- Die GDID ist ein permanenter Code, der jeder Windows-Installation zugewiesen wird und die Verfolgung von Geräten unabhängig von IP oder VPN ermöglicht.
- Seine Existenz wurde durch ein Gerichtsverfahren gegen die Hackergruppe Scattered Spider und das Eingreifen des FBI öffentlich bekannt.
- Es gibt keine offizielle Möglichkeit, diese Funktion zu deaktivieren, ohne die Systemaktivierung und den Zugriff auf den Microsoft Store zu beeinträchtigen.
Sie haben wahrscheinlich schon von Cookies oder IP-Adressen im Zusammenhang mit Internet-Tracking gehört, aber es gibt etwas viel Tiefergehendes und Unauffälligeres, das im Verborgenen unserer PCs lauert. Microsoft hat vor einiger Zeit eine Art unauslöschliches digitales Kennzeichen namens GDID eingeführt, das es dem Unternehmen ermöglicht, genau zu wissen, welche Windows-Installation sich mit seinen Servern verbindet, egal wo Sie sich befinden.
Das Merkwürdigste daran ist, dass dieser Mechanismus den meisten Nutzern jahrelang völlig entgangen ist. Es gibt weder einen Button in der Systemsteuerung mit der Aufschrift „Ich bin aktiv“ noch ein Kontrollkästchen zum Deaktivieren. Tatsächlich erfuhren wir erst durch einen Gerichtsfall in den USA von seiner Existenz – nicht etwa durch ein Benutzerhandbuch, sondern weil das FBI ihn nutzte, um einen Cyberkriminellen zu fassen, der sich hinter einem VPN in Sicherheit wähnte.
Was zum Teufel ist GDID und wozu wird es verwendet?
Für alle, die mit Microsofts Fachjargon nicht vertraut sind: Die GDID (Global Device Identifier) ist ein eindeutiger und dauerhafter Code, der mit einer bestimmten Betriebssysteminstallation verknüpft ist. Sie ist nicht mit der Hardware-ID Ihres Mainboards oder der Seriennummer Ihrer Festplatte zu verwechseln; vielmehr handelt es sich um eine digitale Identität, die Microsoft Ihrer installierten Windows-Kopie zuweist, egal ob auf einem physischen Computer oder einer virtuellen Maschine.
Laut dem Unternehmen selbst dient diese Kennung der Verwaltung interner Prozesse wie der Updateverteilung , der Lizenzvalidierung und dem Betrieb von Microsoft Store-Anwendungen. Im Wesentlichen ist es Windows' Art, sich bei der Interaktion mit Microsoft-Clouddiensten zu identifizieren und so eine einheitliche Benutzererfahrung und die korrekte Softwareaktivierung zu gewährleisten.
Der Scattered-Spider-Skandal und die FBI-Ermittlungen
Die Geschichte nahm eine interessante Wendung, als das FBI begann, Peter Stokes, ein mutmaßliches Mitglied der Hackergruppe Scattered Spider, zu verfolgen. Stokes war ein Meister der Tarnung; er nutzte Proxys und VPNs und wechselte ständig die Länder , wobei er zwischen Estland, New York und Thailand pendelte. Für jeden normalen Ermittler wäre die Verfolgung dieses Problems ein Albtraum gewesen, da sich seine IP-Adressen alle paar Minuten änderten.
Die GDID war jedoch das entscheidende Puzzleteil. Obwohl die IP-Adresse unterschiedlich war, blieb die Windows-Installationskennung dieselbe. Die Ermittler konnten feststellen, dass derselbe g:decimal-Code die Registrierungsseite von Tunneling-Tools wie ngrok aufrief und kurz darauf auf die Website eines gehackten Luxusjuweliergeschäfts zugriff. Durch den Abgleich dieser Daten mit den Anmeldedaten von Snapchat- und Apple-Konten konnte das FBI den genauen Ablauf seiner Bewegungen und Aktivitäten rekonstruieren und den Hacker somit vollständig entlarven.
Wie wird dieser Code generiert und wo ist er versteckt?
Mangels detaillierter offizieller Dokumentation mussten Reverse-Engineering-Experten die Funktionsweise entschlüsseln. Alles beginnt mit der Verknüpfung Ihres PCs mit einem Microsoft-Konto. Dann kommuniziert der wlidsvc-Dienst mit den Servern von login.live.com und fordert eine PUID (Passport ID) an. Dieser Wert wird nicht hardwareseitig auf Ihrem Computer generiert, sondern direkt von Microsoft-Servern zugewiesen.
Nach dem Empfang speichert Windows diese Daten in der Systemregistrierung, genauer gesagt unter dem Pfad „MicrosoftIdentityCRLExtendedProperties“ mit dem Wert „LID“. Anschließend registriert die Plattform für verbundene Geräte (CDPSvc) den Computer im Microsoft-Geräteverzeichnis und fügt ein kleines „g“ am Anfang hinzu. Damit ist der Vorgang abgeschlossen und ein 64-Bit-digitaler Fingerabdruck erstellt , der in Telemetrie- und Übertragungsoptimierungsberichten verwendet wird.
Das Dilemma von Privatsphäre und Kontrollverlust
Hier wird es problematisch. Anders als Android oder iOS, die fragen, ob man seine Werbe-ID teilen möchte oder sie mit einem Klick zurücksetzen können, bietet Windows weder eine Zustimmungsabfrage noch eine Option zum Deaktivieren. Datenschützer bezeichnen dies als „Überwachungssoftware“, da der Nutzer keinerlei Kontrolle über diese Daten hat.
Viele fragen sich, ob eine Neuinstallation von Windows das Problem löst. Technisch gesehen erzeugt eine Neuinstallation eine neue GDID, aber es gibt einen Haken: Meldet man sich erneut mit demselben Microsoft-Konto an, kann das Unternehmen die neue Installation über OneDrive, die Systemaktivierung und andere Datensätze mit der alten verknüpfen . Daher wird der Aktivitätsverlauf nicht vollständig gelöscht; es ändert sich lediglich der Referenzcode.
Gibt es eine Möglichkeit, diese Nachverfolgung einzuschränken?
Wenn Sie befürchten, dass Microsoft zu viele Informationen über Ihr Gerät sammelt, können Sie einige Maßnahmen ergreifen, auch wenn diese keine vollständige Lösung darstellen. Eine der empfehlenswertesten Optionen ist die Verwendung eines lokalen Kontos anstelle eines Microsoft-Kontos. Dadurch wird die direkte Verbindung zu Ihrer Online-Identität deutlich reduziert. Es ist außerdem wichtig, im Bereich „Datenschutz und Sicherheit“ optionale Diagnosedaten und personalisierte Werbung zu deaktivieren.
Seien wir jedoch realistisch: Das erzwungene Entfernen der GDID führt in der Regel zu Problemen bei der Windows-Aktivierung und dem Zugriff auf den Microsoft Store . Für Personen, die mit hochsensiblen Daten arbeiten, wie Journalisten oder Aktivisten, ist die einzige wirkliche Lösung der Wechsel zu Linux und die Nutzung des Tor-Netzwerks, da die GDID eine Identifikationsschicht darstellt, die unter jedem kommerziellen VPN aktiv ist.
Kurz gesagt, ist GDID ein leistungsstarkes Werkzeug, mit dem Microsoft und Behörden eine Windows-Installation dauerhaft identifizieren können, selbst unter Umgehung von VPNs und IP-Anonymität. Obwohl der Zweck technischer Natur ist, werfen die mangelnde Transparenz und die Unmöglichkeit, GDID zu deaktivieren, ohne das System zu beschädigen, eine notwendige Debatte darüber auf, wie viel Privatsphäre uns in der weltweit meistgenutzten Desktop-Umgebung tatsächlich noch bleibt.
