项目 · 项目报告

SmtimesIWndr/gdid-reversal

该仓库暂未提供 GitHub 项目描述。

已完成 打开 GitHub
S
358星标
23Fork
2Issue
未知许可证

分析结果

项目分析

该仓库是一篇面向安全研究者和 Windows 逆向工程人员的技术研究报告,主题是 Windows GDID(Global Device Identifier,全局设备标识符)的逆向分析。作者通过 Windows 11、公开 PDB 符号、ETW 跟踪、静态逆向和注册表验证,说明 GDID 并非网传的“由硬件序列号生成的 128 位指纹”,而更像是 Microsoft Account / Windows 身份体系中的 64 位设备 PUID,并会被 CDP(Connected Devices Platform)和 DDS(Device Directory Service)等组件使用。仓库主要价值在于澄清 Windows 设备标识符的来源、存储位置、传输链路和隐私影响。

适用领域 Windows 逆向工程 / 操作系统安全 / 数字取证 / 隐私研究 / 终端身份识别 / Windows 身份体系 / ETW 分析 / 威胁情报与溯源
配置难度 高级。理解该仓库需要熟悉 Windows 服务架构、注册表、Microsoft Account 身份体系、ETW、PE/PDB 符号、静态逆向和网络/遥测链路分析。普通应用开发者可以阅读结论,但要独立复现实验和验证细节需要较强的 Windows 内核/用户态逆向经验。
商业价值 未知
01

技术亮点

  • 主题非常聚焦:完整分析 Windows GDID 的来源、存储、使用和误解。
  • 结论对安全和隐私社区有价值:GDID 不是简单的硬件序列号哈希,也不是 README 中批判的网传 128 位硬件指纹说法。
  • 结合多种证据来源:法院文档、Windows 公开符号、ETW 动态跟踪、静态逆向、注册表观察。
  • 给出了清晰的组件链路:wlidsvc / Microsoft Account 服务负责设备身份供应,CDP 消费该 ID 并注册到 DDS,Delivery Optimization 等组件可能报告该值。
  • 指出 GDID 是类似 g:<decimal> 的 64 位设备 PUID 表示形式,并与 0018 前缀的设备 PUID 命名空间相关。
  • 对研究方法进行了置信度标注,例如 COURT、OBSERVED、STATIC、ASSESSED,便于读者区分证据强度。
  • 具有数字取证意义,可帮助理解执法或平台方如何通过 Windows 设备级标识符进行关联。
  • 对开发者和企业安全团队有警示意义:Windows 设备身份、账户体系和遥测之间存在较深绑定。
02

目标用户

  • Windows 安全研究员
  • 恶意软件分析师
  • 数字取证工程师
  • 红队/蓝队安全人员
  • 隐私合规研究人员
  • 系统底层开发者
  • 对 Microsoft 账户、CDP、DDS、Delivery Optimization 感兴趣的研究者
  • 需要理解 Windows 设备标识符行为的企业安全团队
03

配置要求

  • Windows 11 测试环境,最好与作者环境接近,例如 Windows 11 26200 或较新的 Windows 11 版本。
  • 需要具备管理员权限以便操作服务、捕获 ETW、查看部分系统状态。
  • 需要普通用户权限读取 HKCU 下的 IdentityCRL 相关注册表键。
  • 如果要深入复现,需要能够访问 Microsoft 公共符号服务器。
  • 需要网络连接,因为 GDID / Device PUID 的注册和设备图谱相关流程涉及 login.live.com、dds.microsoft.com、fd.dds.microsoft.com、aad.cs.dds.microsoft.com、cdpcs.access.microsoft.com 等端点。
  • 需要 Microsoft Account 或匿名设备路径相关环境;README 备注指出,即使未登录 MSA,CDP 也可能存在匿名设备路径。
  • 建议在虚拟机或专用测试机中操作,避免影响主力设备的 Microsoft 账户、CDP 状态和遥测状态。
  • 如果涉及注册表、服务重启或清理状态,建议提前创建系统还原点或快照。
04

适用场景

  • 理解 Windows GDID 的生成、存储和上报路径
  • 验证某台 Windows 设备上的 GDID 是否存在以及其注册表位置
  • 分析 Microsoft Account、wlidsvc、CDPSvc、cdp.dll 与 DDS 之间的关系
  • 对网络犯罪案件中的 Windows 设备标识符证据进行技术评估
  • 澄清关于 Windows 设备指纹的错误说法,例如是否由硬件序列号生成、是否为 128 位
  • 评估 Windows 终端遥测、设备图谱和隐私暴露风险
  • 辅助企业制定终端隐私、遥测和账户登录策略
  • 作为 Windows ETW + 静态逆向方法论案例学习
05

部署与配置

  • 该仓库不是传统可安装软件,主要是一份研究型 writeup,无需构建或安装。
  • 如需复现实验,需要准备 Windows 11 测试环境,README 中主要环境为 Windows 11 build 26200。
  • 安装或准备逆向分析工具,例如 WinDbg、IDA Pro、Ghidra、Binary Ninja 或其他 PE 分析工具。
  • 配置 Microsoft 公共符号服务器,以便加载 cdp.dll、wlidsvc.dll 等组件的公开 PDB 符号。
  • 使用 ETW 工具捕获 CDP、DDS、Microsoft Account 相关事件,例如 Windows Performance Recorder、xperf、logman 或自定义 ETW consumer。
  • 在测试机上检查注册表路径,例如 HKCU\SOFTWARE\Microsoft\IdentityCRL\ExtendedProperties 和 HKCU\SOFTWARE\Microsoft\IdentityCRL\Immersive\production\Token\{...}。
  • 如需验证 CDP 注册流程,可在隔离测试环境中清理相关本地状态并重启 CDPSvc,但不建议在生产机器上操作。
  • 阅读 README 中各章节,按其给出的观察点、符号名、注册表项和服务链路逐步验证。
06

风险与注意事项

  • 该仓库内容涉及 Windows 内部身份、设备标识符和遥测机制,可能被误用于规避追踪、反取证或隐私对抗。
  • README 中作者自己承认早期理解存在遗漏,例如本地账户并不一定阻止 GDID,CDP 存在匿名设备路径,因此读者需要注意版本和结论更新。
  • 结论依赖特定 Windows 版本、公开 PDB、服务行为和在线端点,未来 Windows 更新可能改变实现细节。
  • 直接修改注册表、清理 CDP 状态或重启系统服务可能导致 Microsoft 账户、跨设备体验、Phone Link、云剪贴板、Nearby Share、Delivery Optimization 等功能异常。
  • 部分注册表项或缓存可能包含敏感身份信息,不应在截图、日志或报告中泄露。
  • 仓库没有明确许可证信息,商业引用、二次分发或改写时存在授权不确定性。
  • 研究内容与真实刑事案件和设备溯源相关,公开讨论或使用时需要注意法律、合规和伦理边界。
  • 对非逆向背景开发者而言,误读风险较高,尤其是把 Device PUID、用户 PUID、GDID、硬件 ID、遥测 ID 混为一谈。

历史记录

热榜历史快照

2026-07-13 第22名 新收录 · github_search
2026-07-12 第25名 新收录 · github_search