Eine unabhängige Reverse-Engineering-Analyse hat die genaue Funktionsweise der Windows-GDID (Global Device Identifier) offengelegt – und gezeigt, dass Nutzer sie nicht vollständig deaktivieren können. Die Kennung wird von Microsoftaa-Servern ausgestellt, bereits bei der Erstinstallation generiert und lässt sich auch durch den Verzicht auf ein Microsoft-Konto nicht umgehen. Die Analyse schafft Klarheit in einer Debatte, die durch die Nutzung der GDID in einer FBI-Ermittlung ausgelöst wurde.
Was die Anklage gegen Peter Stokes enthüllte
Der Stein kam ins Rollen, als am 30. Juni 2026 eine bundesstaatliche Anklageschrift gegen Peter Stokes veröffentlicht wurde. Der Australier gilt als Mitglied der Hackergruppe Scattered Spider. In dem Dokument des US-Justizministeriums fand sich eine technische Randnotiz, die weit über den Einzelfall hinausreichte: Das FBI hatte den Beschuldigten unter anderem über eine Windows-Kennung namens GDID verfolgt. Die genaue Natur dieser Kennung war bis dahin selbst in Fachkreisen kaum bekannt.
Microsofts offizielle Dokumentation beschränkt sich auf eine einzige Zeile in einer Referenz zu Azure Monitor. Dort heißt es in der Spaltendefinition der Tabelle UCDOStatuscodecodecodecodecodecode lediglich, die GDID sei ein „von Microsoft intern verwendeter Bezeichner“. Wie sie generiert wird, welche Daten sie enthält und an wen sie übermittelt wird – dazu schweigt der Konzern. Diese Lücke hat nun ein unabhängiger Forscher geschlossen, der die Windows-Binärdateien und öffentliche Debugsymbole analysiert und den gesamten Prozess auf GitHub veröffentlicht hat.
64 Bit vom Server: So entsteht die GDID
Die in der Anklage genannte GDID lautete g:6755467234350028codecodecodecodecodecode, hexadezimal umgerechnet 0x0018000FC8CB93CCcodecodecodecodecodecode – eine 64-Bit-Zahl. Damit widerlegt die Analyse anderslautende Spekulationen in sozialen Netzwerken, wonach es sich um eine 128-Bit-Hardware-Seriennummer handele. Die tatsächliche Generierungskette verläuft anders.
Der Dienst wlidsvc.dllcodecodecodecodecodecode (Windows-Konto-Dienst) registriert das Gerät beim Microsoft-Authentifizierungsserver login.live.comcodecodecodecodecodecode. Der Server vergibt daraufhin eine 64-Bit-Zahl, die sogenannte Device PUID (Passport Unique ID). Diese wird im Klartext in der Registry abgelegt. Die Connected Devices Platform (cdp.dllcodecodecodecodecodecode) liest diesen Wert aus und meldet ihn an Microsofts Device Directory Service an. In der Bereitstellungsoptimierung wird er schließlich als UCDOStatus.GlobalDeviceIdcodecodecodecodecodecode gemeldet.
Die GDID ist also kein aus der Hardware abgeleiteter, unveränderlicher Fingerabdruck, sondern ein vom Microsoft-Server zugewiesener, account-bezogener Identifier. Das erklärt auch, warum die Anklage feststellt, dass mit einer Neuinstallation eine neue GDID ausgestellt wird. Wäre sie hardwaregebunden, müsste derselbe Wert nach einer Neuinstallation zurückkehren.
Kein Microsoft-Konto nötig: GDID betrifft alle Installationen
Ursprünglich nahm der Forscher an, dass die GDID nur bei Anmeldung mit einem Microsoft-Konto erzeugt wird. Diese Einschätzung korrigierte er nach weiteren Tests. Die Connected Devices Platform verfügt über einen anonymen Gerätepfad, der auch dann aktiv wird, wenn kein Microsoft-Konto angemeldet ist. Selbst Rechner, die ausschließlich mit einem lokalen Konto betrieben werden, erhalten eine GDID. Die weit verbreitete Annahme, der Verzicht auf ein Microsoft-Konto schütze vor der Kennung, ist damit falsch.
Warum sich die GDID nicht abschalten lässt
Das Team um Massgrave (MAS), bekannt für inoffizielle Aktivierungstools für Windows und Office, hat die GDID ebenfalls untersucht und seine Ergebnisse auf X veröffentlicht. Die Schlussfolgerung ist eindeutig: Es ist nicht möglich, die Generierung der GDID zu stoppen, ohne die Aktivierung von Windows und die Funktion von UWP-Apps zu zerstören.
Die Kennung wird bei der Installation über eine Internetverbindung an Microsoft übermittelt, woraufhin der Server die Device PUID zurückgibt. Diese PUID wird für die Kommunikation mit dem Microsoft Store, der Windows-Aktivierung und anderen Diensten benötigt. Ein Unterbinden der Generierung würde bedeuten, diese Kernfunktionen lahmzulegen.
Als milde Gegenmaßnahmen werden genannt: Telemetrie-Einstellungen einschränken, kein Microsoft-Konto verwenden und Microsoft Edge meiden. All diese Schritte reduzieren lediglich die Datenmenge, die zusammen mit der GDID übertragen wird, verhindern jedoch nicht die Existenz der Kennung selbst. Eine Neuinstallation führt zwar zu einer neuen GDID, doch sobald dasselbe Microsoft-Konto angemeldet wird, können OneDrive-Verlauf und Aktivierungsdaten die alte Kennung mit der neuen verknüpfen.
Wer den Dienst CDPSvccodecodecodecodecodecode (Connected Devices Platform) und CDPUserSvccodecodecodecodecodecode stoppt, unterbindet die Synchronisierung auf andere Geräte und die Übermittlung von Aktivitätsdaten. Der Preis ist hoch: Smartphone-Kopplung und Cloud-Zwischenablage funktionieren dann nicht mehr.
Wie andere Betriebssysteme mit Tracking-Kennungen umgehen
Die Existenz dauerhafter Gerätekennungen ist kein Windows-spezifisches Phänomen. Apple verwendet DSID und Hardware-UUIDs, Linux kennt die machine-idcodecodecodecodecodecode. Der entscheidende Unterschied liegt in der Kontrolle, die Nutzer darüber haben.
Apple hat mit der App Tracking Transparency (ATT) ab iOS 14.5 ein System eingeführt, das Apps vor dem Tracking eine explizite Zustimmung einholen lässt. Android erlaubt das Zurücksetzen oder Deaktivieren der Google Advertising ID. Windows bietet für die GDID keine vergleichbare Opt-out-Möglichkeit. Microsoft hat zudem nicht offengelegt, ob und unter welchen Umständen es die GDID mit Strafverfolgungsbehörden teilt.
Der Fall Stokes zeigt die Reichweite der GDID
Die Anklageschrift gegen Peter Stokes dokumentiert die konkrete Leistungsfähigkeit der Kennung. Am 12. Mai 2025 um 19:21 UTC wurde über ein VPN ein ngrok-Konto erstellt. Dieselbe GDID griff kurz darauf auf eine Anmeldeseite zu. Microsoft hatte diese Verbindung protokolliert. Über acht Monate hinweg wechselte die IP-Adresse zwischen Estland, New York und Thailand – immer stimmte der Zeitpunkt der IP-Nutzung mit den Logins von Stokes‘ Social-Media-Accounts überein.
Ein VPN verschleiert den Netzwerkknoten, aber nicht die GDID. Da Stokes für seine Angriffe und sein Privatleben dasselbe Gerät nutzte, führte die Kennung sämtliche Aktivitäten auf einen einzigen Rechner zurück. Der Fall demonstriert auf unbequeme Weise, wie eine unscheinbare Windows-Kennung zur digitalen Fahndung werden kann – unabhängig von VPNs und ohne Möglichkeit für den Nutzer, sie zu unterbinden.