GDID:Windows 追踪器,VPN 也挡不住
GDID Windows – Cut the tracker that follows you even under VPN

2026 年 4 月,FBI 抓获一名 Scattered Spider 成员,尽管他使用 VPN 隐藏 IP,但 Windows 内置的 GDID 还是将其暴露。GDID 是一个 64 位标识符,Microsoft 将其绑定到你的账户并持续上传,即使你更换 IP 也无法改变。我尝试删除注册表、关闭遥测服务,但 GDID 依旧存在,因为它存储在 Microsoft 服务器端,而非本地。最终,我通过禁用相关服务和修改 hosts 文件,成功阻止了 GDID 的上传。不过,这并不能完全抹去你的历史数据,也无法让你真正匿名。对于敏感操作,最稳妥的方式仍是避免在 Windows 上进行。
你的 GDID 并不存储在磁盘上,而是牢牢绑定在 Microsoft 的服务器上,就像岩石上的藤壶一样。
HN 评论区
11- sorenjan
> 微软向 FBI 提供了与该特定 GDID 绑定的 IP 地址历史记录。
这篇文章以及大多数关于此事的报道都没有解释 FBI 是从哪里搞到这个 GDID 的。好吧,微软确实有一份列表,记录了使用过某个特定 GDID 的计算机所对应的 IP 地址,但 FBI 首先得拿到这个 GDID,然后才能尝试将其与具体的人关联起来。
我找到了另一篇解释得更清楚的文章:
> Stokes 之所以被抓,是因为他用同一台 Windows 设备处理所有事务,而 GDID 在事后将所有这些行为串联了起来。
> Scattered Spider 团伙成员使用 Google Voice 号码致电珠宝商的 IT 帮助台,冒充被锁定的员工,诱骗支持人员重置了三个账户,其中两个拥有管理员权限。随后,他们安装了一款名为 ngrok 的隧道工具以绕过零售商的网络防御,并利用 ngrok 将大约 77 GB 的数据转移到了 Amazon 云存储 [...]。
> 调查人员后来向 ngrok 发出了传票,发现用于此次攻击的账户创建于 2025 年 5 月 12 日 19:21 UTC,来源 IP 是托管服务商 Tzulo 运营的 VPN 代理地址。这个 IP 成了死胡同。VPN 代理本来就是这样。但 GDID 不一样。
> 微软的记录显示,就在同一分钟,一台携带 GDID g:6755467234350028 的 Windows 设备访问了 ngrok 注册页面。三个小时后,同一个 GDID 通过用于设置 [...] 的同一 Tzulo 代理地址访问了零售商自己的网站。
- inventor7777
[延迟发布]
- 0x1d7
我有一种强烈的预感,那个 ID 要么可以通过停止运行某个特定服务来删除,要么在 Windows 关机时就会被清除。