HN 日本語サマリー

← 一覧へ戻る
セキュリティ

GDID Windows – VPN接続下でも追跡してくるトラッカーを無効化する

GDID Windows – Cut the tracker that follows you even under VPN (korben.info)

122 pointsby rfarley0486 コメント

要約

この記事は、Windowsに搭載されているGDID(Global Device Identifier)と呼ばれる追跡IDについて解説しています。GDIDはハードウェアに紐づくものではなく、Microsoftアカウントに紐づく64ビットのPUIDであり、VPN接続下でも追跡され続けます。レジストリから削除しても復元されるため、根本的な対策として、GDIDを登録・報告するサービスを無効化し、関連するMicrosoftサーバーへの通信をhostsファイルでブロックする方法が紹介されています。ただし、これは追跡を完全に防ぐものではなく、あくまでダメージコントロールであると注意喚起しています。

全文翻訳

GDID Windows - VPN接続下でも追跡してくるトラッカーを無効化する 2026年7月8日 17:59 / KORBEN著 ✨ / 6分で読める / 関連カテゴリ この記事を聴く ~ 8分 以前にも触れたように、2026年4月にFBIは、Scattered Spiderのメンバーとされる人物を逮捕しました。この人物は、3カ国にまたがるIPアドレスを使い、VPNで通信を隠蔽していました。しかし、彼を特定させたのは、IPアドレスの間違いではなく、Windowsが常に持ち歩いており、Microsoftが要求に応じて当局に引き渡す識別子、すなわちGDIDでした。私はこの記事で既にGDIDについて説明しましたが、それを書いた後、GDIDを排除できるのではないかと考え始めました。 そこで、小さなWindows 11 Pro VMを起動し、お気に入りのLLMの助けを借りて調査しました。以下にその結果を示します。何が機能し、何がまったく機能しないか、ご覧ください。 まず、GDIDが実際に何であるかを理解する必要があります。それはマザーボードのシリアル番号ではなく、ハードウェアに紐づいたハッシュでもありません。いいえ、それは64ビットのPUID、つまりMicrosoftのサーバーがWindowsセッションを開いた瞬間にあなたのアカウントに付与する識別子です。レジストリにプレーンテキストで書き込まれ、あなたのマシンはMicrosoft側のディレクトリにそれを登録し、サービスがそれを必要に応じて静かに送信します。そして、VPNでIPを変更しても、それは関係ありません。GDIDは少しも動きません。 あなた自身のトラッカーを直視する まず、自分の目で見てみましょう。PowerShellを開き、以下を貼り付けます。 $lid=(Get-ItemProperty 'HKCU:SOFTWAREMicrosoftIdentityCRLExtendedProperties').LID "g:$([Convert]::ToUInt64($lid,16))" 私のVMでは、g:6755487812206045という値が出力されました。これがMicrosoftが私のあらゆる活動に紐づけることができるものです。(理論上ですが、これは私のVMに関連付けられたコードなので、私は気にしません。だからこそ、あなたに見せているのです。) あなたは今、自分の背中に貼られたラベルを読みました。 削除する?忘れてください 基本的な反応:レジストリのHKCU:SOFTWAREMicrosoftIdentityCRLExtendedPropertiesからキーを削除すれば、トラッカーはなくなります。それが私が最初に試したことです…値を消去し、それを処理するサービスを再起動しましたが、何も起こりませんでした。完了?いいえ。Microsoft Storeを2秒間開くと、GDIDが戻ってきました。新しいものではありません、同じものです!! これがクレイジーな部分です。あなたのGDIDはディスクに保存されているのではなく、Microsoftに保存されており、岩に付着したフジツボのようにあなたのアカウントにしっかりと結びついています。あなたのPCはそれを何度も再ダウンロードするだけです。もちろん、すべてを再インストールすれば、Windowsは新しい番号をくれますが、古い番号とそれにリンクされたすべては、彼らのサーバー上で暖かく保たれます。過去は決して取り戻せません… テレメトリを無効にしても何も変わりません どこでも見かけるアドバイスの一つは、Windowsのテレメトリを無効にすることです。私のVMでは、通常のテレメトリサービスは既に停止していました。それにもかかわらず、私のGDIDはそこにあり、完全に読み取り可能で、それを送信するサービスは全速力で稼働していました。トラッカーは、あなたが切断していると思っているテレメトリを通過しません。それは別の場所、Connected Devices PlatformおよびDelivery Optimizationサービスを介して通過します。 設定内のすべてのプライバシートグルをクリックしても、それは気にしません。 本当に蛇口を止める それを消去できないので、私たちは私たちの力でできる唯一のこと、つまりそれが外部に出るのを止めることにします。そして、Microsoftアカウントからログアウトせずに、PCを使い続けられるようにします。 そのために、私たちは2つのレバーを持っています。最初のレバーは、あなたのマシンの情報を登録・報告するサービスを無効にすることです。2番目のレバーは、hostsファイルを使用してMicrosoftのサーバーを単純にボイドに送信することです。これにより、詮索するサービスが実行されていても、誰にも到達できなくなります。そして最も重要なのは、login.live.comには触れないことです。そうでなければ、Microsoftアカウントのログインができなくなります。 ご想像の通り、小さな落とし穴があります…GDIDを報告するサービス、DoSvcは通常の手段では無効にすることを拒否します。管理者権限であっても、Windowsは「アクセス拒否」というエラーを表示します。回避策は、サービスマネージャーがあなたをブロックするレジストリで直接無効にすることです。管理者は書き込みアクセス権を持っています。 さて、コピー&ペーストするための大量のコードを皆さんに提供する代わりに、すべてをクリーンでテスト済みのスクリプトにバンドルしました。元に戻すためのコマンドもあります。 プロジェクトはこちらです:GitHubのno-gdid。 最初に読み取り専用の監査を実行して、現在の状況を確認し、次にプレビューモードでブロックするスクリプトを実行し、それから実際に変更を適用するオプションを使用します。これを実際のマシンで行う前に、スナップショット付きのVMでテストしてください。結局のところ、システムサービスを無効にすることになります。そして、単に特定のプロセスに対してネットワークを遮断したいだけであれば、古き良きProcNetBlocker [FR]が既にその一部の仕事をこなしています。 さあ、始めましょう! 管理者権限でPowerShellを開き、初回はVMでスナップショットを取ってから実行してください。これにより、テストを行い、コマンドに慣れることができます。 ステップ1、プロジェクトをクローンします。 winget install --id Git.Git git clone https://github.com/Korben00/no-gdid cd no-gdid まず、ご自身の状況を確認してください。この監査は読み取り専用です。何も変更せず、GDIDと、チェーン内のどのサービスが実行されているかを表示するだけです。 powershell -ExecutionPolicy Bypass -File .auditGet-GDID-Audit.ps1 次に、緩和策が何を変更するかを、何も適用せずに確認します。-Applyオプションなしでは、両方のスクリプトはプレビューモードで実行され、何をするかをリストするだけです。 powershell -ExecutionPolicy Bypass -File .mitigateDisable-GDID-Services.ps1 powershell -ExecutionPolicy Bypass -File .mitigateBlock-GDID-Endpoints.ps1 これで問題なければ、実際に無効化しましょう。今回は-Applyを追加します。デバイスを登録・報告するサービスが無効化され、対応するMicrosoftサーバーはhostsファイル経由でボイドに送信されます。Microsoftアカウントは接続されたままです。 powershell -ExecutionPolicy Bypass -File .mitigateDisable-GDID-Services.ps1 -Apply powershell -ExecutionPolicy Bypass -File .mitigateBlock-GDID-Endpoints.ps1 -Apply すべてを元に戻すには、単一のコマンドを実行します。 powershell -ExecutionPolicy Bypass -File .mitigateRevert-GDID.ps1 適用後、すべてが静かになります…登録サービスは停止され、サーバーには到達できなくなり、Microsoftアカウントは接続されたままになります。GDIDはディスク上で読み取り可能ですが、Microsoftに報告されることはなくなります。 不快な真実 私は夢を売るチュートリアルを実行するつもりはありません。これらの手順は、Microsoftが今後相関させることができるものを減らしますが、GDIDを消去するものではありません(最初のログイン以来、彼らのサーバー上にあります)、またあなたを匿名にするものでもありません。また、他の場所で提案されているようにローカルアカウントに切り替えると、私たちがブロックしたパスは削除されますが、裏で匿名識別子が引き継ぐという証拠はまだありません。 機密性の高い活動のための唯一の本当に確実な選択肢は、より抜本的です。その活動をWindowsで行わないことです。例えば、ライブLinuxシステムは、あなたのマシンから何が出るかを完全に制御できます。それ以外はすべてダメージコントロールであり、それ以上ではありません。 これで、プライバシーを守ることは、あなたの背中に何が貼り付けられているかを知ることから始まります。そして今、あなたは知っています。いいえ、Microsoftさん、ありがとう。 出典: The RegisterおよびSmtimesIWndrによるリバースエンジニアリング。 Korbenを私の優先ソースに追加 参考文献 https://www.theregister.com/cyber-crime/2026/07/07/windows-is-watching-anti-piracy-tool-fingers-scattered-spider-suspect/5267953 この記事は元々フランス語で書かれ、自動翻訳されました。元の記事を読む。 この記事にはAI生成画像が含まれている場合があります。私はすべての記事に細心の注意を払っていますが、もし間違いを見つけたら教えてください! 著者:Korben この記事は気に入りましたか? それなら、Patreonで私のコミュニティに参加して、限定記事、高度なチュートリアル、その他たくさんのサプライズを手に入れましょう。20年以上にわたって情熱を共有し続けられるのは、あなたのおかげです! 冒険に参加する The Baltic Powers - キャンセルされたAge of Empires 3 DLCが復活(ベータ版あり) Claude Opus 5: AnthropicがFable 5を半額で提供