ماه گذشته، پرونده کیفری فدرالی را بررسی کردیم که در آن شناسه سراسری دستگاه مایکروسافت (Global Device Identifier or GDID) به افبیآی (FBI) کمک کرد تا یک هکر متهم را دستگیر کند. با وجود این هدف ارزشمند، پیامدهای یک ردیاب دائمی تعبیهشده در ویندوز به حدی رسید که نادیده گرفتن آن دشوار شد و همین موضوع نقطه عطف کافی برای متقاعد کردن وینشریب (Windscribe) بود تا اقدامی در این زمینه انجام دهد. این شرکت ویپیان یک پروژه منبعباز و اسکریپتی به نام «deGDID» ایجاد کرده است که قصد دارد GDID را از روی رایانه شخصی شما پاک کند، اما این کار با هزینه از کار افتادن برخی از خدمات ابری مایکروسافت انجام میشود.
شما میتوانید این اسکریپت را در گیتهاب (GitHub) پیدا کرده و با دسترسیهای مدیریتی (Admin) از طریق پاورپوینتشل (PowerShell) اجرا کنید. این ابزار کاملاً رایگان است و به روشی بسیار ساده کار میکند. سه پرچم (Flag) اجرایی اصلی وجود دارد که نحوه عملکرد deGDID را تعیین میکنند: پرچم –Status که فقطخواندنی است و به شما میگوید که آیا یک GDID روی سیستم شما فعال است یا خیر؛ پرچم –Status –Redact که گزارشهایی با GDID مخدوششده تولید میکند تا کاربران بتوانند دادههای تشخیصی را با اطمینان بیشتری به اشتراک بگذارند؛ و پرچم –Protect که به طور کامل GDID را پاک کرده و از ایجاد شناسههای جدید جلوگیری میکند.
یک پرچم چهارم به نام –Unprotect به شما امکان میدهد در صورت نیاز به بازگشت به حالت پیشفرض، اسکریپت را لغو کنید. اما پرچم –Protect همان گزینهای است که ارزش بحث کردن دارد. ابتدا، اسکریپت به دنبال کلیدهای GDID صادر شده توسط سرور در رجیستری میگردد، جایی که آنها به صورت کششده باقی میمانند و همه آنها را پاکسازی میکند. این کاری است که میتوانید به صورت دستی نیز انجام دهید. در واقع، وینشریب (Windscribe) آن را روی یک ماشین مجازی آزمایش کرد، اما کلیدهای GDID پس از راهاندازی مجدد (Reboot) یا هر زمان که ویندوز دوباره با سرورهای مایکروسافت تماس بگیرد، در پسزمینه به طور صامت دوباره ساخته میشوند.
برای بستن این چرخه، اسکریپت سپس لیستهای کنترل دسترسی (ACLs) و مجوزهای رجیستری را تغییر میدهد تا سیستمعامل نتواند کلیدهای GDID را دریافت کند و متعاقباً سعی در بازسازی آنها داشته باشد. این اسکریپت یک فایروال در برابر نقطه پایانی داخلی DeviceAdd ایجاد میکند که به طور کامل خدمات هویت مایکروسافت را از دیدن این به عنوان یک رایانه شخصی ثبتشده ویندوز قطع میکند. این اقدام دو مرحلهای فرآیند را کامل میکند و کلیدهای GDID موجود نه تنها پاک میشوند، بلکه احتمال ایجاد کلیدهای جدید نیز از بین میرود.
به خاطر داشته باشید کلیدهای قدیمی که از قبل در سمت سرور وجود دارند را نمیتوان حذف کرد؛ مایکروسافت به طور نامحدود به آنها دسترسی دارد. این اسکریپت همچنین فقط روی سیستمهای مدیریتنشده با حسابهای مدیریتی کار میکند. اگر شما بخشی از یک سازمان یا دامنه (Domain) باشید، deGDID از اجرا خودداری خواهد کرد. مهمتر از همه، از آنجا که این اسکریپت پایگاه خط لوله DeviceAdd مایکروسافت را مسدود میکند، برخی از خدمات اصلی ویندوز از کار خواهند افتاد زیرا در احراز هویت حساب مایکروسافت شما شکست میخورند.
دلیل اینکه deGDID در وهله اول حتی مورد نیاز است، این است که ویندوز هیچ کلید ضامن بومی برای خاموش کردن GDID ندارد. این شناسه به عنوان یک شناسه دستگاه دائمی وجود دارد که میتواند بدون رضایت شما، شما را ردیابی کند. این شناسه در سراسر آدرسهای IP کار میکند زیرا در زیر لایهای که ویپیانها در آن کار میکنند قرار دارد، بنابراین هیچ میزان تونلزنی شبکه نمیتواند آن را مبهم کند. این موضوع میتواند توضیح دهد که چرا وینشریب (Windscribe) مجبور به ایجاد deGDID شد؛ تا با یک سیستم به طور بالقوه مهاجم که توانایی ایجاد ویرانی در دستان نادرست را دارد، مبارزه کند.
ما این اسکریپت را روی یک رایانه ویندوز ۱۱ (Windows 11) امتحان کردیم و همانطور که در نظر گرفته شده بود کار کرد. اجرای پرچم –Status چندین GDID کششده را نشان داد که سپس توسط پرچم –Protect حذف شدند و یک GDID جدید حتی پس از راهاندازی مجدد ظاهر نشد. همانطور که انتظار میرفت، برخی از برنامههای مایکروسافت دچار خطا شدند و خطاهای اتصالی را برگرداندند. تأیید حساب از طریق login.live.com نیز در تمامی مرورگرها مسدود شد، اگرچه login.microsoftonline.com همچنان کار میکرد. بازیهای آنلاین و سایر برنامهها نیز به رفتار عادی خود ادامه دادند.
وینشریب (Windscribe) میگوید که deGDID یک پروژه تحقیقاتی است و با کشف اطلاعات بیشتر درباره نحوه عملکرد GDID به تکامل خود ادامه خواهد داد. در حال حاضر، این واقعیت که میتواند خدمات و ویژگیهای اصلی مایکروسافت را با شکست مواجه کند، ممکن است برای برخی یک امتیاز منفی بزرگ باشد. این اسکریپت همچنین نوید از بین بردن هر نمونه GDID را نمیدهد و مایکروسافت از قبل کلیدهای قبلی شما را دارد، بنابراین این قطعاً یک راهحل ایدهآل نیست، اما آغاز خوبی در مبارزه با ردیابهای پنهان است.
