Команда Windscribe выпустила утилиту deGDID для блокировки скрытой слежки в Windows 10 и 11
Разработчики сервиса Windscribe представили бесплатную утилиту с открытым исходным кодом deGDID, которая позволяет удалить и навсегда заблокировать создание Global Device Identifier (GDID) — серверного идентификатора, используемого Microsoft для привязки активности пользователя к конкретной установке Windows. Инструмент работает в Windows 11 версий с 21H2 по 25H2, а также в Windows 10 22H2. 
Что такое GDID и откуда о нём стало известно
О существовании GDID стало известно после публикации рассекреченных материалов американского суда. Из документов следовало, что Microsoft использовала этот идентификатор вместе с данными телеметрии во время расследования предполагаемого участника киберпреступной группировки Scattered Spider. GDID представляет собой серверный идентификатор, привязанный к конкретной установке Windows. В отличие от имени компьютера или серийного номера оборудования, он предназначен для сохранения постоянной связи устройства с определенными сервисами Microsoft. Это позволяет соотносить активность, поступающую от одной установки Windows, даже если некоторые локальные параметры компьютера меняются — например, при смене учётной записи. При этом в самой Windows нет настройки, которая позволяла бы пользователю отключить GDID или самостоятельно сгенерировать новый идентификатор. 
Почему простые методы не работают
По данным Windscribe, удалить GDID вручную недостаточно. Если стереть соответствующее значение в реестре, Windows может снова запросить идентификатор у серверов Microsoft. Не помогает и использование локальной учётной записи — система автоматически восстанавливает идентификатор, получая его из облака. Именно эту проблему решает deGDID: утилита сначала удаляет существующий идентификатор, а затем блокирует возможность получить новый.
Как работает deGDID
Утилита выполняет комплекс действий на уровне сети и локальной системы. Во-первых, она блокирует известные пути регистрации Microsoft через модификацию файла hosts и создаёт соответствующие правила в брандмауэре Windows. Во-вторых, очищает локальные данные, связанные с GDID: записи в реестре для текущего пользователя, SYSTEM и .DEFAULT, токены устройств, кэши Credential Manager, ConnectedDevicesPlatform, TokenBroker, WAM и другие системные хранилища. При этом разработчики подчёркивают, что deGDID не изменяет системные файлы Windows и работает без повреждения операционной системы. Исходный код программы открыт и доступен на GitHub для самостоятельной проверки. 
Установка и режимы работы
Для использования утилиты нужно скачать её с официального репозитория Windscribe на GitHub, запустить PowerShell от имени администратора и перейти в папку с распакованным скриптом. Доступны три режима работы:
- .\degdid.ps1 -Status — проверка текущего состояния (только чтение);
- .\degdid.ps1 -Status -Redact — проверка состояния с сокрытием конфиденциальных данных;
- .\degdid.ps1 -Protect — основная команда для удаления GDID и блокировки его восстановления.
После запуска защиты скрипт блокирует доступ к серверу, удаляет локальные данные, проверяет результат и выводит отчёт. Для применения изменений требуется перезагрузка компьютера. 
Важные ограничения и предупреждения
Разработчики честно указывают на ключевое ограничение: deGDID не удаляет исторические записи, которые Microsoft уже могла сохранить о устройстве. Поскольку GDID создаётся на серверной стороне, утилита не имеет доступа к истории, уже хранящейся у компании. Её задача — удалить текущий идентификатор с компьютера и не позволить Windows получить новый в будущем.
Windscribe также предупреждает, что блокировка идентификатора потенциально может повлиять на некоторые функции Microsoft, которым требуется идентификация устройства — например, персонализацию и диагностику. Во время собственных тестов компания не обнаружила критических проблем, но не исключает редких исключений, когда отдельные возможности Windows или сервисы Microsoft начнут работать иначе. Если возникнут сложности, изменения можно откатить командой .\degdid.ps1 -Unprotect в PowerShell с правами администратора — это удалит созданные правила и восстановит доступ к серверам Microsoft.