PDA

View Full Version : Microsoft identifica ogni PC Windows con un codice nascosto: ora arriva il tool per eliminarlo


Redazione di Hardware Upg
07-08-2026, 11:41
Link alla notizia: https://www.hwupgrade.it/news/sistemi-operativi/microsoft-identifica-ogni-pc-windows-con-un-codice-nascosto-ora-arriva-il-tool-per-eliminarlo_157500.html

Windscribe ha pubblicato deGDID, un'utilità open source progettata per rimuovere e bloccare il Global Device Identifier assegnato da Microsoft alle installazioni Windows. Lo strumento elimina i dati locali collegati all'identificatore e impedisce la generazione di nuovi codici, offrendo agli utenti maggiore controllo sulla privacy del sistema operativo.

Click sul link per visualizzare la notizia.

omerook
07-08-2026, 11:48
Capirai c'è ne saranno altre decine di identificatori univoci.

marcram
07-08-2026, 12:22
"Mannaggia, questo ce l'hanno trovato, al prossimo update dobbiamo nasconderne uno nuovo in un altro anfratto..."
:asd:

h.rorschach
07-08-2026, 12:59
al prossimo update...

Formattone con https://schneegans.de/windows/unattend-generator/ che rimuove WU and AM, oppure

gpedit.msc
Computer Configuration → Administrative Templates → Windows Components → Windows Update
"Configure Automatic Updates" → Disabled
"Remove access to use all Windows Update features" → Enabled
"Do not connect to any Windows Update Internet locations" → Enabled

Computer Configuration → Administrative Templates → Windows Components → Data Collection and Preview Builds
"Allow Telemetry" → 0
"Disable pre-release features or settings" → Enabled
"Do not show feedback notifications" → Enabled
"Toggle user control over Insider builds" → Disabled

gpupdate /force

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU]
"NoAutoUpdate"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate]
"DisableWindowsUpdateAccess"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DataCollection]
"AllowTelemetry"=dword:00000000
"DoNotShowFeedbackNotifications"=dword:00000001

sc config wuauserv start= disabled
sc config UsoSvc start= disabled
sc config WaaSMedicSvc start= disabled
sc config DoSvc start= disabled
sc config BITS start= disabled
sc config DiagTrack start= disabled
sc config dmwappushservice start= disabled

net stop wuauserv
net stop UsoSvc
net stop WaaSMedicSvc
net stop DoSvc
net stop BITS
net stop DiagTrack

takeown /f "%windir%\System32\WaaSMedicSvc.dll"
icacls "%windir%\System32\WaaSMedicSvc.dll" /grant administrators:F
sc config WaaSMedicSvc start= disabled

schtasks /Change /TN "\Microsoft\Windows\WindowsUpdate\Scheduled Start" /Disable
schtasks /Change /TN "\Microsoft\Windows\WindowsUpdate\sih" /Disable
schtasks /Change /TN "\Microsoft\Windows\WindowsUpdate\sihboot" /Disable
schtasks /Change /TN "\Microsoft\Windows\UpdateOrchestrator\Schedule Scan" /Disable
schtasks /Change /TN "\Microsoft\Windows\UpdateOrchestrator\Schedule Scan Static Task" /Disable
schtasks /Change /TN "\Microsoft\Windows\UpdateOrchestrator\Reboot" /Disable
schtasks /Change /TN "\Microsoft\Windows\UpdateOrchestrator\USO_UxBroker" /Disable

sc config DiagTrack start= disabled
net stop DiagTrack

0.0.0.0 windowsupdate.microsoft.com
0.0.0.0 update.microsoft.com
0.0.0.0 au.download.windowsupdate.com
0.0.0.0 wustat.windows.com
0.0.0.0 www.msftncsi.com
0.0.0.0 dl.delivery.mp.microsoft.com
0.0.0.0 emdl.ws.microsoft.com
0.0.0.0 vortex.data.microsoft.com
0.0.0.0 vortex-win.data.microsoft.com
0.0.0.0 telecommand.telemetry.microsoft.com
0.0.0.0 telemetry.microsoft.com
0.0.0.0 watson.telemetry.microsoft.com
0.0.0.0 settings-win.data.microsoft.com
0.0.0.0 sqm.telemetry.microsoft.com

Saturn
07-08-2026, 13:00
Lo sapevo che l'avreste trovato (e postato) prima o poi anche voi, Manolo ! :D

tmviet
07-08-2026, 13:07
siamo sotto big brother, dopo google anche microsoft ....

Global Device Identifier (GDID), un identificatore persistente associato alle installazioni di Windows e utilizzato da Microsoft

Lato server gli serve per controllare quanti pc con windws craccato :D

sbaffo
07-08-2026, 13:21
Link alla notizia: https://www.hwupgrade.it/news/sistemi-operativi/microsoft-identifica-ogni-pc-windows-con-un-codice-nascosto-ora-arriva-il-tool-per-eliminarlo_157500.html

il codice è pensato per rimanere stabile in determinati scenari e consentire l'associazione di attività provenienti dalla stessa installazione del sistema operativo. Allora, ogni licenza ha il suo codice unico (almeno le retail), quindi un codice unico c'è già volendo. Le vlk non so come funzionano ma il modo ci sarà.
La cosa inquietante è quanto scritto nell'articolo: che viene usato per associare varie attività fatte da una stessa installazione (quindi utente nella maggir parte dei casi), e a quanto pare dalle carte processuali non solo da MS ma da cani e porci. In pratica un tracker nascosto dentro il SO, all'insaputa di tutti.
E' la definizione di malware. E poi qualcuno si lamenta quando si dice che Windows è uno spyware....

zoomx
07-08-2026, 13:34
Allora, ogni licenza ha il suo codice unico (almeno le retail), quindi un codice unico c'è già volendo. Le vlk non so come funzionano ma il modo ci sarà.
La cosa inquietante è quanto scritto nell'articolo: che viene usato per associare varie attività fatte da una stessa installazione (quindi utente nella maggir parte dei casi), e a quanto pare dalle carte processuali non solo da MS ma da cani e porci. In pratica un tracker nascosto dentro il SO, all'insaputa di tutti.
E' la definizione di malware. E poi qualcuno si lamenta quando si dice che Windows è uno spyware....

Dimentichi le licenze a volume.
Dove lavoro tutti i PC hanno lo stessa stringa di licenza.

sbaffo
07-08-2026, 18:53
Dimentichi le licenze a volume.
Dove lavoro tutti i PC hanno lo stessa stringa di licenza.
Non le ho dimenticate ho scritto "le VLK non so come funzionino, ma un modo ci sarà".
Piuttosto nelle grandi aziende anche i pc sono tutti uguali, se ci sono migliaia di pc tutti uguali e con la stessa stringa di licenza, come li genera mille codici diversi? che poi le vlk non si attivano sui server MS ma con un kms aziendale di solito.
Forse usa il mac address che è per forza diverso per ognuno...

Busone di Higgs
07-08-2026, 20:47
Per il momento non funziona con la ltsc di windos 10.

rattopazzo
08-08-2026, 06:20
Ma cosa altro ci si aspetta da un software proprietario? chissà quanti altri hanno "spyware" simili integrati, se si vuole essere davvero liberi da queste pratiche bisognerebbe usare solo software open source.

zoomx
08-08-2026, 06:57
Non le ho dimenticate ho scritto "le VLK non so come funzionino, ma un modo ci sarà".
Piuttosto nelle grandi aziende anche i pc sono tutti uguali, se ci sono migliaia di pc tutti uguali e con la stessa stringa di licenza, come li genera mille codici diversi? che poi le vlk non si attivano sui server MS ma con un kms aziendale di solito.
Forse usa il mac address che è per forza diverso per ognuno...

Giusto, la licenza viene controllata periodicamente su un un kms aziendale. Serve per i portatili che altrimenti fuori dall'ufficio non potrebbero funzionare e comparirebbe l'avviso di attivare la licenza.
Anche io penso usino il MAC address perché è l'unico ad avere lo stesso formato su tutti i PC e dispositivi esistenti.
Ci sarebbero i numeri di serie, del pc e di alcuni componenti, ma qui il formato cambia a seconda dei produttori.

Ma come dice l'articolo, la fregatura non è che ci sia ma il fatto che venga segretamente usato.

Secondo i documenti dell'accusa, il GDID è stato rilevato nei log di autenticazione, nelle comunicazioni con servizi cloud e nei metadati raccolti durante le attività attribuite agli aggressori. La presenza dello stesso identificatore in connessioni verso server remoti, infrastrutture di comando e controllo e sistemi compromessi ha consentito agli investigatori di ricondurre operazioni apparentemente scollegate alla medesima installazione di Windows.
https://www.hwupgrade.it/news/sicurezza-software/credeva-di-essere-invisibile-con-vpn-e-tunneling-un-codice-nascosto-in-windows-11-lo-ha-tradito_155902.html

Anche se qui mi chiedo com'è che tale identificativo sia finito nei log. Ipotizzo che un tale meccanismo esista nei server Microsoft.


Edit: usando il tool ho scoperto che ci sono 2 GDID, probabilmente legati ai 2 utenti di questo PC. Quindi esiste un ulteriore meccanismo che sarà legato al SID, l'identificativo univoco degli utenti.

marcram
08-08-2026, 07:34
Giusto, la licenza viene controllata periodicamente su un un kms aziendale. Serve per i portatili che altrimenti fuori dall'ufficio non potrebbero funzionare e comparirebbe l'avviso di attivare la licenza.
Anche io penso usino il MAC address perché è l'unico ad avere lo stesso formato su tutti i PC e dispositivi esistenti.
Ci sarebbero i numeri di serie, del pc e di alcuni componenti, ma qui il formato cambia a seconda dei produttori.

Non dipende da numeri di serie hardware, è semplicemente un identificativo generato al momento dell'attivazione di Windows.
Se reinstalli Windows, ti viene generato un nuovo numero...
E anche nelle licenze a volume, ovviamente, ad ogni macchina viene assegnato un codice univoco...
https://www.hwupgrade.it/news/sicurezza-software/credeva-di-essere-invisibile-con-vpn-e-tunneling-un-codice-nascosto-in-windows-11-lo-ha-tradito_155902.html

Anche se qui mi chiedo com'è che tale identificativo sia finito nei log. Ipotizzo che un tale meccanismo esista nei server Microsoft.
Quando ti colleghi ai server MS per fare gli aggiornamenti, MS registra quel codice nei suoi log...

zoomx
08-08-2026, 16:38
E anche nelle licenze a volume, ovviamente, ad ogni macchina viene assegnato un codice univoco...

Quando ti colleghi ai server MS per fare gli aggiornamenti, MS registra quel codice nei suoi log...
Il tool sul mio pc ne ha trovati due e ci sono 2 utenti. Significa che viene assegnato un codice per ogni utente.

I server di cui parla la notizia non quelli Microsoft per gli aggiornamenti ma si trattava di altro

L'indagine si è concentrata, tra gli altri episodi, su un attacco avvenuto nel maggio 2025 ai danni di un rivenditore di gioielli di lusso.
Può essere che si trattava di siti ospitati su server Microsoft o che utilizzassero software Microsoft. Il punto è che nei log di accesso per questo attacco c'era l'identificativo dell'utente e non della macchina.
Qui si tratta di un reato e magari ci sta ma un meccanismo del genere potrebbe essere usato per identificare un dissidente.

marcram
08-08-2026, 18:29
Il tool sul mio pc ne ha trovati due e ci sono 2 utenti. Significa che viene assegnato un codice per ogni utente.
Strano. Ma può essere...
I server di cui parla la notizia non quelli Microsoft per gli aggiornamenti ma si trattava di altro


Può essere che si trattava di siti ospitati su server Microsoft o che utilizzassero software Microsoft. Il punto è che nei log di accesso per questo attacco c'era l'identificativo dell'utente e non della macchina.
Qui si tratta di un reato e magari ci sta ma un meccanismo del genere potrebbe essere usato per identificare un dissidente.
No, i server esterni non possono memorizzare quel codice, perché non viene diffuso tipo user-agent.
Quello che è successo in quel caso è un semplice incrocio di dati: tramite GDID sui server di aggiornamento MS, sanno che quel utente si collegava tramite quegli specifici IP in quelle date ore; nei server esterni hanno registrato degli accessi dagli stessi IP negli stessi periodi di tempo, quindi hanno collegato l'identità...

zoomx
10-08-2026, 15:00
Strano. Ma può essere...
No, i server esterni non possono memorizzare quel codice, perché non viene diffuso tipo user-agent.
Quello che è successo in quel caso è un semplice incrocio di dati: tramite GDID sui server di aggiornamento MS, sanno che quel utente si collegava tramite quegli specifici IP in quelle date ore; nei server esterni hanno registrato degli accessi dagli stessi IP negli stessi periodi di tempo, quindi hanno collegato l'identità...

No, non è strano, lo stesso autore dice espressamente che il tool funziona solo sui pc monoutente(o meglio, sui multiutente non è mai stato provato), sarà proprio per questo.

Se si è trattato di un incrocio di dati meglio così, quello è inevitabile.

sbaffo
10-08-2026, 16:24
Strano. Ma può essere...
No, i server esterni non possono memorizzare quel codice, perché non viene diffuso tipo user-agent.
Quello che è successo in quel caso è un semplice incrocio di dati: tramite GDID sui server di aggiornamento MS, sanno che quel utente si collegava tramite quegli specifici IP in quelle date ore; nei server esterni hanno registrato degli accessi dagli stessi IP negli stessi periodi di tempo, quindi hanno collegato l'identità... ma non usava una vpn? le vpn non servono proprio a confondere/mischiare/mascherare gli ip?
o la vpn ha collaborato all'indagine...

marcram
10-08-2026, 16:34
ma non usava una vpn? le vpn non servono proprio a confondere/mischiare/mascherare gli ip?
o la vpn ha collaborato all'indagine...
La VPN è un server intermedio: il server di destinazione, invece di vedere la richiesta provenire dal tuo IP di casa, la vede arrivare da uno degli indirizzi dei server della vpn.

Se però ti sei collegato con la VPN al server di MS, che ti ha identificato tramite il GDID ed ha associato alla tua identità l'IP del server VPN, sa che in quel momento le tue connessioni provengono da quel dato server.
Questo lo sa benissimo il tuo provider VPN, e lo sa anche MS.
Il server VPN serio non mantiene log, MS invece sì...

sbaffo
10-08-2026, 17:02
La VPN è un server intermedio: il server di destinazione, invece di vedere la richiesta provenire dal tuo IP di casa, la vede arrivare da uno degli indirizzi dei server della vpn.

Se però ti sei collegato con la VPN al server di MS, che ti ha identificato tramite il GDID ed ha associato alla tua identità l'IP del server VPN, sa che in quel momento le tue connessioni provengono da quel dato server.
Questo lo sa benissimo il tuo provider VPN, e lo sa anche MS.
Il server VPN serio non mantiene log, MS invece sì... sì , ma l'ip usato dalla vpn è in comune con tutti gli utenti della vpn, anche con me e te se usavamo la stessa vpn, per dire. Quindi sanno che lui usava quella vpn in certi orari, insieme ad altri mille utenti... manca ancora il passaggio per arrivare a lui tra i mille, a meno che la vpn avesse il log... :confused:
(ovviamente intendo per le altre attività, extra server MS)

marcram
10-08-2026, 17:24
sì , ma l'ip usato dalla vpn è in comune con tutti gli utenti della vpn, anche con me e te se usavamo la stessa vpn, per dire. Quindi sanno che lui usava quella vpn in certi orari, insieme ad altri mille utenti... manca ancora il passaggio per arrivare a lui tra i mille, a meno che la vpn avesse il log... :confused:
(ovviamente intendo per le altre attività, extra server MS)
Sì, ma le VPN hanno diversi IP.
Se un giorno ti colleghi con altri 1000 da un IP, e il giorno dopo ti colleghi con altri 1000 diversi da un IP diverso, ecc... alla fine possono scremare i vari utenti, e trovare quello che è in comune a tutte le connessioni...

Poi, se oltre all'IP ci aggiungi user-agent, estensioni del browser, cookies, ecc... fai presto a restringere il gruppo...

sbaffo
11-08-2026, 08:52
Sì, ma le VPN hanno diversi IP.
Se un giorno ti colleghi con altri 1000 da un IP, e il giorno dopo ti colleghi con altri 1000 diversi da un IP diverso, ecc... alla fine possono scremare i vari utenti, e trovare quello che è in comune a tutte le connessioni... che è sempre l'ip di uscita della vpn, quindi inutile. E lo sanno già con il gdid.

Poi, se oltre all'IP ci aggiungi user-agent, estensioni del browser, cookies, ecc... fai presto a restringere il gruppo... Il fingerprinting potrebbe essere, ma c'è se usi un browser (standard), non credo che per hackerare usasse un browser comune.

Piuttosto, se scoprono lo stato originario da cui ti connetti, possono chiedere i dati al provider internet locale, e tramite orari (precisi) e fingerprinting ecc, sapere l'ip di chi si connetteva a quella vpn in quel momento, a quel punto il gdid identifica l'utente abbinato all'ip.


Ricordo che anni fa gli scammer/hacker africani usavano connessione satellitare per non essere beccati, anche se individuavano l'ip non c'era un indirizzo, un solo satellite copre mezzo sahara o forse tutto, auguri a trovarli.:D