS invece sì...
La VPN è un server intermedio: il server di destinazione, invece di vedere la richiesta provenire dal tuo IP di casa, la vede arrivare da uno degli indirizzi dei server della vpn.
Se però ti sei collegato con la VPN al server di MS, che ti ha identificato tramite il GDID ed ha associato alla tua identità l'IP del server VPN, sa che in quel momento le tue connessioni provengono da quel dato server.
Questo lo sa benissimo il tuo provider VPN, e lo sa anche MS.
Il server VPN serio non mantiene log, MS invece sì... sì , ma l'ip usato dalla vpn è in comune con tutti gli utenti della vpn, anche con me e te se usavamo la stessa vpn, per dire. Quindi sanno che lui usava quella vpn in certi orari, insieme ad altri mille utenti... manca ancora il passaggio per arrivare a lui tra i mille, a meno che la vpn avesse il log... :confused:
(ovviamente intendo per le altre attività, extra server MS)
sì , ma l'ip usato dalla vpn è in comune con tutti gli utenti della vpn, anche con me e te se usavamo la stessa vpn, per dire. Quindi sanno che lui usava quella vpn in certi orari, insieme ad altri mille utenti... manca ancora il passaggio per arrivare a lui tra i mille, a meno che la vpn avesse il log... :confused:
(ovviamente intendo per le altre attività, extra server MS)
Sì, ma le VPN hanno diversi IP.
Se un giorno ti colleghi con altri 1000 da un IP, e il giorno dopo ti colleghi con altri 1000 diversi da un IP diverso, ecc... alla fine possono scremare i vari utenti, e trovare quello che è in comune a tutte le connessioni...
Poi, se oltre all'IP ci aggiungi user-agent, estensioni del browser, cookies, ecc... fai presto a restringere il gruppo...
Sì, ma le VPN hanno diversi IP.
Se un giorno ti colleghi con altri 1000 da un IP, e il giorno dopo ti colleghi con altri 1000 diversi da un IP diverso, ecc... alla fine possono scremare i vari utenti, e trovare quello che è in comune a tutte le connessioni... che è sempre l'ip di uscita della vpn, quindi inutile. E lo sanno già con il gdid.
Poi, se oltre all'IP ci aggiungi user-agent, estensioni del browser, cookies, ecc... fai presto a restringere il gruppo... Il fingerprinting potrebbe essere, ma c'è se usi un browser (standard), non credo che per hackerare usasse un browser comune.
Piuttosto, se scoprono lo stato originario da cui ti connetti, possono chiedere i dati al provider internet locale, e tramite orari (precisi) e fingerprinting ecc, sapere l'ip di chi si connetteva a quella vpn in quel momento, a quel punto il gdid identifica l'utente abbinato all'ip.
Ricordo che anni fa gli scammer/hacker africani usavano connessione satellitare per non essere beccati, anche se individuavano l'ip non c'era un indirizzo, un solo satellite copre mezzo sahara o forse tutto, auguri a trovarli.:D
vBulletin® v3.6.4, Copyright ©2000-2026, Jelsoft Enterprises Ltd.